Коли місто надсилає повідомлення про порушення даних, мешканці схильні сприймати наведений у ньому перелік як повну картину. У випадку порушення даних у Макміннвіллі це може бути помилкою. У повідомленні названо вузький набір розкритих даних, тоді як дослідник, який переглянув витік файлів, описує дещо значно ширше. Якщо ви живете в цьому районі, знання того, що робити після порушення даних, означає планувати дії з огляду на ширше розкриття, а не лише на офіційний перелік.

Що йдеться в повідомленні Макміннвілля порівняно з тим, що було виявлено

Згідно з вихідною статтею, повідомлення Макміннвілля закликає мешканців стежити за розкриттям їхнього імені, номера водійського посвідчення та номера соціального страхування. Це вже сам по собі серйозний набір ідентифікаторів.

Дослідник Дорнон описав KOIN іншу картину. Він каже, що знайшов податкові декларації, збережені паролі, банківські записи та human (вихідний текст обривається на цьому місці, тому ми не можемо сказати, що було далі). Стаття називає цей контраст між повідомленням міста та вмістом витік файлів найважливішою деталлю в історії.

Заголовок також указує на 53 тис. відвідувань витік записів. Наявний уривок не пояснює, хто здійснив ці відвідування чи за який період, тому краще не вчитувати в цю цифру більше, ніж підтверджує стаття. Але вона справді натякає на те, що файли привернули увагу.

Щоб було зрозуміло, розповідь дослідника — це його власний опис того, що він переглянув. Але навіть як непідтверджена розповідь, вона дає мешканцям вагому підставу бути обережними.

Чому поріг повідомлення в Орегоні применшує ризик

У вихідній статті зазначено, що ім'я, номер водійського посвідчення та номер соціального страхування є правовою базою для надсилання повідомлення про порушення даних згідно із законом Орегону про крадіжку особистих даних. Іншими словами, повідомлення охоплює те, що закон вимагає від організації розкрити, а це не обов'язково все, що було розкрито.

Ця прогалина є типовою для того, як працюють повідомлення про порушення даних. Повідомлення будується навколо правових тригерів. Файли в реальному світі є хаотичними, і вони можуть містити багато інших видів чутливих матеріалів. Податкові декларації можуть включати адреси, утриманців та деталі доходу. Збережені паролі можуть відкрити доступ до інших облікових записів, якщо люди їх повторно використовують. Банківські записи можуть розкрити деталі рахунків, які полегшують видавання себе за іншу особу.

Жоден із цих пунктів може не з'явитися в юридичному повідомленні, але кожен із них можна використати проти людини, якої він стосується. Ось чому розумний підхід — ставитися до офіційного переліку як до мінімуму.

Витік деталі також, як правило, повторно використовуються пізніше. Наше висвітлення хвилі фішингу Booking.com, яка використовувала реальні дані для атаки на японських мандрівників показує, як точна особиста інформація робить шахрайські повідомлення набагато переконливішими.

Ваш контрольний список після порушення даних: заморожування кредиту, скидання паролів і попередження про шахрайство

Якщо ви можете бути постраждалими, виконайте ці кроки в порядку впливу.

1. Заморозьте свій кредит. Заморожування заважає відкриттю нових кредитних рахунків на ваше ім'я. Це безкоштовно в кредитних бюро і може бути тимчасово знято, коли вам потрібно подати заявку на кредит. Оскільки в повідомленні названо номер соціального страхування, це найсильніший перший крок.

2. Скиньте паролі, починаючи з повторно використаних. Якщо збережені паролі були у файлах, припустіть, що будь-який пароль, який ви використовували з містом або його службами, скомпрометовано. Змініть його та змініть його всюди, де ви його повторно використовували. Використовуйте менеджер паролів для створення унікальних паролів і ввімкніть двофакторну автентифікацію для електронної пошти, банківських і державних облікових записів.

3. Розмістіть попередження про шахрайство та стежте за своїми рахунками. Уважно переглядайте банківські виписки та виписки з карток і перевіряйте свої кредитні звіти на наявність рахунків, які ви не впізнаєте. Якщо банківські записи були розкриті, подумайте про те, щоб запитати у свого банку про додатковий моніторинг або новий номер рахунку.

4. Подумайте про свої податкові декларації. Якщо податкові декларації були розкриті, будьте уважні до будь-чого незвичайного, що стосується вашого податкового рахунку чи повернення. Зберігайте копії повідомлень, які ви отримуєте.

5. Очікуйте цільового фішингу. Повідомлення, які цитують ваші реальні дані або стверджують, що надходять від міста, вашого банку чи податкової служби, заслуговують на додаткову підозру. Переходьте безпосередньо на офіційний сайт організації, а не натискайте посилання.

6. Ведіть записи. Збережіть повідомлення про порушення даних і занотуйте дати будь-яких дій, які ви вживаєте. Якщо станеться крадіжка особистих даних, це полегшить подання звіту.

Де VPN допомагає після порушення даних, а де ні

VPN шифрує ваш інтернет-трафік і приховує вашу IP-адресу від сайтів, які ви відвідуєте. Це корисно в публічних мережах Wi-Fi і для загальної приватності. Але він нічого не робить для того, щоб витягнути вашу інформацію з витік файлів, і не може завадити комусь використати номер соціального страхування або банківські деталі, які вже там є.

Тож VPN не є реакцією на порушення даних. Заморожування кредиту, зміна паролів і моніторинг рахунків виконують тут основну роботу. VPN може бути скромним додатковим шаром для майбутнього перегляду, але він не повинен замінювати ці кроки.

Що це означає для вас

Ключовий урок із Макміннвілля полягає в тому, що повідомлення описує правовий мінімум, а не стелю. Якщо ви його отримали, дійте так, ніби більше ваших даних може бути деінде. Це означає пріоритезувати заморожування кредиту, унікальні паролі та скептицизм щодо будь-якого повідомлення, яке, здається, знає про вас занадто багато.

Дані з порушень можуть циркулювати протягом тривалого часу, і ризик часто проявляється через місяці як переконлива афера. Наше висвітлення програми-вимагача MCBS, яка призвела до витоку даних 1,3 млн пацієнтів та справи про порушення даних Star Hospitals у Хайдарабаді показує подібну закономірність того, як чутливі записи опиняються в місцях, де їхні власники ніколи не мали наміру їх розміщувати.

Висновки: дійте за контрольним списком сьогодні

Знання того, що робити після порушення даних, допомагає лише якщо ви це робите, а перші кроки займають менше години. Сьогодні заморозьте свій кредит, змініть будь-який пароль, який ви повторно використовували, і ввімкніть двофакторну автентифікацію для своїх найважливіших облікових записів. Потім будьте пильні щодо фішингу, який використовує ваші реальні дані. Не чекайте на друге повідомлення, щоб розширити свою реакцію, оскільки розповідь дослідника свідчить про те, що перше могло розповісти не всю історію.