Федеральные власти, как сообщается, отстранили подрядчика Accenture от работы с ФБР после инцидента в сфере безопасности, в результате которого были раскрыты конфиденциальные персональные данные тысяч сотрудников бюро. Утечка данных Accenture в ФБР, как описано в первых сообщениях, напоминает о том, что даже высокозащищённые государственные среды могут быть ослаблены людьми и компаниями, которым предоставлен доступ к ним.
Исходный отчёт краток, и многие детали остаются неподтверждёнными. Эта статья придерживается того, что было сообщено, и объясняет, что это говорит о рисках, связанных с подрядчиками, в более широком смысле.
Что произошло в утечке данных Accenture в ФБР
Согласно отчёту, федеральные власти отстранили подрядчика Accenture после серьёзного инцидента в сфере безопасности, связанного с персональными данными сотрудников бюро. В отчёте говорится, что пострадали тысячи человек.
В доступных сообщениях не уточняется, как именно была раскрыта информация, как долго она была доступна или была ли она доступна посторонним лицам. Также не приводится хронология обнаружения и не описывается, какую конкретную роль выполнял подрядчик. Пока ФБР, Accenture или другие официальные источники не предоставят больше деталей, эти вопросы остаются открытыми.
Что отчёт действительно устанавливает, так это последствие: подрядчик был отстранён от работы с ФБР. Удаление подрядчика из федерального проекта — это значительный шаг, и он сигнализирует о том, что официальные лица сочли инцидент серьёзным.
Какие данные были раскрыты и кто подвержен риску
В отчёте раскрытый материал описывается как конфиденциальная персональная информация о сотрудниках бюро. Конкретные поля данных не перечисляются, поэтому читателям не следует предполагать такие детали, как домашние адреса, финансовые записи или идентификационные номера.
Тем не менее категория пострадавших людей имеет значение. Персональные данные сотрудников правоохранительных органов могут нести риски, отличающиеся от типичной потребительской утечки. В зависимости от того, что именно было раскрыто, потенциальные опасения могут включать:
- Целевой фишинг и выдача себя за других лиц, нацеленные на сотрудников
- Нежелательные контакты или преследование
- Попытки социальной инженерии против коллег и членов семьи
Это общие риски, связанные с раскрытием кадровых данных, а не подтверждённые последствия данного инцидента. Пострадавшие, вероятно, узнают больше через официальные каналы уведомления.
Почему сторонние подрядчики являются слабым звеном в государственной безопасности
Государственные agencies часто полагаются на внешние фирмы для технологической, консультационной и административной работы. Такая схема может быть практичной, но она расширяет круг людей, которые могут получить доступ к конфиденциальной информации. У agency могут быть сильные внутренние меры контроля, однако её данные защищены ровно настолько, насколько защищена самая слабая система или процесс среди её подрядчиков.
Есть несколько причин, по которым подрядчики могут стать точкой отказа:
- Более широкий доступ, чем необходимо. Подрядчикам могут предоставляться широкие разрешения для удобства, и эти разрешения могут сохраняться.
- Разные культуры безопасности. Собственные инструменты, устройства и привычки подрядчика могут не соответствовать стандартам agency.
- Ограниченная видимость. У agency может быть меньше информации о том, как подрядчик обращается с данными изо дня в день.
- Пробелы в подотчётности. Когда что-то идёт не так, ответственность может быть разделена между agency и подрядчиком.
Эта закономерность не уникальна для Соединённых Штатов. В нашем материале об утечке в Modoo Startup в Южной Корее речь шла о связанной с правительством платформе, которая допустила утечку персональных данных заявителей, что показывает: данные государственного сектора могут быть раскрыты через платформы и партнёров, которые их поддерживают.
Что это значит для вас
Большинство читателей не работают в ФБР, но урок применим широко. Ваши персональные данные, вероятно, находятся у работодателей, поставщиков услуг и подрядчиков, которых они нанимают. Вы часто не имеете права голоса в том, каких подрядчиков выбирают эти организации, и можете никогда не узнать, что подрядчик располагает вашей информацией, пока что-то не пойдёт не так.
Для людей на государственной службе, в сфере безопасности или на других чувствительных должностях ставки могут быть выше. Раскрытие персональных данных может сделать вас более привлекательной целью для целенаправленных мошенничеств или кампаний давления.
Что могут сделать пострадавшие и общественность
Если вы связаны с инцидентом, следите за официальными уведомлениями и следуйте предоставленным в них рекомендациям. Для всех остальных несколько привычек уменьшают ущерб, когда третья сторона теряет контроль над данными:
- Относитесь к неожиданным сообщениям с подозрением. Остерегайтесь электронных писем, текстовых сообщений или звонков, которые ссылаются на вашу работу, коллег или личные данные, даже если они кажутся осведомлёнными.
- Используйте уникальные пароли и многофакторную аутентификацию. Это ограничивает масштаб распространения единичной утечки.
- Сократите объём публичной информации. Проверьте настройки приватности в социальных сетях и удалите личные данные с сайтов, где это возможно.
- Следите за своими счетами и кредитной историей. Ищите незнакомую активность и рассмотрите заморозку кредита, если могут быть затронуты финансовые данные.
- Задавайте вопросы. Если ваш работодатель делится данными с подрядчиками, спросите, как они защищены и у кого есть доступ.
- Держите рабочие и личные аккаунты раздельно. Это затрудняет связывание раскрытых данных между собой.
VPN может защитить ваше соединение в недоверенных сетях, но он не мешает подрядчику потерять данные, которые у него уже есть. Хорошая гигиена аккаунтов в таком случае важнее.
Ключевые выводы
Утечка данных Accenture в ФБР, как сообщается, показывает, что доступ подрядчиков может быть слабым местом в остальном хорошо защищённых организациях. Вероятно, появится больше фактов, и читателям следует осторожно относиться к ранним деталям.
Тем временем уделите несколько минут обзору собственной подверженности риску: усильте пароли, ограничьте то, чем делитесь публично, и будьте внимательны к целевым сообщениям. Если вы работаете на чувствительной должности, будьте особенно осмотрительны в своих привычках приватности. Для сопоставимого случая утечки персональных данных связанной с правительством платформой читайте наш материал об утечке в Modoo Startup.


. А затем выделите час на этой неделе, чтобы пересмотреть собственные средства контроля доступа и настройки удалённого доступа.](/api/img?p=articles%2F7849%2Fimage-0.jpg&w=640)

