Singapur İslam Din Konseyi’nin (MUIS) kullandığı SmartHRMS insan kaynakları ve bordro sistemi, yazılım sağlayıcısı Avelogic’i etkileyen bir fidye yazılımı saldırısında aksadı. MUIS, etkilenen çalışanların maaşlarını zamanında alması için alternatif ödeme düzenlemeleri kurduğunu; dinî hizmetlerde ve halka sunulan hizmetlerde kesinti yaşanmadığını bildirdi.
3
16
Hangi kurumlar etkilendi?
MUIS’e göre topluluk sektöründeki etkilenen kullanıcılar arasında 48 cami, dört medrese, İslami Öğrenim Merkezi ve Yönetim Ofisi (ILHAM) ile Cami–Medrese–Vakıf Ortak Hizmetleri (MMWSS) bulunuyor. Avelogic’in sistemi başka sektörlerdeki müşterilere de hizmet veriyordu. Açıklanan etki, bu kurumların insan kaynakları ve bordro işlemlerine erişimiyle ilgili; dinî hizmetlerin durduğu anlamına gelmiyor.
3
Çalışan bilgileri çalındı mı?
Bu henüz belirlenmiş değil. Haberlerde çalışanların adları, iletişim bilgileri, maaşları ve banka hesap numaraları açığa çıkmış olabilecek bilgiler arasında sayıldı. Ancak bunların çalındığı doğrulanmadı. Kaç kişinin etkilendiği ve varsa tam olarak hangi bilgilerin ele geçirildiği de açıklığa kavuşmadı.
6
17
Avelogic, bağımsız adli bilişim incelemesinin, saldırganların faaliyetinin doğrulandığı 30–31 Ağustos dönemine ait mevcut Amazon Web Services ağ kayıtlarında büyük çaplı veri çıkarıldığına dair kanıt bulmadığını söyledi. Şirket ayrıca SmartHRMS’deki temel hassas veri alanlarının uygulama düzeyinde şifrelemeyle korunduğunu belirtti. Bu bulgular önem taşıyor; yine de hiçbir veriye erişilmediğinin veya hiçbir verinin alınmadığının kesin kanıtı değil.
7
Şifrelenen neydi, sistem geri geldi mi?
Avelogic’in olay duyurusuna göre fidye yazılımı, veritabanlarını ve bunlara bağlı yedekleri şifreleyerek sisteme erişimi aksattı. Bu, hassas alanları korumak için önceden kullanılan uygulama düzeyindeki şifrelemeden farklı: İlkinde saldırı erişimi engelliyor, ikincisinde amaç veriyi korumak. MUIS daha sonra Avelogic’in etkilenen verileri kurtardığını açıkladı. Ancak verilerin kurtarılması, müşterilerin tamamen çalışır durumdaki SmartHRMS’ye yeniden eriştiğinin teyidi değil.
20
7
3
Önceki haberlerde 18 Eylül bir hizmete dönüş hedefi olarak geçiyordu. Eldeki kaynaklar sistemin o gün yeniden hizmete girdiğini doğrulamıyor; MUIS soruşturma ve güvenlik kontrollerinin sürdüğünü belirtiyor.
10
16
Resmî süreçlerde son durum ne?
MUIS, polise başvurulduğunu ve fidye ödenmediğini açıkladı. Avelogic olayın kapsamını araştırmayı sürdürüyor. Şirketin duyurusunda, Singapur’un kişisel verilerin korunmasından sorumlu kurumu Personal Data Protection Commission’a (PDPC) yapılan bildirim de yer alıyor. Eldeki bilgiler, polis soruşturmasının sonucunu veya PDPC’nin ayrı bir soruşturma yürütüyorsa bunun durumunu ve bulgularını ortaya koymuyor.
3
20