Федеральні органи, за повідомленнями, усунули підрядника Accenture від роботи з ФБР після інциденту в сфері безпеки, який призвів до розкриття конфіденційної особистої інформації, що належить тисячам співробітників бюро. Порушення даних Accenture FBI, як описано в ранніх повідомленнях, нагадує, що навіть високозахищені державні середовища можуть бути ослаблені людьми та компаніями, яким надано до них доступ.

Джерело повідомлення коротке, і багато деталей залишаються непідтвердженими. Ця стаття дотримується того, що було повідомлено, і пояснює, що це свідчить про ризики, пов'язані з підрядниками, загалом.

Що сталося в порушенні даних Accenture FBI

Згідно з повідомленням, федеральні органи усунули підрядника Accenture після серйозного інциденту в сфері безпеки, пов'язаного з особистою інформацією співробітників бюро. У повідомленні йдеться, що постраждали тисячі людей.

Наявні повідомлення не уточнюють, як саме було розкрито інформацію, як довго вона була доступною або чи отримали до неї доступ сторонні особи. Вони також не наводять хронологію виявлення і не описують, яку саме посаду обіймав підрядник. Доки ФБР, Accenture або інші офіційні джерела не нададуть більше деталей, ці питання залишаються відкритими.

Що повідомлення справді встановлює, то це наслідок: підрядника відсторонили від роботи з ФБР. Усунення постачальника від федерального проєкту — це значний крок, і він свідчить про те, що офіційні особи розцінили інцидент як серйозний.

Які дані було розкрито і хто наражається на ризик

У повідомленні розкритий матеріал описується як конфіденційна особиста інформація про співробітників бюро. Конкретні поля даних не перелічуються, тому читачам не варто припускати, що були включені такі деталі, як домашні адреси, фінансові записи чи ідентифікаційні номери.

Тим не менш, категорія постраждалих людей має значення. Особисті дані співробітників правоохоронних органів можуть нести ризики, які відрізняються від типових споживчих витоків. Залежно від того, що саме було розкрито, потенційні проблеми можуть включати:

  • Цільовий фішинг та імітацію, спрямовані на співробітників
  • Небажаний контакт або переслідування
  • Спроби соціальної інженерії проти колег та членів родини

Це загальні ризики, пов'язані з розкриттям даних персоналу, а не підтверджені наслідки цього інциденту. Постраждалі особи, ймовірно, дізнаються більше через офіційні канали повідомлення.

Чому сторонні підрядники є слабкою ланкою в державній безпеці

Державні установи часто покладаються на зовнішні компанії для технологічної, консультаційної та адміністративної роботи. Така домовленість може бути практичною, але вона розширює коло людей, які можуть торкатися конфіденційної інформації. Установа може мати сильний внутрішній контроль, але її дані захищені лише настільки, наскільки захищена найслабша система чи процес серед її постачальників.

Є кілька причин, чому підрядники можуть стати точкою відмови:

  • Ширший доступ, ніж потрібно. Підрядникам можуть надавати широкі дозволи для зручності, і ці дозволи можуть зберігатися.
  • Різні культури безпеки. Власні інструменти, пристрої та звички постачальника можуть не відповідати стандартам установи.
  • Обмежена видимість. Установа може мати менше уявлення про те, як підрядник поводиться з даними щодня.
  • Прогалини у відповідальності. Коли щось іде не так, відповідальність може розподілятися між установою та постачальником.

Ця закономірність не є унікальною для Сполучених Штатів. Наше висвітлення порушення даних Modoo Startup у Південній Кореї стосувалося пов'язаної з урядом платформи, яка допустила витік особистої інформації заявників, що показує, що дані державного сектору можуть бути розкриті через платформи та партнерів, які їх підтримують.

Що це означає для вас

Більшість читачів не працюють у ФБР, але цей урок має широке застосування. Ваші особисті дані, ймовірно, зберігаються у роботодавців, постачальників послуг та підрядників, яких вони наймають. Ви часто не маєте жодного впливу на те, яких постачальників обирають ці організації, і можете ніколи не дізнатися, що постачальник володіє вашою інформацією, доки щось не піде не так.

Для людей, які працюють у державній службі, сфері безпеки або на інших чутливих посадах, ставки можуть бути вищими. Розкриття особистих даних може зробити вас привабливішою ціллю для цілеспрямованих шахрайств або кампаній тиску.

Що можуть зробити постраждалі особи та громадськість

Якщо ви пов'язані з інцидентом, слідкуйте за офіційними повідомленнями та дотримуйтеся наданих у них вказівок. Для всіх інших кілька звичок зменшують шкоду, коли третя сторона втрачає контроль над даними:

  1. Ставтеся до несподіваних повідомлень з підозрою. Будьте обережні з електронними листами, текстами чи дзвінками, які згадують вашу роботу, колег або особисті дані, навіть якщо вони виглядають поінформованими.
  2. Використовуйте унікальні паролі та багатофакторну автентифікацію. Це обмежує, наскільки далеко може поширитися один витік.
  3. Зменшуйте публічність. Перегляньте налаштування приватності в соціальних мережах і видаліть особисті дані з сайтів, де це можливо.
  4. Слідкуйте за своїми рахунками та кредитом. Шукайте незнайому активність і розгляньте заморожування кредиту, якщо можуть бути задіяні фінансові дані.
  5. Ставте запитання. Якщо ваш роботодавець ділиться даними з підрядниками, запитайте, як вони захищені і хто має до них доступ.
  6. Тримайте робочі та особисті акаунти окремо. Це ускладнює пов'язування розкритих деталей.

VPN може захистити ваше з'єднання в ненадійних мережах, але він не заважає постачальнику втратити дані, які він уже зберігає. Хороша гігієна акаунтів у такому випадку важливіша.

Ключові висновки

Порушення даних Accenture FBI, як повідомлялося, показує, що доступ підрядників може бути слабким місцем у інакше добре захищених організаціях. Ймовірно, з'явиться більше фактів, і читачам слід ставитися до ранніх деталей з обережністю.

Тим часом, приділіть кілька хвилин, щоб переглянути власну вразливість: посильте паролі, обмежте те, чим ділитеся публічно, і будьте уважні до цільових повідомлень. Якщо ви працюєте на чутливій посаді, будьте особливо виваженими щодо своїх звичок приватності. Для порівнянного випадку витоку особистих даних через пов'язану з урядом платформу читайте наше висвітлення порушення даних Modoo Startup.