Pēc CSDD datu noplūdes eParaksts aicina lietotājus pārskatīt drošības iestatījumus

Pēc CSDD kiberincidenta, kura laikā uzbrucēju rīcībā nonākusi arī informācija par fiziskām personām, tostarp personas kodi. eParaksts aicina iedzīvotājus pievērst pastiprinātu uzmanību digitālās identitātes drošībai. Lai gan ar personas kodu vien nav iespējams piekļūt eParaksta pakalpojumiem, kompromitēti personas dati var tikt izmantoti, lai sagatavotu mērķētu sociālās inženierijas uzbrukumu.

Viens no eParaksta ieteiktajiem preventīvajiem pasākumiem ir pārskatīt lietotāja numuru un gadījumā, ja tajā izmantots personas kods, apsvērt tā nomaiņu pret nejauši ģenerētu septiņu ciparu kombināciju.

Personas koda nonākšana svešu personu rīcībā nenozīmē piekļuvi eParakstam

CSDD publiskotā informācija liecina, ka incidentā iegūtajā datu kopumā var būt personas kodi, vārdi un uzvārdi, transportlīdzekļu reģistrācijas numuri, adreses, kā arī informācija par iepriekš veiktiem maksājumiem.

Šādu datu pieejamība pati par sevi nedod iespēju izmantot citas personas eParaksts mobile, eID Scan vai citus ar e-identitātes risinājumiem aizsargātus pakalpojumus. Tomēr personas kods var kļūt par vienu no komponentēm rūpīgi sagatavotā krāpniecības scenārijā.

Potenciālais apdraudējums rodas brīdī, kad krāpnieks mēģina izraisīt autentifikācijas pieprasījumu un panākt, lai lietotājs to pats apstiprina. Tādēļ negaidīts e-identitātes apliecināšanas pieprasījums vienmēr jāvērtē kritiski.

eParaksts iesaka apsvērt lietotāja numura maiņu

eParaksts mobile un eID Scan lietotnēs lietotāja identificēšanai tiek izmantots lietotāja numurs. Tas var būt personas kods vai septiņu ciparu kombinācija, kas izveidota nejauši.

Jaunajiem eParaksta lietotājiem kopš 2022. gada aprīļa personas kods pēc noklusējuma tiek izmantots kā lietotāja numurs. Ņemot vērā, ka personas kodi ir starp CSDD incidentā iegūtajiem datiem, eParaksts aicina lietotājus apsvērt alternatīva lietotāja numura izmantošanu. Numuru iespējams nomainīt portālā eParaksts.lv, autentificējoties ar eParaksts mobile vai eID karti. Pēc tam sadaļā “Produkti” jāizvēlas iespēja mainīt lietotāja numuru.

Lietotājiem, kuri izmanto eID Scan, jāņem vērā, ka eParaksts mobile lietotāja numura nomaiņa automātiski maina arī eID Scan izmantoto numuru.

Svarīgi, ka lietotāja numurs nav autentifikācijas parole un tā nomaiņa pati par sevi neietekmē eParaksta drošības pamatelementus. Tās mērķis ir mazināt personas koda izmantošanas iespējas kā sākumpunktu potenciālai krāpnieciskai darbībai.

Trīsciparu drošības kods

eParaksta e-identitātes apliecināšanas procesā tiek izmantots arī trīsciparu drošības kods. Šis mehānisms paredzēts, lai konkrēto autentifikācijas procesu sasaistītu ar lietotāja faktiski uzsākto darbību.

Autentifikācijas laikā kods tiek parādīts eParaksts mobile lietotnē, un lietotājam tas jāizmanto attiecīgajā pārlūkprogrammas logā, kurā tiek veikta identitātes apliecināšana. Tādējādi ar personas kodu vai lietotāja numuru vien nepietiek, lai pabeigtu procesu.

Šis drošības slānis ir īpaši nozīmīgs situācijās, kad krāpnieks mēģina izmantot iepriekš iegūtus personas datus. Tomēr arī šādā gadījumā aizsardzības sistēmas efektivitāte ir cieši saistīta ar lietotāja rīcību.

Negaidīts autentifikācijas pieprasījums

Ja eParaksts mobile lietotnē tiek saņemts pieprasījums apstiprināt e-identitāti, bet lietotājs tajā brīdī nav mēģinājis pieslēgties nevienam pakalpojumam, pieprasījumu apstiprināt nedrīkst.

Pirms autentifikācijas pabeigšanas jāpārliecinās, ka pats lietotājs ir sācis pieslēgšanās procesu, ir zināms pakalpojums, kuram tiek piekļūts, un saņemtais pieprasījums atbilst veiktajai darbībai.

Tikpat būtiski ir neizpaust citām personām eParaksts mobile un eID kartes PIN kodus, paroles vai e-identitātes apliecināšanas drošības kodus. Ne banka, ne valsts iestāde, ne eParaksta atbalsta dienests šādus autentifikācijas noslēpumus nedrīkst pieprasīt telefoniski vai īsziņā.

Krāpniekiem var būt zināmi arī citi konkrēti dati

CSDD incidenta īpatnība ir tā, ka iegūtā informācija atsevišķos gadījumos var ļaut sasaistīt personu ar konkrētu transportlīdzekli, adresi vai iepriekš veiktu maksājumu.

Šādu detaļu izmantošana krāpnieciskā zvanā, īsziņā vai e-pastā var radīt maldīgu uzticības sajūtu. Tādēļ precīzi nosaukts vārds, personas kods, automašīnas numurs vai cita patiesa informācija nav uzskatāma par pietiekamu apliecinājumu saziņas avotam.

Ja tiek saņemts aizdomīgs zvans vai ziņojums, drošāk ir pārtraukt saziņu un pašam atrast attiecīgās iestādes oficiālos kontaktus. Tāpat nevajadzētu izmantot aizdomīgos ziņojumos iekļautas saites vai pēc zvanītāja norādījumiem veikt autentifikācijas darbības.

Pēc CSDD incidenta eParaksta galvenais aicinājums lietotājiem ir saglabāt modrību: personas datu noplūde pati par sevi nenozīmē konta pārņemšanu, taču tā var kļūt par izejas punktu daudz pārliecinošākai krāpniecībai. Digitālās identitātes aizsardzībā izšķiroša nozīme ir ne tikai tehniskajiem drošības mehānismiem, bet arī lietotāja spējai atpazīt negaidītu un nepamatotu autentifikācijas pieprasījumu.

Avots: eParaksts

Vai tev patika šis raksts? Novērtē un dalies ar to!

Atbildēt

Jaunākie apskati
Seko mums sociālajos tīklos
Jaunākās tehnoloģiju ziņas, apskati un video.
Tev varētu interesēt