Det var Avelogics personale- og lønsystem SmartHRMS, der blev ramt af et ransomwareangreb – ikke MUIS’ religiøse tilbud eller tjenester til offentligheden. MUIS, Singapores råd for islamiske anliggender, siger, at alternative lønordninger skal sikre, at berørte medarbejdere får løn til tiden, mens leverandøren undersøger angrebet og arbejder på at genetablere systemet.
3
16
Hvem blev berørt?
Blandt brugerne i den religiøse sektor nævner MUIS 48 moskeer og fire madrasaher – islamiske skoler – samt Islamic Learning Hub and Management Office (ILHAM) og Mosque-Madrasah-Wakaf Shared Services (MMWSS). Avelogic har også kunder i andre sektorer. MUIS oplyser, at de religiøse tilbud og tjenester til offentligheden fortsætter uden afbrydelse.
3
Er medarbejderoplysninger blevet stjålet?
Det er ikke fastslået. Navne, kontaktoplysninger, løn og bankkontonumre er omtalt som oplysninger, der muligvis kan være blevet eksponeret – ikke som oplysninger, der med sikkerhed er stjålet. Det fremgår heller ikke af den tilgængelige rapportering, hvor mange personer der er berørt, eller præcis hvilke oplysninger der eventuelt er kompromitteret.
6
17
Avelogic siger, at en uafhængig retsmedicinsk undersøgelse ikke fandt tegn på omfattende udtræk af data i de tilgængelige netværksoplysninger fra Amazon Web Services for den bekræftede angriberaktivitet den 30.–31. august. Selskabet siger også, at centrale følsomme felter i SmartHRMS var beskyttet med kryptering på applikationsniveau. Resultaterne siger noget om det materiale, der er undersøgt; de beviser ikke, at ingen oplysninger blev tilgået eller fjernet.
7
Hvad skete der med systemet – og er det tilbage?
Ifølge Avelogics hændelsesmeddelelse krypterede angriberne databaserne og de tilknyttede sikkerhedskopier, så adgangen til systemet blev forstyrret. Den kryptering er noget andet end den beskyttende kryptering af følsomme datafelter. MUIS har siden oplyst, at Avelogic har genskabt de berørte data. Det bekræfter dog ikke, at kunderne igen havde adgang til et fuldt genetableret SmartHRMS.
20
7
3
Den 18. september blev tidligere omtalt som et mål for genetablering, men det foreliggende materiale bekræfter ikke, at systemet kom i drift den dag. MUIS siger, at undersøgelser og sikkerhedskontroller fortsætter.
10
16
Hvad er status for myndighedernes undersøgelser?
MUIS oplyser, at angrebet er meldt til politiet, at der ikke er betalt løsesum, og at Avelogic fortsat undersøger hændelsen og dens bredere konsekvenser. Avelogics hændelsesmeddelelse nævner også en indberetning til Singapores databeskyttelsesmyndighed, Personal Data Protection Commission (PDPC). Det foreliggende materiale fastslår hverken udfaldet af politiets arbejde eller status og resultater for en eventuel særskilt undersøgelse hos PDPC.
3
20