Singaporen islamilaisten asioiden neuvoston MUISin käyttämään Avelogicin SmartHRMS-henkilöstö- ja palkanlaskentajärjestelmään kohdistui kiristyshaittaohjelmahyökkäys. Häiriö koski järjestelmän käyttöä, ei MUISin uskonnollisten tai yleisölle suunnattujen palvelujen tarjoamista. MUISin mukaan työntekijöiden palkanmaksua varten otettiin käyttöön vaihtoehtoiset järjestelyt.
3
16
Keitä häiriö koski – entä palkat?
MUISin mukaan järjestelmää käyttävään yhteisösektoriin kuului 48 moskeijaa ja neljä madrasaa eli islamilaista oppilaitosta sekä Islamic Learning Hub and Management Office (ILHAM) ja Mosque-Madrasah-Wakaf Shared Services (MMWSS). Avelogicilla oli asiakkaita myös muilla aloilla. MUIS ilmoitti, että poikkeusjärjestelyillä varmistetaan moskeijoiden ja madrasojen työntekijöiden palkkojen maksaminen ajallaan eikä uskonnollisiin tai yleisölle suunnattuihin palveluihin tule katkoksia.
3
Päätyikö työntekijöiden tietoja hyökkääjille?
Sitä ei ole vahvistettu. Uutisoinnissa mahdollisesti paljastuneiksi tiedoiksi on mainittu työntekijöiden nimet, yhteystiedot, palkat ja pankkitilinumerot. Tietojen varastamista ei kuitenkaan ole vahvistettu, eikä käytettävissä olevista tiedoista ilmene, kuinka monen henkilön tietoja hyökkäys mahdollisesti koski tai mitä tietoja olisi vaarantunut.
6
17
Avelogicin mukaan riippumaton tekninen tutkinta ei löytänyt näyttöä laajamittaisesta tietojen siirtämisestä ulos käytettävissä olleista Amazon Web Servicesin verkkotiedoista. Tarkastelu koski vahvistettua hyökkääjän toimintaa 30.–31. elokuuta. Yhtiön mukaan SmartHRMS:n keskeiset arkaluonteiset tietokentät oli lisäksi suojattu sovellustason salauksella. Nämä havainnot eivät silti todista, ettei mitään tietoja olisi katseltu tai viety.
7
Mitä salattiin, ja onko järjestelmä jälleen käytössä?
Avelogicin ilmoituksen mukaan kiristyshaittaohjelma salasi tietokannat ja niihin liitetyt varmuuskopiot, mikä esti järjestelmän käyttöä. Tämä hyökkääjän tekemä salaus on eri asia kuin arkaluonteisten tietokenttien suojaamiseen tarkoitettu sovellustason salaus. MUIS kertoi myöhemmin, että Avelogic oli saanut häiriön kohteena olleet tiedot palautettua. Tietojen palautuminen ei kuitenkaan yksin vahvista, että asiakkaat olisivat jo saaneet täysin toimivan järjestelmän takaisin käyttöönsä.
20
7
3
Aiemmassa uutisoinnissa 18. syyskuuta mainittiin järjestelmän palauttamisen tavoitteena. Käytettävissä olevat lähteet eivät vahvista, että SmartHRMS olisi aloittanut toimintansa uudelleen tuona päivänä. MUISin mukaan tutkinta ja tietoturvatarkastukset jatkuivat.
10
16
Missä vaiheessa viranomaisselvitykset ovat?
MUISin mukaan asiasta tehtiin rikosilmoitus, lunnaita ei maksettu ja Avelogic jatkoi tapahtuman sekä sen laajempien vaikutusten selvittämistä. Avelogicin ilmoituksessa mainitaan myös ilmoitus Singaporen henkilötietosuojaviranomaiselle, Personal Data Protection Commissionille (PDPC). Käytettävissä olevat lähteet eivät kerro poliisitutkinnan lopputulosta eivätkä vahvista mahdollisen erillisen PDPC-tutkinnan vaihetta tai tuloksia.
3
20