Pereiti prie pagrindinio turinio
Skip to content
Įsilaužta į valstybės informacinę sistemą: kaip suprasti, ar jūsų duomenys gali būti panaudoti prieš jus

Skaitmeninių duomenų apsaugą simbolizuojanti spyna

Įsilaužta į valstybės informacinę sistemą: kaip suprasti, ar jūsų duomenys gali būti panaudoti prieš jus

Rugsėjo 24-osios vakarą buvo aptiktas įsilaužimas į Vidaus reikalų ministerijos sistemą EPEKIS. Neteisėta prieiga buvo užkardyta, tačiau incidentas paliko gyventojams svarbų klausimą: kaip elgtis, kai institucija patvirtina įsilaužimą, bet dar negali pasakyti, ar duomenys buvo atsisiųsti ir kaip jie galėtų būti panaudoti?

REKLAMA

Šiuo atveju panikuoti nėra pagrindo. VRM skelbia, kad EPEKIS nuo 2018 m. aktyviai nebenaudojama ir veikia kaip archyvinė sistema. Didžiąją dalį joje esančios informacijos sudaro dėl Lietuvos pilietybės besikreipusių užsieniečių vardai bei pavardės be asmens kodų.

Tačiau incidento negalima ir numoti ranka. Ministerijos duomenimis, sistemoje buvo sukurti duomenų rinkiniai, nors jų atsisiuntimo faktas nenustatytas. Tai reiškia, kad patvirtintas pats įsilaužimas, bet ne duomenų nutekėjimas. Kol vyksta tyrimas, saugiausia vertinti ne blogiausią scenarijų, o realius piktnaudžiavimo būdus.

REKLAMA

Ką nusikaltėliui duoda net ir seni duomenys

Vardas ir pavardė be asmens kodo atrodo menkai vertingi. Vis dėlto kibernetiniai nusikaltėliai informaciją retai vertina atskirai. Vienas duomenų rinkinys gali būti sujungtas su viešais socialinių tinklų profiliais, ankstesniais nutekėjimais, telefono numeriais ar el. pašto adresais.

Jei užpuolikas žino, kad žmogus kada nors kreipėsi dėl pilietybės ar bendravo su konkrečia institucija, jis gali sukurti daug įtikinamesnį laišką. Vietoje bendro pranešimo apie „paskyros problemą“ siunčiama žinutė apie tariamai neužbaigtą migracijos procedūrą, dokumento patikslinimą ar mokestį. Tokia ataka pavojinga ne dėl techninio sudėtingumo, o dėl konteksto.

VRM oficialiai nurodo, kad apie incidentą informuotas Nacionalinis kibernetinio saugumo centras, Valstybinė duomenų apsaugos inspekcija ir teisėsauga. Ministerija taip pat neatmeta galimybės, jog atakoje galėjo būti naudojama dirbtinio intelekto platforma, tačiau šiuo metu tai nėra galutinai patvirtinta techninė išvada.

REKLAMA

DI šiuo atveju galėtų padėti greičiau analizuoti sistemą, automatizuoti bandymus arba parengti taisyklingus laiškus skirtingomis kalbomis. Tačiau gyventojui apsauga išlieka tokia pati: nepasitikėti žinute vien todėl, kad joje teisingai parašytas vardas, minima tikra institucija ar žinomos ankstesnės aplinkybės.

Ką verta padaryti dabar, o ko daryti nereikia

Pirmiausia nereikia skubėti keisti visų slaptažodžių vien dėl šio pranešimo. VRM nepaskelbė, kad EPEKIS buvo saugomi gyventojų paskyrų slaptažodžiai, o duomenų atsisiuntimas kol kas nenustatytas. Slaptažodį būtina keisti tuomet, jei gaunamas tikras perspėjimas apie konkrečios paskyros nutekėjimą, pastebimas nežinomas prisijungimas arba tas pats slaptažodis naudojamas keliose vietose.

Naudingiau artimiausiomis savaitėmis kritiškai vertinti laiškus ir skambučius, kuriuose minima pilietybė, migracija, dokumentų išdavimas ar VRM. Institucijos pranešime esanti nuoroda neturėtų būti pagrindas spausti ją iš karto. Saugiau pačiam įvesti oficialų adresą naršyklėje arba paskambinti viešai paskelbtu numeriu.

REKLAMA

Taip pat svarbu neatskleisti vienkartinių prisijungimo kodų. Sukčius gali jau žinoti vardą ir kitą tikrą informaciją, tačiau jam vis tiek trūksta paskutinio elemento. Todėl prašymas padiktuoti SMS kodą, patvirtinti „Smart-ID“ veiksmą ar įdiegti nuotolinio valdymo programą yra aiškus pavojaus signalas.

Jei kyla įtarimų dėl el. pašto paskyros, galima patikrinti, ar jos duomenys jau buvo aptikti ankstesniuose incidentuose. „TechNaujienos.lt“ yra parengę praktinę instrukciją, kaip patikrinti el. paštą ir slaptažodį. Svarbu tai daryti per patikimus įrankius ir niekur nevesti savo dabartinio slaptažodžio vien tam, kad jis būtų „patikrintas“.

Pats EPEKIS incidentas atskleidžia ir platesnę problemą. Archyvinė sistema gali nebebūti naudojama kasdien, tačiau joje likę duomenys nepraranda vertės. Tokios sistemos dažnai gauna mažiau dėmesio, rečiau atnaujinamos ir tampa patraukliu taikiniu. Todėl institucijoms neužtenka saugoti naujausias platformas – reikia inventorizuoti senas sistemas, riboti jų prieigą ir ištrinti duomenis, kurių nebereikia teisėtiems tikslams.

Gyventojui svarbiausia išvada paprasta: šiuo metu nėra patvirtinimo, kad EPEKIS duomenys buvo parsisiųsti, todėl kategoriški teiginiai apie „pavogtus duomenis“ būtų klaidinantys. Tačiau tikslinių sukčiavimo bandymų rizika egzistuoja net ir naudojant kitur gautą informaciją. Ramus budrumas, savarankiškas institucijos kontaktų patikrinimas ir atsisakymas tvirtinti netikėtus prisijungimus yra veiksmingesni už skubotus veiksmus.

Kaip vertinate šį straipsnį?

NAUJIENOS IŠ INTERNETO

Trumpai, aiškiai ir be triukšmo – gaukite svarbiausias technologijų ir mokslo naujienas pirmieji.

Sekite mokslo ir technologijų tendencijas
Dalyvaukite diskusijose
Naujienas gaukite pirmieji
1 700+ narių jau seka mūsų puslapį, laukiame tavęs!
10

Taip pat skaitykite

Atrinkome panašius straipsnius, kurie gali jums patikti.