Hackers công bố dữ liệu quản trị Berlin sau thời hạn ransom
Báo cáo tiết lộ đặt ra câu hỏi về hồ sơ chính phủ nhạy cảm và các biện pháp bảo vệ cho những người thông tin của họ đã được tiết lộ.
Bản dịch máy · Bản gốc tiếng Anh · Xem bản gốc
Các hacker đã công bố một bộ sưu tập lớn các tập tin chính quyền bang Berlin sau khi hết hạn trả tiền, Euronews báo cáo vào ngày 5 tháng 9. Cảnh sát xác định nhóm là Rhysida và nói rằng tài liệu chứa thông tin cá nhân về các nhân viên dân sự. Sự tiết lộ đặt bảo vệ các hồ sơ của chính phủ và các cá nhân bị ảnh hưởng dưới sự kiểm soát.
Theo báo cáo, Thượng viện Berlin đã từ chối thanh toán yêu cầu trước khi công bố. Một số tập tin được mô tả là liên quan đến kế hoạch khẩn cấp và an ninh. Những mô tả này đòi hỏi phải được đánh giá cẩn thận: báo cáo có sẵn không xác định rằng mỗi tài liệu là xác thực, hiện tại hoặc hữu ích về mặt hoạt động, hoặc xác định một trạng thái hướng dẫn các hacker.
2 Quyền bảo vệ khác nhau
Các quy tắc châu Âu giải quyết cả khả năng chống lại hệ thống công cộng và hậu quả của việc tiết lộ thông tin cá nhân. Trong tuyên bố thông qua tháng 11 năm 2022, Hội đồng Liên minh châu Âu giải thích rằng NIS2 mở rộng các yêu cầu về an ninh mạng cho các chính phủ trung ương và khu vực. Nó thiết lập các yêu cầu tối thiểu về quản lý rủi ro và báo cáo sự cố, cùng với các thỏa thuận hợp tác giữa các cơ quan quốc gia đối phó với các vụ tai nạn mạng nghiêm trọng.
Quá trình này có những ranh giới quan trọng. Hội đồng đã rõ ràng loại trừ các hoạt động liên quan đến quốc phòng, an ninh quốc gia, an ninh công cộng và thực thi pháp luật, cũng như nhiều tổ chức khác. Do đó, sự hiện diện đơn giản của các tài liệu chính phủ trong một vụ rò rỉ không xác định các quy định về an ninh mạng quy định mọi hệ thống bị ảnh hưởng. Việc xác định các tổ chức chịu trách nhiệm và tính chất của các hoạt động của họ vẫn là điều cần thiết để đánh giá các nghĩa vụ áp dụng.
Thông báo và đánh giá tiếp theo
Đối với các thông tin cá nhân được quy định trong Quy định Bảo vệ Dữ liệu chung, Điều 33 yêu cầu thông báo cho cơ quan giám sát có thẩm quyền mà không có sự chậm trễ không hợp lý và, nếu có thể, trong vòng 72 giờ kể từ khi thông báo. Một ngoại lệ áp dụng khi một vi phạm không có khả năng gây ra rủi ro cho quyền và tự do của con người. Khi thông báo bị chậm trễ, người kiểm soát phải giải thích sự chậm trễ; đây là các yêu cầu hiện tại, không phải là những phát hiện về một vi phạm ở Berlin.
Quy định này cũng yêu cầu thông báo cho những người bị ảnh hưởng khi một vi phạm có khả năng tạo ra rủi ro cao, với ngoại lệ của nó. Do đó, những phát triển có ý nghĩa tiếp theo sẽ là một báo cáo có thẩm quyền về những gì đã được tiếp xúc, những rủi ro liên quan và phản ứng bảo vệ. Việc công khai các tập tin bị đánh cắp một mình không thể xác định liệu các nghĩa vụ thông báo đã được thực hiện hay những hậu quả an ninh lâu dài sẽ xảy ra.