ATF proglasio veliki incident posle sajbernapada na izdvojeni sistem

Američki Biro za alkohol, duvan, vatreno oružje i eksplozive (ATF) proglasio je sajbernapad na jedan svoj izdvojeni sistem „velikim incidentom“. Sistem je bio odvojen od mreže biroa, a ATF je naveo da je sadržao informacije poput podataka o metama istraga. Zakonska klasifikacija obavezuje saveznu agenciju da o incidentu obavesti Kongres u roku od sedam dana od otkrivanja.
Status velikog incidenta i obaveza prijavljivanja
Savezni propisi pod velikim incidentima podrazumevaju značajne sajberdogađaje koji bi verovatno mogli da nanesu dokazivu štetu nacionalnoj bezbednosti SAD ili širim interesima zemlje. Sama klasifikacija zato ne opisuje samo tehnički kvar ili neovlašćeni pristup, već aktivira formalni postupak nadzora i prijavljivanja.
ATF je saopštio da reaguje na napad na samostalni sistem, odvojen od glavne mreže biroa. Ta razdvojenost je važan detalj: ona ograničava direktnu vezu napadnutog okruženja sa ostatkom infrastrukture, ali ne određuje sama po sebi vrednost niti osetljivost podataka koji se u sistemu nalaze.
Qilin preuzima odgovornost bez javnih dokaza
Grupa Qilin objavila je tvrdnju o odgovornosti na svom sajtu za objavljivanje podataka. Uz tu tvrdnju nisu prikazani javni dokazi, kao što je uzorak navodno ukradenih podataka. Zbog toga se navod o odgovornosti ne može tretirati kao potvrda obima kompromitacije ili sadržaja koji je eventualno iznet.
Qilin je poznat po modelu ransomware-as-a-service. U tom modelu operater kriminalnim partnerima ustupa alate za napade, dok zauzvrat dobija deo ostvarene dobiti. Grupa je na svom sajtu prethodno navela medijsku kompaniju Lee Enterprises i britansku laboratorijsku grupu Synnovis.
Šta incident znači za organizacije
ATF se ovim slučajem pridružuje drugim američkim državnim institucijama koje su poslednjih godina proglasile velike incidente posle proboja. Među navedenim primerima su ransomware napad iz 2023. na sistem koji koristi U.S. Marshals Service i raniji proboj sistema FBI-ja koji je otkrio brojeve telefona osoba pod nadzorom saveznih agenata.
Za poslovanje je praktična pouka da izdvajanje sistema mora pratiti jasna evidencija o podacima koje takvo okruženje čuva, kontrolisan pristup i unapred utvrđen postupak za reagovanje i obaveštavanje. Segmentacija može ograničiti širenje incidenta, ali zaštita osetljivih podataka zahteva procenu rizika i u sistemima koji nisu povezani sa centralnom mrežom.

