กรมเทคโนโลยีสารสนเทศและการสื่อสาร (DICT) กำลังตรวจสอบเหตุการณ์การเข้าถึงโดยไม่ได้รับอนุญาตที่อาจเกิดขึ้นซึ่งเกี่ยวข้องกับระบบทะเบียนบริษัท (CRS) ของกรมควบคุมมลพิษ (EMB) ซึ่งเป็นหน่วยงานในสังกัดของกรมทรัพยากรธรรมชาติและสิ่งแวดล้อม รายงานเหตุข้อมูลรั่วไหลของ EMB ในฟิลิปปินส์นี้ยังอยู่ระหว่างการสอบสวน และรายละเอียดอาจเปลี่ยนแปลงได้เมื่อเจ้าหน้าที่ยืนยันสิ่งที่เกิดขึ้น
บทความนี้ครอบคลุมสิ่งที่ได้รับการรายงาน ข้อมูลประเภทใดที่ระบบสารสนเทศเช่นนี้มักจัดเก็บไว้ เหตุใด VPN จะไม่สามารถป้องกันเหตุการณ์ประเภทนี้ได้ และเจ้าของธุรกิจสามารถทำอะไรได้บ้างในตอนนี้
สิ่งที่เราทราบเกี่ยวกับเหตุการณ์ระบบทะเบียนบริษัทของ EMB
ตามรายงานของ Philstar.com DICT กำลังตรวจสอบเหตุการณ์การเข้าถึงโดยไม่ได้รับอนุญาตที่อาจเกิดขึ้นซึ่งเกี่ยวข้องกับระบบทะเบียนบริษัทของ EMB โดย EMB เป็นหน่วยงานในสังกัดของ DENR บทความดังกล่าวอธิบายเรื่องนี้ว่าเป็นเหตุข้อมูลรั่วไหลที่อาจเกิดขึ้นและอยู่ระหว่างการสอบสวน ไม่ใช่เหตุการณ์ที่ได้รับการยืนยันและกำหนดขอบเขตอย่างสมบูรณ์แล้ว
snippets จากหน้าอื่นๆ ที่รายงานเรื่องนี้ระบุว่า รายงานเบื้องต้นชี้ไปที่ทั้งข้อมูลส่วนบุคคลและข้อมูลองค์กรที่จัดเก็บอยู่ในระบบของกรมฯ บางหน้าเว็บเหล่านั้นยังอ้างอิงตัวเลขเฉพาะและรายการประเภทเอกสารที่ถูกเปิดเผย เราไม่สามารถยืนยันข้อกล่าวอ้างเหล่านั้นได้จากบทความต้นทาง ดังนั้นควรถือว่ายังไม่ได้รับการยืนยันจนกว่า DICT หรือ EMB จะเผยแพร่ผลการสอบสวน
คำว่า "ที่อาจเกิดขึ้น" มีความสำคัญในที่นี้ ผู้สอบสวนยังต้องพิสูจน์ว่าการเข้าถึงเกิดขึ้นได้อย่างไร มีข้อมูลเกี่ยวข้องมากน้อยเพียงใด และข้อมูลนั้นถูกคัดลอกหรือนำไปใช้ในทางที่ผิดหรือไม่
ข้อมูลที่ระบบทะเบียนบริษัทมักจัดเก็บไว้
เราไม่มีรายการอย่างเป็นทางการว่าระบบ CRS จัดเก็บข้อมูลใดบ้าง โดยทั่วไปแล้ว แพลตฟอร์มการลงทะเบียนที่ให้บริษัทต่างๆ ลงทะเบียนกับหน่วยงานกำกับดูแลจะรวบรวมข้อมูลทั้งทางธุรกิจและข้อมูลส่วนบุคคล ตัวอย่างที่สมเหตุสมผลได้แก่:
- ชื่อบริษัท ที่อยู่ และหมายเลขทะเบียน
- ชื่อและรายละเอียดการติดต่อของเจ้าของ กรรมการ หรือผู้มีอำนาจลงนาม
- เอกสารประกอบที่อัปโหลดระหว่างการลงทะเบียน
การผสมผสานนี้เองที่ทำให้ฐานข้อมูลภาครัฐแห่งเดียวเป็นเป้าหมายที่น่าสนใจ บันทึกของบริษัททำให้ผู้โจมตีดูน่าเชื่อถือ ขณะที่ข้อมูลส่วนบุคคลทำให้พวกเขากำหนดเป้าหมายไปที่บุคคลเฉพาะได้ ข้อความที่อ้างอิงการลงทะเบียนจริงหรือเจ้าหน้าที่จริงนั้นยากที่จะมองข้ามได้มากกว่าอีเมลหลอกลวงทั่วไป
ความเสี่ยงในทางปฏิบัติไม่ได้อยู่ที่ข้อมูลดิบมากนัก แต่อยู่ที่สิ่งที่สามารถทำได้กับข้อมูลนั้น: การฟิชชิ่งแบบเจาะจง การปลอมตัวเป็นเจ้าหน้าที่หน่วยงาน หนังสือแจ้งการปฏิบัติตามกฎระเบียบปลอม หรือใบแจ้งหนี้ฉ้อโกง
เหตุใด VPN จะไม่หยุดการรั่วไหลนี้ได้
VPN เข้ารหัสการรับส่งข้อมูลระหว่างอุปกรณ์ของคุณกับเซิร์ฟเวอร์ VPN และซ่อนที่อยู่ IP ของคุณจากเว็บไซต์ที่คุณเยี่ยมชม ซึ่งมีประโยชน์เมื่อใช้ Wi-Fi สาธารณะและในการจำกัดการติดตามบางรูปแบบ แต่ไม่ได้ทำอะไรเพื่อปกป้องข้อมูลที่อยู่ในเซิร์ฟเวอร์ของผู้อื่น
หากบุคคลที่ไม่ได้รับอนุญาตเข้าถึงฐานข้อมูลภาครัฐ ไม่ว่าจะผ่านช่องโหว่ของซอฟต์แวร์ ข้อมูลรับรองที่ถูกขโมย หรือการกำหนดค่าที่ผิดพลาด ข้อมูลจะถูกนำออกจากฝั่งเซิร์ฟเวอร์ การเชื่อมต่อของผู้ลงทะเบียนเองไม่ใช่จุดอ่อน แม้แต่เจ้าของธุรกิจที่ใช้ VPN ทุกครั้งที่ลงทะเบียนก็ยังมีข้อมูลเดียวกันถูกจัดเก็บไว้ในระบบเดียวกัน
นั่นไม่ใช่ข้อโต้แย้งต่อ VPN แต่เป็นเพียงการเตือนถึงข้อจำกัดของมัน VPN จัดการความเป็นส่วนตัวของเครือข่าย ไม่ใช่แนวปฏิบัติด้านความปลอดภัยขององค์กรที่เก็บรักษาบันทึกของคุณ สำหรับบริบทที่กว้างขึ้นเกี่ยวกับสภาพแวดล้อมออนไลน์ของประเทศและบทบาทของ DICT โปรดดูบทความของเราเกี่ยวกับ ฟิลิปปินส์อยู่อันดับที่ 109 ด้านเสรีภาพอินเทอร์เน็ต
ธุรกิจและเจ้าของที่ได้รับผลกระทบสามารถปกป้องตัวเองได้อย่างไร
จนกว่าการสอบสวนจะชี้แจงขอบเขตได้ เป็นเรื่องสมเหตุสมผลที่จะสันนิษฐานว่ารายละเอียดการลงทะเบียนอาจถูกนำมาใช้โจมตีคุณได้ ขั้นตอนที่ควรทำ:
- สงสัยข้อความที่ไม่คาดคิด ระวังอีเมล ข้อความ หรือสายโทรที่อ้างว่ามาจาก EMB, DENR หรือหน่วยงานอื่น โดยเฉพาะข้อความที่อ้างอิงรายละเอียดการลงทะเบียนจริงของคุณ ตรวจสอบผ่านช่องทางติดต่ออย่างเป็นทางการที่คุณค้นหาเอง
- อย่าดำเนินการตามคำขอชำระเงินหรือเอกสารเร่งด่วน ใบแจ้งหนี้ปลอม ค่าปรับ และกำหนดส่งเอกสารเป็นกลยุทธ์กดดันที่พบบ่อย
- รักษาความปลอดภัยบัญชีของคุณ ใช้รหัสผ่านที่ไม่ซ้ำกัน ตัวจัดการรหัสผ่าน และการยืนยันตัวตนหลายปัจจัยบนพอร์ทัลภาครัฐ อีเมล และบัญชีธนาคารใดก็ตามที่เชื่อมโยงกับธุรกิจ
- เปลี่ยนรหัสผ่านหากคุณใช้ซ้ำ หากรหัสผ่าน CRS ของคุณเหมือนกับที่ใช้ที่อื่น ให้เปลี่ยนทุกที่
- เฝ้าระวังการใช้งานในทางที่ผิด จับตาดูรายการเดินบัญชีธนาคาร บัญชีธุรกิจ และการแจ้งเตือนที่เกี่ยวข้องกับเครดิตสำหรับสิ่งใดก็ตามที่ไม่คุ้นเคย
- แจ้งทีมงานของคุณ ให้พนักงานที่ดูแลด้านการเงินและการติดต่อสื่อสารทราบว่าความพยายามปลอมตัวอาจดูน่าเชื่อถือกว่าปกติ
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นเจ้าของหรือบริหารบริษัทที่จดทะเบียนในฟิลิปปินส์ คุณไม่จำเป็นต้องตื่นตระหนก แต่ควรเพิ่มความระมัดระวัง ภัยคุกคามหลักในระยะใกล้นี้คือวิศวกรรมสังคม: ข้อความที่ใช้รายละเอียดจริงเพื่อให้ดูถูกต้องตามกฎหมาย หากคุณไม่มีธุรกิจเกี่ยวข้องกับฟิลิปปินส์ เรื่องนี้เป็นตัวอย่างที่มีประโยชน์ว่าฐานข้อมูลภาครัฐรวมความเสี่ยงไว้อย่างไร และเหตุใดนิสัยของคุณเอง (รหัสผ่านที่ไม่ซ้ำ การยืนยันตัวตนหลายปัจจัย ความสงสัยต่อข้อความที่ไม่พึงประสงค์) จึงมีความสำคัญแม้คุณไม่ได้ทำอะไรผิด
ประเด็นสำคัญ
การสอบสวนของ DICT เกี่ยวกับเหตุข้อมูลรั่วไหลของ EMB ในฟิลิปปินส์ที่อาจเกิดขึ้นยังดำเนินอยู่ และข้อเท็จจริงยังคงปรากฏออกมา VPN จะไม่สามารถป้องกันการบุกรุกจากฝั่งเซิร์ฟเวอร์ได้ ดังนั้นการป้องกันที่มีประสิทธิภาพที่สุดในตอนนี้คือความระมัดระวังต่อการฟิชชิ่งและการปลอมตัว และการเสริมความปลอดภัยของบัญชีให้แข็งแกร่งขึ้น เจ้าของธุรกิจควรตรวจสอบการติดต่อจากหน่วยงานใดๆ อย่างอิสระ เปิดใช้งานการยืนยันตัวตนหลายปัจจัย และติดตามการอัปเดตอย่างเป็นทางการจาก DICT และ EMB สำหรับภูมิหลังที่กว้างขึ้นเกี่ยวกับสภาพแวดล้อมดิจิทัลของประเทศ โปรดอ่านบทความของเราเกี่ยวกับ เสรีภาพอินเทอร์เน็ตในฟิลิปปินส์




