Bộ Công nghệ Thông tin và Truyền thông (DICT) đang xem xét một sự cố truy cập trái phép được cho là liên quan đến Hệ thống Đăng ký Doanh nghiệp (CRS) của Cục Quản lý Môi trường (EMB), một cơ quan trực thuộc Bộ Môi trường và Tài nguyên Thiên nhiên. Vụ vi phạm dữ liệu EMB được báo cáo tại Philippines vẫn đang được điều tra, và các chi tiết có thể thay đổi khi các quan chức xác nhận điều gì đã xảy ra.
Bài viết này đề cập đến những gì đã được báo cáo, loại hệ thống thông tin như thế này thường lưu trữ những gì, tại sao VPN sẽ không ngăn chặn được loại sự cố này, và các chủ doanh nghiệp có thể làm gì ngay bây giờ.
Những gì chúng ta biết về sự cố Hệ thống Đăng ký Doanh nghiệp EMB
Theo Philstar.com, DICT đang xem xét một sự cố truy cập trái phép được cho là liên quan đến Hệ thống Đăng ký Doanh nghiệp của EMB. EMB là một cơ quan trực thuộc DENR. Bài báo mô tả vấn đề này như một vụ vi phạm có thể xảy ra đang được điều tra, chứ không phải là một sự kiện đã được xác nhận hoàn toàn và có phạm vi rõ ràng.
Các đoạn trích tìm kiếm từ các trang khác đưa tin về câu chuyện cho biết các báo cáo sơ bộ chỉ ra cả thông tin cá nhân và thông tin doanh nghiệp được lưu trữ trong hệ thống của cục. Một số trang đó cũng trích dẫn các số liệu cụ thể và danh sách các loại tài liệu bị rò rỉ. Chúng tôi không thể xác minh những tuyên bố đó từ bài báo nguồn, vì vậy hãy coi chúng là chưa được xác nhận cho đến khi DICT hoặc EMB công bố kết quả điều tra.
Từ "được cho là" rất quan trọng ở đây. Các nhà điều tra vẫn cần xác định cách truy cập được thực hiện, có bao nhiêu dữ liệu liên quan, và liệu nó đã bị sao chép hay sử dụng sai mục đích hay chưa.
Dữ liệu mà hệ thống đăng ký doanh nghiệp thường lưu trữ
Chúng tôi không có danh mục chính thức về những gì CRS lưu trữ. Tuy nhiên, nói chung, một nền tảng đăng ký cho phép các công ty đăng ký với cơ quan quản lý sẽ thu thập hỗn hợp các chi tiết doanh nghiệp và cá nhân. Các ví dụ hợp lý bao gồm:
- Tên công ty, địa chỉ và số đăng ký
- Tên và thông tin liên hệ của chủ sở hữu, cán bộ hoặc đại diện được ủy quyền
- Các tài liệu hỗ trợ được tải lên trong quá trình đăng ký
Sự kết hợp đó là điều khiến một cơ sở dữ liệu chính phủ trở nên hấp dẫn. Hồ sơ doanh nghiệp cho phép kẻ tấn công nghe có vẻ đáng tin cậy, trong khi thông tin cá nhân cho phép chúng nhắm mục tiêu vào một người cụ thể. Một tin nhắn đề cập đến một đăng ký thực hoặc một cán bộ thực khó bị bỏ qua hơn nhiều so với một email lừa đảo chung chung.
Rủi ro thực tế không nằm ở dữ liệu thô mà nằm ở những gì có thể được thực hiện với nó: lừa đảo có mục tiêu, mạo danh nhân viên cơ quan, thông báo tuân thủ giả, hoặc hóa đơn gian lận.
Tại sao VPN sẽ không ngăn chặn được vụ vi phạm này
VPN mã hóa lưu lượng truy cập giữa thiết bị của bạn và máy chủ VPN, đồng thời ẩn địa chỉ IP của bạn khỏi các trang web bạn truy cập. Điều đó hữu ích trên Wi-Fi công cộng và để hạn chế một số theo dõi. Nó không làm gì để bảo vệ dữ liệu nằm trên máy chủ của người khác.
Nếu một bên trái phép xâm nhập vào cơ sở dữ liệu chính phủ, dù thông qua lỗ hổng phần mềm, thông tin đăng nhập bị đánh cắp, hay cấu hình sai, dữ liệu bị lấy từ phía máy chủ. Kết nối của chính người đăng ký không phải là điểm yếu. Ngay cả một chủ doanh nghiệp sử dụng VPN trong mọi lần đăng ký cũng sẽ có cùng thông tin được lưu trữ trong cùng một hệ thống.
Đó không phải là lập luận chống lại VPN, mà chỉ là lời nhắc nhở về giới hạn của chúng. Chúng giải quyết quyền riêng tư mạng, không phải các thực hành bảo mật của các tổ chức nắm giữ hồ sơ của bạn. Để có bối cảnh rộng hơn về môi trường trực tuyến của đất nước và vai trò của DICT, hãy xem bài viết của chúng tôi về cách Philippines xếp thứ 109 về tự do internet.
Cách các doanh nghiệp và chủ sở hữu bị ảnh hưởng có thể tự bảo vệ
Cho đến khi cuộc điều tra làm rõ phạm vi, việc giả định rằng thông tin đăng ký có thể bị sử dụng chống lại bạn là hợp lý. Các bước đáng thực hiện:
- Đối xử với các tin nhắn bất ngờ bằng sự nghi ngờ. Hãy cảnh giác với email, tin nhắn văn bản hoặc cuộc gọi tự xưng là từ EMB, DENR hoặc cơ quan khác, đặc biệt là những tin đề cập đến thông tin đăng ký thực của bạn. Xác minh thông qua kênh liên hệ chính thức mà bạn tự tra cứu.
- Không hành động theo các yêu cầu thanh toán hoặc tài liệu khẩn cấp. Hóa đơn giả, tiền phạt và thời hạn tuân thủ là những chiến thuật gây áp lực phổ biến.
- Bảo mật tài khoản của bạn. Sử dụng mật khẩu duy nhất, trình quản lý mật khẩu và xác thực đa yếu tố trên bất kỳ cổng thông tin chính phủ, email và tài khoản ngân hàng nào liên quan đến doanh nghiệp.
- Thay đổi mật khẩu nếu bạn đã sử dụng lại nó. Nếu mật khẩu CRS của bạn trùng với mật khẩu được sử dụng ở nơi khác, hãy thay thế nó ở mọi nơi.
- Theo dõi việc sử dụng sai mục đích. Theo dõi sao kê ngân hàng, tài khoản doanh nghiệp và các thông báo liên quan đến tín dụng để phát hiện bất kỳ điều gì lạ.
- Thông báo cho nhóm của bạn. Cho nhân viên xử lý tài chính và thư từ biết rằng các nỗ lực mạo danh có thể thuyết phục hơn bình thường.
Điều này có nghĩa gì với bạn
Nếu bạn sở hữu hoặc quản lý một công ty đăng ký tại Philippines, bạn không cần phải hoảng loạn, nhưng nên nâng cao cảnh giác. Mối đe dọa chính trước mắt là kỹ thuật xã hội: các tin nhắn sử dụng chi tiết thực để trông có vẻ hợp pháp. Nếu bạn không có giao dịch kinh doanh với Philippines, câu chuyện này là một ví dụ hữu ích về cách các cơ sở dữ liệu chính phủ tập trung rủi ro, và tại sao thói quen của chính bạn (mật khẩu duy nhất, xác thực đa yếu tố, hoài nghi với các tin nhắn không được yêu cầu) lại quan trọng ngay cả khi bạn không làm gì sai.
Những điểm chính cần ghi nhớ
Cuộc điều tra của DICT về vụ vi phạm dữ liệu EMB được cho là tại Philippines vẫn đang tiếp diễn, và các sự kiện vẫn đang được làm rõ. VPN sẽ không ngăn chặn được sự xâm nhập từ phía máy chủ, vì vậy các biện pháp phòng vệ hiệu quả nhất hiện nay là cảnh giác với lừa đảo và mạo danh cùng bảo mật tài khoản mạnh hơn. Các chủ doanh nghiệp nên xác minh độc lập bất kỳ liên hệ nào từ cơ quan, bật xác thực đa yếu tố, và theo dõi các cập nhật chính thức từ DICT và EMB. Để có thêm bối cảnh về môi trường kỹ thuật số của đất nước, hãy đọc bài viết của chúng tôi về tự do internet tại Philippines.




