Det var Avelogics personal- och lönesystem SmartHRMS som drabbades av utpressningsattacken – inte MUIS religiösa verksamhet eller tjänster för allmänheten. MUIS, Singapores råd för muslimska frågor, har ordnat alternativa löneutbetalningar medan Avelogic utreder attacken och arbetar med att återställa systemet.
3
16
Vilka berördes – och vad händer med lönerna?
Bland de berörda verksamheterna finns 48 moskéer och fyra madrasor, det vill säga muslimska skolor. Även Islamic Learning Hub and Management Office (ILHAM) och Mosque-Madrasah-Wakaf Shared Services (MMWSS) använde systemet. Avelogic hade dessutom kunder i andra sektorer. Enligt MUIS ska de alternativa rutinerna se till att berörda anställda vid moskéerna och skolorna får lön i tid. Rådet uppger att religiösa tjänster och verksamhet riktad till allmänheten inte har störts.
3
Har personaluppgifter stulits?
Det är inte fastställt. Namn, kontaktuppgifter, löner och bankkontonummer har pekats ut som uppgifter som kan ha exponerats. Det är inte en bekräftelse på att de har stulits. Det framgår inte heller hur många personer som berörs eller exakt vilka uppgifter, om några, som har röjts.
6
17
Avelogic uppger att en oberoende it-forensisk granskning inte fann belägg för att stora mängder data förts ut. Slutsatsen bygger på tillgängliga nätverksdata från Amazon Web Services för den bekräftade angriparaktiviteten den 30–31 augusti. Enligt bolaget skyddades också centrala känsliga uppgifter i SmartHRMS av kryptering på applikationsnivå. Resultaten säger något om det material som granskats, men bevisar inte att ingen information har öppnats eller förts bort.
7
Vad krypterades – och är systemet återställt?
Enligt Avelogics incidentmeddelande krypterade angriparna bolagets databaser och anslutna säkerhetskopior, vilket störde åtkomsten till systemet. Det ska inte förväxlas med den kryptering på applikationsnivå som var avsedd att skydda känsliga uppgifter. MUIS har senare uppgett att Avelogic återskapat de berörda uppgifterna. Det innebär inte i sig att kunderna åter har tillgång till ett fullt fungerande SmartHRMS.
20
7
3
Den 18 september angavs tidigare som mål för att återställa tjänsten, men det tillgängliga underlaget bekräftar inte att systemet togs i bruk då. Enligt MUIS pågår utredning och säkerhetskontroller fortfarande.
10
16
Vad vet vi om myndighetsärendena?
MUIS uppger att en polisanmälan har gjorts, att ingen lösensumma har betalats och att Avelogic fortsätter att undersöka attacken och dess vidare konsekvenser. Avelogics incidentmeddelande anger även att bolaget gjort en anmälan till Singapores dataskyddsmyndighet, Personal Data Protection Commission (PDPC). Det tillgängliga underlaget visar varken resultatet av polisens utredning eller status och eventuella slutsatser i någon separat utredning hos PDPC.
3
20