Skaitmeninių duomenų apsaugą simbolizuojanti spyna
Įsilaužta į valstybės informacinę sistemą: kaip suprasti, ar jūsų duomenys gali būti panaudoti prieš jus
Rugsėjo 24-osios vakarą buvo aptiktas įsilaužimas į Vidaus reikalų ministerijos sistemą EPEKIS. Neteisėta prieiga buvo užkardyta, tačiau incidentas paliko gyventojams svarbų klausimą: kaip elgtis, kai institucija patvirtina įsilaužimą, bet dar negali pasakyti, ar duomenys buvo atsisiųsti ir kaip jie galėtų būti panaudoti?
Šiuo atveju panikuoti nėra pagrindo. VRM skelbia, kad EPEKIS nuo 2018 m. aktyviai nebenaudojama ir veikia kaip archyvinė sistema. Didžiąją dalį joje esančios informacijos sudaro dėl Lietuvos pilietybės besikreipusių užsieniečių vardai bei pavardės be asmens kodų.
Tačiau incidento negalima ir numoti ranka. Ministerijos duomenimis, sistemoje buvo sukurti duomenų rinkiniai, nors jų atsisiuntimo faktas nenustatytas. Tai reiškia, kad patvirtintas pats įsilaužimas, bet ne duomenų nutekėjimas. Kol vyksta tyrimas, saugiausia vertinti ne blogiausią scenarijų, o realius piktnaudžiavimo būdus.
Ką nusikaltėliui duoda net ir seni duomenys
Vardas ir pavardė be asmens kodo atrodo menkai vertingi. Vis dėlto kibernetiniai nusikaltėliai informaciją retai vertina atskirai. Vienas duomenų rinkinys gali būti sujungtas su viešais socialinių tinklų profiliais, ankstesniais nutekėjimais, telefono numeriais ar el. pašto adresais.
Jei užpuolikas žino, kad žmogus kada nors kreipėsi dėl pilietybės ar bendravo su konkrečia institucija, jis gali sukurti daug įtikinamesnį laišką. Vietoje bendro pranešimo apie „paskyros problemą“ siunčiama žinutė apie tariamai neužbaigtą migracijos procedūrą, dokumento patikslinimą ar mokestį. Tokia ataka pavojinga ne dėl techninio sudėtingumo, o dėl konteksto.
VRM oficialiai nurodo, kad apie incidentą informuotas Nacionalinis kibernetinio saugumo centras, Valstybinė duomenų apsaugos inspekcija ir teisėsauga. Ministerija taip pat neatmeta galimybės, jog atakoje galėjo būti naudojama dirbtinio intelekto platforma, tačiau šiuo metu tai nėra galutinai patvirtinta techninė išvada.
DI šiuo atveju galėtų padėti greičiau analizuoti sistemą, automatizuoti bandymus arba parengti taisyklingus laiškus skirtingomis kalbomis. Tačiau gyventojui apsauga išlieka tokia pati: nepasitikėti žinute vien todėl, kad joje teisingai parašytas vardas, minima tikra institucija ar žinomos ankstesnės aplinkybės.
Ką verta padaryti dabar, o ko daryti nereikia
Pirmiausia nereikia skubėti keisti visų slaptažodžių vien dėl šio pranešimo. VRM nepaskelbė, kad EPEKIS buvo saugomi gyventojų paskyrų slaptažodžiai, o duomenų atsisiuntimas kol kas nenustatytas. Slaptažodį būtina keisti tuomet, jei gaunamas tikras perspėjimas apie konkrečios paskyros nutekėjimą, pastebimas nežinomas prisijungimas arba tas pats slaptažodis naudojamas keliose vietose.
Naudingiau artimiausiomis savaitėmis kritiškai vertinti laiškus ir skambučius, kuriuose minima pilietybė, migracija, dokumentų išdavimas ar VRM. Institucijos pranešime esanti nuoroda neturėtų būti pagrindas spausti ją iš karto. Saugiau pačiam įvesti oficialų adresą naršyklėje arba paskambinti viešai paskelbtu numeriu.
Taip pat svarbu neatskleisti vienkartinių prisijungimo kodų. Sukčius gali jau žinoti vardą ir kitą tikrą informaciją, tačiau jam vis tiek trūksta paskutinio elemento. Todėl prašymas padiktuoti SMS kodą, patvirtinti „Smart-ID“ veiksmą ar įdiegti nuotolinio valdymo programą yra aiškus pavojaus signalas.
Jei kyla įtarimų dėl el. pašto paskyros, galima patikrinti, ar jos duomenys jau buvo aptikti ankstesniuose incidentuose. „TechNaujienos.lt“ yra parengę praktinę instrukciją, kaip patikrinti el. paštą ir slaptažodį. Svarbu tai daryti per patikimus įrankius ir niekur nevesti savo dabartinio slaptažodžio vien tam, kad jis būtų „patikrintas“.
Pats EPEKIS incidentas atskleidžia ir platesnę problemą. Archyvinė sistema gali nebebūti naudojama kasdien, tačiau joje likę duomenys nepraranda vertės. Tokios sistemos dažnai gauna mažiau dėmesio, rečiau atnaujinamos ir tampa patraukliu taikiniu. Todėl institucijoms neužtenka saugoti naujausias platformas – reikia inventorizuoti senas sistemas, riboti jų prieigą ir ištrinti duomenis, kurių nebereikia teisėtiems tikslams.
Gyventojui svarbiausia išvada paprasta: šiuo metu nėra patvirtinimo, kad EPEKIS duomenys buvo parsisiųsti, todėl kategoriški teiginiai apie „pavogtus duomenis“ būtų klaidinantys. Tačiau tikslinių sukčiavimo bandymų rizika egzistuoja net ir naudojant kitur gautą informaciją. Ramus budrumas, savarankiškas institucijos kontaktų patikrinimas ir atsisakymas tvirtinti netikėtus prisijungimus yra veiksmingesni už skubotus veiksmus.
Kaip vertinate šį straipsnį?
Prenumeruokite mūsų „YouTube“ kanalą ir mėgaukitės įdomiais vaizdo reportažais apie mokslą ir technologijas.
Trumpai, aiškiai ir be triukšmo – gaukite svarbiausias technologijų ir mokslo naujienas pirmieji.
DIENOS SKAITOMIAUSI
Tiesė dujotiekį ir jūros dugne rado 400 metų senumo laivą – viena detalė glumina archeologus
2Natrio baterijos ruošiasi mesti iššūkį ličiui – technologija artėja prie masinės gamybos
3NASA aptiko 84 paslaptingus objektus – astronomai tokių dar nematė
4Elektromobilis tampa namų baterija: Vokietija atveria kelią energiją grąžinti į tinklą
5Android telefonuose atsiranda nauja apsauga nuo šnipinėjimo – štai ką ji fiksuos
NAUJAUSI
Taip pat skaitykite
Atrinkome panašius straipsnius, kurie gali jums patikti.