Підрозділ Міністерства оборони, що відповідає за ведення обліку, почав повідомляти мільйони нинішніх і колишніх військовослужбовців та співробітників про те, що їхні персональні дані було викрадено. Сповіщення щодо витоку даних Пентагону на 3 мільйони осіб з'явилися після вторгнення, яке, за повідомленнями, тривало близько 10 місяців, і вони порушують складні питання про те, як довго конфіденційні урядові записи можуть залишатися незахищеними, перш ніж хтось це помітить.

У цій статті розглядається, що було повідомлено, чому тривалість витоку має значення і що можуть зробити постраждалі люди зараз.

Що йдеться у сповіщеннях щодо витоку даних Пентагону на 3 мільйони осіб

Згідно з вихідним звітом, підрозділ Міністерства оборони, що відповідає за ведення обліку, повідомив мільйонам нинішніх і колишніх військовослужбовців та співробітників про те, що їхні дані було викрадено. В інших публікаціях цей підрозділ ідентифікується як Центр даних про особовий склад Міністерства оборони (DMDC), який надсилає сповіщення людям, чиї записи були порушені.

Публічні деталі все ще обмежені. Вихідна стаття коротка і не є повним технічним звітом. Публікації дещо різняться щодо того, як довго тривав несанкціонований доступ: у заголовку вказується 10 місяців, тоді як деякі інші видання описують приблизно дев'ять. Ми не бачили офіційного технічного роз'яснення, яке б встановлювало точний проміжок часу, тому вважайте тривалість приблизною, доки Пентагон не повідомить більше.

Спільним для всіх звітів є те, що це не був короткочасний інцидент. Несанкціонований доступ зберігався протягом багатьох місяців, перш ніж були надіслані сповіщення.

Хто постраждав і які дані були розкриті

Звіти, що посилаються на представника оборонного відомства США, кажуть, що витік торкнувся близько 2,76 мільйона живих людей і приблизно 294 000 померлих осіб, звідки й походить цифра "3 мільйони". Постраждалі включають нинішніх і колишніх військовослужбовців та співробітників.

Розкрита інформація, за описом, включає номери соціального страхування, дати народження та дані, пов'язані з роботою. Ми раніше висвітлювали, як витік DMDC розкрив номери соціального страхування 3,1 млн осіб та кроки, які слід вжити, а попередні публікації вказували на можливу більшу кількість. Цифри різнилися між виданнями, тому очікуйте, що числа будуть уточнені в міру продовження розслідування.

Згадка про померлих осіб заслуговує на увагу. Викрадені особи померлих все ще корисні для шахраїв, і сім'ї або спадкоємці можуть потребувати стеження за зловживаннями, навіть коли людина вже не може перевірити власні рахунки.

Чому 10-місячний проміжок підвищує ризик крадіжки особистих даних

Тривалий період розкриття змінює ризик кількома практичними способами.

Викрадені дані можуть уже використовуватися. Якщо зловмисники мали доступ протягом більшої частини року, дані могли бути скопійовані, відсортовані та продані або повторно використані задовго до того, як надійшли листи-сповіщення. Отримання сповіщення не означає, що небезпека щойно почалася; це може означати, що вона розвивалася вже деякий час.

Номери соціального страхування не мають терміну дії. На відміну від пароля, номер соціального страхування не можна скинути. У поєднанні з датами народження та даними про зайнятість він дає злочинцям більшість того, що їм потрібно для спроби шахрайства з новими рахунками, податкового шахрайства або переконливої імітації. Саме тому ризик триває роками, а не тижнями.

Прогалини у виявленні — це закономірність, за якою варто стежити. В інших публікаціях, які ми висвітлювали, описуються місяці невиявленого доступу та незашифровані записи у зв'язку з кадровими системами Пентагону. Ці повідомлення відрізняються за цифрами та деталями, тому читачам не слід припускати, що вони описують ідентичні факти. Тим не менш, спільною ниткою є тривала прогалина між вторгненням і виявленням, що є центральним уроком для будь-якої організації, яка зберігає кадрові дані.

Це також показує обмеженість споживчих інструментів. VPN шифрує ваш власний інтернет-трафік, але він нічого не робить для захисту записів, що зберігаються на урядовому чи корпоративному сервері. Коли витік відбувається в установі, ваші засоби захисту мають зосередитися на обмеженні того, як викрадені дані можуть бути використані.

Що це означає для вас

Якщо ви є нинішнім або колишнім військовослужбовцем, цивільним співробітником або членом сім'ї когось, хто служив, припускайте, що ваша інформація може бути задіяна, доки не переконаєтеся в іншому. Стежте за офіційним сповіщенням і будьте обережні щодо того, як ви його перевіряєте. Шахраї часто надсилають підроблені сповіщення про витік, які вимагають оплати або персональних даних, тому не переходьте за посиланнями в несподіваних електронних листах або текстах, які нібито стосуються цього інциденту.

Якщо ви не отримали сповіщення, це не є доказом того, що вас не зачепило. Перевіряйте через офіційні канали Міністерства оборони, а не через сторонні сайти, які запитують ваш номер соціального страхування.

Для людей, не пов'язаних з військовими, урок ширший: великі установи можуть зберігати ваші дані роками, і ви рідко контролюєте, наскільки добре вони захищені. Зменшення того, що можна зробити з цими даними, є найнадійнішою відповіддю.

Кроки, які постраждалий персонал має вжити зараз

  1. Заморозьте свою кредитну історію в усіх трьох основних кредитних бюро. Заморожування зазвичай безкоштовне і блокує більшість спроб відкрити нові рахунки на ваше ім'я. Ви можете тимчасово зняти його, коли потрібно подати заявку на кредит.
  2. Розмістіть попередження про шахрайство або скористайтеся будь-яким моніторингом, запропонованим у вашому листі-сповіщенні. Уважно прочитайте пропозицію та використовуйте лише інструкції щодо реєстрації з офіційного сповіщення.
  3. Регулярно переглядайте кредитні звіти на предмет рахунків або запитів, яких ви не впізнаєте.
  4. Використовуйте унікальні паролі та багатофакторну автентифікацію для фінансових, електронних та урядових акаунтів, оскільки зловмисники часто поєднують злиті персональні дані з фішингом.
  5. Ставтеся скептично до небажаних контактів. Будь-хто, хто згадує вашу історію служби, дату народження або номер соціального страхування, не є автоматично легітимним.
  6. Розгляньте PIN-код захисту особи від IRS, якщо ви стурбовані податковим шахрайством, і перевірте рахунки померлих родичів, якщо їхня інформація може бути задіяна.

Головне

Сповіщення щодо витоку даних Пентагону на 3 мільйони осіб нагадують, що реальна шкода від витоку часто залежить від того, наскільки швидко реагують окремі люди. Ви не можете змінити викрадений номер соціального страхування, але можете зробити його набагато менш корисним для злочинців.

Щодо подальших кроків прочитайте наш посібник про що робити після витоку даних Пентагону, пов'язаного з 3 мільйонами осіб, перевірте статус вашого сповіщення через офіційні канали та заморозьте свою кредитну історію вже сьогодні.