FBI interno potvrdio curenje podataka zaposlenih

FBI je zaposlenima i pomoćnom osoblju interno saopštio da je proglasio „cyber security incident” nakon napada na portal FBIJobs.gov. U incidentu su izloženi lični podaci zaposlenih, uključujući imena, adrese, radna mesta i brojeve socijalnog osiguranja, dok su pojedini mediji potvrdili da među ukradenim materijalima postoje i medicinski podaci, zapisi o uzorcima krvi i urina, kao i psihijatrijski izveštaji.
To je prvo interno priznanje biroa da su u napadu preuzeti lični podaci FBI agenata. FBI je prethodno javno saopštio samo da zna za tvrdnju hakerske grupe o napadu i da krađa podataka tada još nije bila utvrđena.
Napad na kadrovski portal
Grupa ShinyHunters navela je da je pristup ostvarila iskorišćavanjem ranjivosti na Oracle PeopleSoft serveru. Taj sistem hostuje obimne kadrovske informacije o agentima i osobama koje su se prijavljivale za posao preko FBIJobs.gov portala.
Hakeri tvrde da poseduju podatke o većini zaposlenih u FBI-ju, kao i znatnu količinu podataka o kandidatima. Takođe su rekli da ne traže novčanu otkupninu, već izmenu ranijeg izveštaja FBI-ja za koji smatraju da pogrešno predstavlja njihove aktivnosti.
ABC News navodi da je FBIJobs.gov od 2017. primarni način prijavljivanja za zaposlenje u birou. Portal je u trenutku objavljivanja informacije i dalje bio nedostupan.
Bezbednosne i regulatorne posledice
Stručnjak za nacionalnu bezbednost Justin Sherman opisao je incident kao obaveštajnu katastrofu, uz upozorenje da ukradeni skup podataka može izložiti hiljade pripadnika FBI-ja profilisanju, fišingu i pristupima stranih obaveštajnih službi.
Još nije jasno da li je FBI obavestio Kongres. Savezni propisi zahtevaju takvo obaveštavanje kada upad dostigne prag „velikog incidenta”, uključujući krađu ličnih podataka koja bi verovatno mogla da nanese dokazivu štetu nacionalnoj bezbednosti.
Šta organizacije mogu da izvuku kao pouku
Incident pokazuje da kadrovski sistemi nisu samo administrativna infrastruktura, već repozitorijumi izrazito osetljivih podataka. Organizacije treba da održavaju ažuriranja platformi kao što je PeopleSoft, ograniče pristup HR sistemima, nadziru neuobičajene aktivnosti i unapred pripreme postupak za precizno obaveštavanje pogođenih zaposlenih.
Za poslovanje je najvažnije da se zaštita kadrovskih podataka tretira jednako ozbiljno kao zaštita finansijskih i operativnih sistema, jer posledice kompromitovanja identiteta zaposlenih mogu trajati znatno duže od samog prekida rada portala.

