Департамент інформаційно-комунікаційних технологій (DICT) розглядає ймовірний інцидент несанкціонованого доступу до Системи реєстрації компаній (CRS) Бюро з управління навколишнім середовищем (EMB), підвідомчої установи Департаменту навколишнього середовища та природних ресурсів. Повідомлення про витік даних EMB на Філіппінах все ще розслідується, і деталі можуть змінитися, коли офіційні особи підтвердять, що сталося.

У цій статті розглядається те, що було повідомлено, який тип інформаційних систем зазвичай зберігає такі дані, чому VPN не запобіг би такому інциденту та що власники бізнесу можуть зробити зараз.

Що ми знаємо про інцидент із Системою реєстрації компаній EMB

Згідно з Philstar.com, DICT вивчає ймовірний інцидент несанкціонованого доступу, пов'язаний із Системою реєстрації компаній EMB. EMB є підвідомчою установою DENR. У статті це описано як можливий витік, який розслідується, а не повністю підтверджена та окреслена подія.

Пошукові фрагменти з інших сторінок, що висвітлюють цю історію, вказують на те, що попередні звіти вказують як на персональну, так і на корпоративну інформацію, що зберігається в системі бюро. Деякі з цих сторінок також наводять конкретні цифри та переліки типів документів, які були розкриті. Ми не змогли підтвердити ці твердження з джерела статті, тому ставтеся до них як до непідтверджених, доки DICT або EMB не опублікують висновки.

Слово «ймовірний» тут має значення. Слідчим ще потрібно встановити, як було отримано доступ, скільки даних було задіяно та чи були вони скопійовані чи використані неналежним чином.

Які дані зазвичай зберігають системи реєстрації компаній

Ми не маємо офіційного переліку того, що зберігає CRS. Загалом, однак, реєстраційна платформа, яка дозволяє компаніям реєструватися в регуляторному органі, збирає суміш ділових та індивідуальних даних. Обґрунтовані приклади включають:

  • Назви компаній, адреси та реєстраційні номери
  • Імена та контактні дані власників, посадових осіб або уповноважених представників
  • Супровідні документи, завантажені під час реєстрації

Саме це поєднання робить окрему державну базу даних привабливою. Корпоративні записи дозволяють зловмиснику звучати переконливо, тоді як персональні дані дозволяють їм націлитися на конкретну особу. Повідомлення, яке посилається на реальну реєстрацію або реальну посадову особу, набагато важче відкинути, ніж загальний шахрайський електронний лист.

Практичний ризик полягає менше в самих даних, а більше в тому, що з ними можна зробити: цілеспрямований фішинг, видавання себе за співробітників установи, фальшиві повідомлення про дотримання вимог або шахрайські рахунки-фактури.

Чому VPN не зупинив би цей витік

VPN шифрує трафік між вашим пристроєм і VPN-сервером та приховує вашу IP-адресу від сайтів, які ви відвідуєте. Це корисно в публічних Wi-Fi мережах і для обмеження деякого відстеження. Це нічого не робить для захисту даних, які знаходяться на чужому сервері.

Якщо несанкціонована сторона потрапляє до державної бази даних, чи то через програмну вразливість, викрадені облікові дані, чи неправильну конфігурацію, дані беруться з боку сервера. Власне з'єднання зареєстрованої особи не є слабким місцем. Навіть власник бізнесу, який використовував VPN під час кожної реєстрації, мав би ту саму інформацію, збережену в тій самій системі.

Це не аргумент проти VPN, лише нагадування про їхні обмеження. Вони стосуються мережевої приватності, а не практик безпеки організацій, які зберігають ваші записи. Для ширшого контексту про онлайн-середовище країни та роль DICT дивіться нашу статтю про те, як Філіппіни посідають 109-е місце за свободою інтернету.

Як постраждалі підприємства та власники можуть захистити себе

Доки розслідування не прояснить масштаб, розумно припустити, що реєстраційні дані можуть бути використані проти вас. Кроки, які варто зробити:

  1. Ставтеся до несподіваних повідомлень з підозрою. Будьте обережні з електронними листами, повідомленнями або дзвінками, які стверджують, що вони від EMB, DENR або іншої установи, особливо тими, що згадують ваші фактичні реєстраційні дані. Перевіряйте через офіційний контактний канал, який ви знайдете самостійно.
  2. Не реагуйте на термінові запити щодо платежів або документів. Фальшиві рахунки-фактури, штрафи та строки дотримання вимог є поширеними тактиками тиску.
  3. Захистіть свої облікові записи. Використовуйте унікальні паролі, менеджер паролів і багатофакторну автентифікацію на будь-якому державному порталі, електронній пошті та банківському рахунку, пов'язаному з бізнесом.
  4. Змініть пароль, якщо ви його повторно використовували. Якщо ваш пароль CRS збігається з тим, що використовується деінде, замініть його всюди.
  5. Стежте за неналежним використанням. Слідкуйте за банківськими виписками, бізнес-рахунками та повідомленнями, пов'язаними з кредитом, на предмет будь-чого незнайомого.
  6. Проінформуйте свою команду. Повідомте співробітників, які займаються фінансами та листуванням, що спроби видавання себе за інших можуть бути переконливішими, ніж зазвичай.

Що це означає для вас

Якщо ви володієте або керуєте компанією, зареєстрованою на Філіппінах, вам не потрібно панікувати, але слід підвищити пильність. Основна найближча загроза — це соціальна інженерія: повідомлення, які використовують реальні дані, щоб виглядати легітимними. Якщо ви не маєте ділових відносин з Філіппінами, ця історія є корисним прикладом того, як державні бази даних концентрують ризик, і чому ваші власні звички (унікальні паролі, багатофакторна автентифікація, скептицизм щодо небажаних повідомлень) мають значення, навіть якщо ви не зробили нічого поганого.

Ключові висновки

Розслідування DICT щодо ймовірного витоку даних EMB на Філіппінах триває, і факти ще з'являються. VPN не запобіг би вторгненню з боку сервера, тому найефективнішими засобами захисту зараз є пильність щодо фішингу та видавання себе за інших, а також посилення безпеки облікових записів. Власники бізнесу повинні самостійно перевіряти будь-який контакт з установою, вмикати багатофакторну автентифікацію та стежити за офіційними оновленнями від DICT і EMB. Для ширшого контексту про цифрове середовище країни читайте нашу статтю про свободу інтернету на Філіппінах.