Baza wiedzy · Socjotechnika

Wyciek z Revoluta: jak sprawdzać żądania urzędów?

Opublikowano: Aktualizacja: Autor: Andrzej Krawczyk

Revolut przekazał dane około 680 klientów osobom, które podszywały się pod włoski urząd i wysyłały żądania z przejętej skrzynki PEC. Według informacji, które włoski rząd przekazał parlamentowi, skrzynka należała do prefektury w Reggio Calabria i nikt z niej wcześniej nie korzystał. Bank podkreśla, że jego systemy nie zostały przełamane, a środki klientów nie były zagrożone.

Jak doszło do wycieku?

PEC to włoski system poczty elektronicznej z potwierdzeniem doręczenia, odpowiednik polskich e-Doręczeń. Potwierdza, że wiadomość wysłano z danej skrzynki, ale nie przesądza, że pisze osoba uprawniona do żądania danych. Sprawcy mieli adres urzędu i formę pisma urzędowego. To wystarczyło, by ich żądania potraktowano jak korespondencję od organu.

Szefowa Revoluta na Europę Zachodnią, Béatrice Cossa-Dumurgier, zapowiedziała 7 października w BFM TV, że bank pokryje klientom koszty wymiany dokumentów tożsamości. Informację podała agencja Reuters.

Czy to może się zdarzyć w Polsce?

Tak, bo mechanizm nie zależy od kraju. W Polsce urzędy coraz częściej korespondują przez e-Doręczenia, a adres urzędu w polu nadawcy nie dowodzi, że pismo jest prawdziwe. Skrzynkę można przejąć, a pismo podrobić. Ryzyko dotyczy banków, ale też szpitali, operatorów telekomunikacyjnych i jednostek samorządu, które odpowiadają na wnioski policji, prokuratury czy komorników.

Jak sprawdzić żądanie udostępnienia danych?

Weryfikacja żądania udostępnienia danych
Co sprawdzićJak to zrobić
Co sprawdzićPodstawa prawnaJak to zrobićustal, czy wskazany przepis daje temu organowi prawo do tych danych i czy pismo ma wymagane elementy, np. sygnaturę sprawy i podpis
Co sprawdzićNadawcaJak to zrobićoddzwoń do urzędu pod numer znaleziony samodzielnie, nie pod ten podany w piśmie
Co sprawdzićZakresJak to zrobićprzekaż tylko dane objęte podstawą prawną
Co sprawdzićDecyzjaJak to zrobićszerokie lub nietypowe żądanie zatwierdza druga upoważniona osoba
Co sprawdzićŚladJak to zrobićzapisz, kto, komu, kiedy, na jakiej podstawie i jakim kanałem przekazał dane

Rejestr udostępnień przydaje się podwójnie. Pozwala szybko ustalić, jakie dane wyszły, jeśli żądanie okaże się fałszywe, i pokazuje organowi nadzorczemu, że organizacja kontrolowała ten proces. Tę samą regułę, czyli potwierdzenie pod numerem ustalonym niezależnie od wiadomości, stosuje się do faktur ze zmienionym rachunkiem po wycieku z Fakturowni.

Dlaczego zabezpieczenia techniczne tu nie pomogą?

Szyfrowanie i logowanie wieloskładnikowe (MFA) chronią przed włamaniem, a w tej sprawie nikt się nie włamał. Dane wydano w odpowiedzi na pisma, które wyglądały na urzędowe. Takie scenariusze trzeba więc ćwiczyć z działem prawnym, działem obsługi klienta i księgowością: nie administrują one serwerami, ale codziennie decydują o przekazaniu informacji.

Szkolenia dla tych zespołów potrzebują innych przykładów niż szkolenia dla administratorów. Zamiast podejrzanego linku omawia się tam pismo z prawdziwego adresu, z sygnaturą i krótkim terminem odpowiedzi.

Źródła

Autor wpisu

Andrzej Krawczyk

Prezes zarządu, kierownik projektów, Inżynier Kontraktu i audytor wiodący

Koordynuje projekty IT oraz przedsięwzięcia z zakresu cyberbezpieczeństwa, SZBI i zgodności — od analizy potrzeb i wymagań do wdrożenia, odbioru i rozliczenia rezultatów.

Poznaj Entrast i sposób pracy

Wolisz omówić swoją sytuację z audytorem?

30 minut rozmowy: wstępnie ocenimy, czy i w jakiej kategorii podlegasz KSC 2.0, i podpowiemy kolejne kroki. Bez zobowiązań — odpowiadamy w 24 h robocze.