4 milyon kişiye kadar etkilediği belirtilen bir Pentagon veri ihlali, büyüklüğünün ötesinde iki nedenle dikkat çekiyor: ihlalin aylarca fark edilmediği bildiriliyor ve açığa çıkan kayıtlar şifrelenmemişti. Rapora göre soruşturmacılar, neye erişildiğinin tam kapsamını hâlâ bilmiyor. İşte bildirilenler, bu ayrıntıların neden önemli olduğu ve etkilenen kişilerin neler yapabileceği.
Pentagon personel ihlali hakkında bildiklerimiz
Kaynak rapora göre, 4 milyona kadar ABD askeri personeli ve savunma çalışanının kişisel kayıtları, Pentagon personel sistemlerindeki bir ihlalde açığa çıkmış olabilir. Olay aylarca fark edilmedi. Açığa çıkan kayıtlar şifrelenmemişti ve soruşturmacılar açığa çıkmanın tam kapsamını henüz tespit edemedi.
Bu rakam, doğrulanmış bir sayı değil, potansiyel bir üst sınır olarak tanımlanıyor. Bu ayrım önemlidir. Daha önceki haberlerde, bir ABD savunma yetkilisinin açıklamasına dayanarak olayla bağlantılı kişi sayısı 3 milyonun üzerinde belirtilmişti; bu konu 3 milyon kişiyle bağlantılı Pentagon veri ihlali haberimizde ele alınmıştı. Tahmin o zamandan bu yana dört milyona kadar yükseldi; bu, bir soruşturma neyin etkilendiğini hâlâ çözmeye çalışırken sık görülen bir durumdur. 4 milyon personel kaydının potansiyel olarak açığa çıkması hakkındaki daha önceki haberimiz, Savunma Bakanlığı insan kaynakları sistemlerinde aylarca fark edilmeyen bir ihlali tanımlıyor.
Kaynak makale, tam bir veri alanları listesi, adı belirtilen bir saldırgan veya doğrulanmış bir giriş noktası içermiyor, bu nedenle bunlar hakkında spekülasyon yapmayacağız.
Şifrelenmemiş kayıtlar ve aylarca süren sessizlik neden önemli
Burada iki ayrı başarısızlık birleşmiş görünüyor.
Eksik şifreleme. Bekleme durumundaki şifreleme, çalınan dosyaların bir anahtar olmadan okunamaz olması anlamına gelir. Kayıtlar şifrelenmemiş olarak saklandığında, çevre güvenliğini aşan herkes bunları olduğu gibi okuyabilir. Şifreleme bir ihlali durdurmaz, ancak ciddi bir ihlali saldırgan için çok daha az işe yarar bir av haline getirebilir.
Tespit boşlukları. Aylarca gizli kalan bir ihlal, davetsiz bir kişiye keşfetmek, veri kopyalamak ve geri dönmek için zaman verir. Ayrıca bu, etkilenen kişilerin o dönemde kendilerini koruma şansı olmadığı anlamına gelir. Çalınan bilgilerin herhangi bir şekilde kötüye kullanımı, olay bilinmeden çok önce başlamış olabilir.
Bu faktörler birlikte, soruşturmacıların tam olarak neyin alındığını neden henüz söyleyemediğini açıklıyor. Tam günlük kayıtları veya zamanında uyarılar olmadan, bir davetsiz kişinin faaliyetlerini yeniden oluşturmak zordur ve inceleme devam ettikçe etkilenen nüfus revize edilebilir.
Askeri personel ve aileleri için riskler
Personel kayıtları genellikle değiştirilmesi zor bilgiler barındırır. Bir parola saniyeler içinde sıfırlanabilir; ancak bir ad, doğum tarihi veya hizmet geçmişi sıfırlanamaz. Bu nedenle bu tür bir açığa çıkma, kısa süreli bir artış yerine uzun bir risk kuyruğu yaratabilir.
Etkilenen kişiler için olası endişeler şunlardır:
- Kimlik hırsızlığı ve dolandırıcılık, örneğin birinin adına açılan sahte krediler veya kredi hesapları.
- Hedefli kimlik avı, mesajların meşru görünmek için bir kişinin rolü veya hizmeti hakkındaki gerçek ayrıntılara atıfta bulunduğu durumlar.
- Yetkililerin veya yardım sağlayıcılarının taklit edilmesi, daha fazla bilgi veya ödeme elde etmeyi amaçlayan.
- Aile üyeleri için risk, ayrıntıları aynı kayıtlarda yer alabilir veya bunlardan çıkarılabilir.
Bunlar, hassas kişisel kayıtların herhangi bir şekilde açığa çıkmasını takip eden genel risklerdir; bu belirli olayın doğrulanmış sonuçları değildir. Kaynak, şu ana kadar herhangi bir kötüye kullanım bildirmemektedir.
Bu Sizin İçin Ne Anlama Geliyor
Mevcut veya eski bir askeri personel ya da savunma çalışanıysanız, resmi kanallar aracılığıyla aksini duyana kadar bilgilerinizin kapsam içinde olabileceğini varsayın. Bu bir önlemdir, panik nedeni değildir. Pentagon'la bir bağlantınız yoksa bile ders aynıdır: verilerinizi tutan kuruluşlar bunları şifrelemeyebilir veya bir izinsiz girişi hızlıca fark etmeyebilir, bu nedenle paylaştıklarınızı sınırlamak ve hesaplarınızı izlemek her yerde faydalıdır.
Bir VPN, güvenilmeyen ağlarda trafiğinizi aktarım sırasında korur. Bir hükümet veritabanına yönelik bir ihlali önleyemezdi, bu nedenle bu tür bir açığa çıkma için bir çözüm olarak görülmemelidir.
Etkilenen kişilerin şimdi atabileceği adımlar
- Resmi bildirimi izleyin. İhlalle ilgili olduğunu iddia eden istenmeyen e-postalar, mesajlar veya aramalar yerine işvereninizden veya Savunma Bakanlığı'ndan gelen iletişimlere güvenin.
- Kredi dondurmayı düşünün. Büyük bürolarda kredinizi dondurmak, birinin adınıza yeni hesap açmasını zorlaştırır. Genellikle ücretsizdir ve geri alınabilir.
- Hesaplarınızı ve kredi raporlarınızı izleyin. Banka ekstrelerinizi kontrol edin ve tanımadığınız faaliyetler için kredi raporlarınızı düzenli olarak inceleyin.
- Beklenmedik iletişimlere karşı şüpheci olun. Hizmet kaydınız, yardımlarınız veya maaşınızdan bahseden mesajlara yanıt olarak bağlantılara tıklamayın veya kişisel bilgi paylaşmayın.
- Girişlerinizi güvence altına alın. Benzersiz parolalar kullanın ve e-posta, bankacılık ve herhangi bir hükümet veya yardım portalı için çok faktörlü kimlik doğrulamayı açın.
- Ailenizle konuşun. Eşlerinizin ve bakmakla yükümlü olduğunuz kişilerin kimlik avı taktiklerini ve yukarıdaki adımları bildiğinden emin olun.
Çıkarımlar
4 milyon kişiyi kapsayan Pentagon veri ihlali, büyüklüğü kadar nasıl gerçekleştiği açısından da önemlidir: aylarca süren sessizlik ve şifrelenmemiş depolama, potansiyel hasarı genişletti. Sayı hâlâ bir tahmindir ve soruşturma devam etmektedir, bu nedenle ayrıntıların değişmesini bekleyin.
Etkilenmiş olabileceğinizi düşünüyorsanız, Pentagon ihlalinden sonra ne yapılacağı hakkındaki rehberimizdeki pratik adımlarla başlayın ve şu ana kadar açıklananların tam zaman çizelgesi için 4 milyon kayıt hakkındaki daha önceki haberimizi okuyun.




