Міністерство оборони повідомило мільйони нинішніх і колишніх військовослужбовців США про те, що їхні персональні дані були викрадені внаслідок порушення, яке тривало місяцями. Для кожного, хто служив, або хто пов'язаний з тим, хто служив, практичне питання просте: що з цим робити? Цей посібник охоплює відомі факти та кроки захисту від порушення даних військовослужбовців, які справді мають значення.

Що відомо про порушення в Міністерстві оборони

Згідно з матеріалами TechCrunch, Міністерство оборони надіслало повідомлення мільйонам нинішніх і колишніх військовослужбовців після того, як встановило, що їхні персональні дані були викрадені протягом кількох місяців. Ці повідомлення є основним способом, у який постраждалі дізнаються, що їхні дані були залучені.

Матеріали інших видань додають контексту, хоча цифри різняться. Federal News Network та ABC News описують порушення інформаційної системи Центру даних про особовий склад Міністерства оборони (Defense Manpower Data Center), яке торкнулося понад 3 мільйонів людей, пов'язаних з військовими. CNN повідомляє, що Пентагон підтвердив, що порушення торкається 2,76 мільйона «живих осіб» — категорія, яка може включати нинішніх і колишніх військовослужбовців. Розбіжність між цими числами, ймовірно, відображає різні методи підрахунку, тому ставтеся до точного підсумку як до невизначеного, доки Міністерство оборони не опублікує більше деталей.

Military Times повідомив про лист-повідомлення про порушення, у якому попереджалося, що несанкціоновані користувачі отримали доступ до файлів, що містять персональну інформацію. Security Magazine описує інцидент як порушення HR-системи Пентагону. Те, які саме дані були розкриті, може відрізнятися від людини до людини, тому читання власного листа важливіше, ніж покладання на загальні підсумки.

Чому багатомісячний період перебування в системі підвищує ризик крадіжки особистих даних

Слово, яке виділяється в цій історії, — «багатомісячний». Коли зловмисники мають доступ до системи протягом тривалого періоду, у них більше часу, щоб знайти, скопіювати та впорядкувати записи. На момент, коли організація виявляє вторгнення та надсилає повідомлення, дані можуть уже бути скопійовані, відсортовані та, можливо, передані або продані.

Цей перебіг подій має два наслідки для постраждалих:

  • Відлік часу почався до того, як вам повідомили. Ваша інформація могла перебувати в чужих руках тижнями або місяцями, перш ніж ви отримали лист.
  • Ризик не минає. Викрадені персональні дані, такі як імена, дати народження та ідентифікаційні номери, не змінюються легко. Злочинці можуть зберігати їх і використовувати пізніше, вже давно після того, як новинний цикл зміниться.

Саме тому повідомлення про порушення слід сприймати як початок тривалого періоду спостереження, а не як одноразову подію. Шахрайство з особистими даними, пов'язане зі старими витоками, може проявитися через рік або більше у вигляді нової кредитної картки, податкової декларації або заяви на пільги від вашого імені.

Масштабна крадіжка даних також привертає дедалі більше уваги законодавців. Наш попередній матеріал про те, як порушення ShinyHunters Canvas привернуло увагу Конгресу, демонструє схожу закономірність: щойно порушення торкається мільйонів людей, воно, як правило, стає питанням урядової відповідальності.

Кроки, які постраждалий персонал має зробити негайно

Ви не можете скасувати порушення, але можете зробити викрадені дані набагато складнішими для використання. Почніть із цих кроків:

  1. Уважно прочитайте своє повідомлення. Зверніть увагу, які дані були розкриті та чи пропонує лист послуги кредитного моніторингу або захисту особистих даних. Використовуйте офіційні канали, зазначені в листі, та остерігайтеся небажаних дзвінків, текстових повідомлень або електронних листів, які нібито стосуються порушення. Шахраї часто використовують новини у своїх інтересах.
  2. Заморозьте свою кредитну історію. Заморозка в кожному з основних кредитних бюро блокує відкриття більшості нових рахунків від вашого імені. Зазвичай це безкоштовно, і її можна тимчасово зняти, коли вам потрібно подати заявку на кредит.
  3. Скиньте та посильте паролі. Навіть якщо порушення не включало паролі, змініть ті, що використовуються для фінансових, електронних та пов'язаних з державою акаунтів. Використовуйте унікальний пароль для кожного з них і менеджер паролів для їх зберігання.
  4. Увімкніть багатофакторну автентифікацію. Додаток-автентифікатор або апаратний ключ є надійнішим за SMS-коди, де це доступно.
  5. Слідкуйте за своїми рахунками та звітами. Регулярно переглядайте виписки з банківських рахунків і карток, а також перевіряйте свої кредитні звіти на наявність рахунків, яких ви не впізнаєте.
  6. Стежте за цільовим фішингом. Зловмисники, які знають вашу історію служби або персональні дані, можуть складати переконливі повідомлення. Перевіряйте запити через окремий, надійний канал, перш ніж натискати або відповідати.

Що VPN може і не може зробити після порушення даних

Тут варто бути відвертим: VPN не захищає вас від такого порушення. VPN шифрує трафік між вашим пристроєм та інтернетом, що може допомогти в публічних Wi-Fi мережах і обмежити те, що бачить ваш провайдер. Це жодним чином не впливає на дані, які вже зберігаються організацією, наприклад, урядовою базою даних про особовий склад. Якщо зловмисники скопіювали записи з системи, ніщо на вашому боці не могло цього запобігти, і ніщо, що робить VPN, не поверне їх.

Помірна роль VPN усе ж може бути в загальній гігієні: зменшення вразливості в ненадійних мережах, поки ви перевіряєте рахунки або заморожуєте кредитну історію. Це один із багатьох рівнів захисту, а не ліки від порушення.

Що це означає для вас

Якщо ви отримали повідомлення, поставтеся до нього серйозно та дійте швидко, але не панікуйте. Найефективніші інструменти — це непоказні: заморозка кредитної історії, унікальні паролі, багатофакторна автентифікація та постійний моніторинг. Якщо ви не отримали повідомлення, але маєте зв'язок з військовими, наприклад, є членом сім'ї або колишнім військовослужбовцем, розумно стежити за офіційними оголошеннями та перевірити, чи вас це стосується.

Для всіх інших урок полягає в тому, що ваші дані часто зберігаються в системах, які ви не контролюєте. Ви не можете повністю запобігти порушенням, але можете обмежити шкоду, забезпечивши, щоб одна витікша деталь не відкривала доступ до всього іншого.

Ключові висновки

  • Перевірте своє повідомлення про порушення та використовуйте лише офіційні канали для відповіді.
  • Заморозьте свою кредитну історію та налаштуйте багатофакторну автентифікацію.
  • Скиньте паролі та використовуйте різні для кожного акаунта.
  • Очікуйте спроб фішингу, які використовують справжні персональні дані.
  • Продовжуйте моніторинг протягом місяців і років, оскільки викрадені дані можуть бути використані ще довго після порушення.

Надійний захист від порушення даних військовослужбовців зводиться до дій на ранньому етапі та постійної пильності з часом. Ще один приклад масштабної крадіжки даних, що привернула увагу уряду, читайте в нашому матеріалі про порушення ShinyHunters Canvas.