Compliance · · 2 min read
وزارة تكنولوجيا المعلومات والاتصالات تحقق في احتمال انكشاف بيانات 48 شركة
تتحقق وزارة الاتصالات الفلبينية مما إذا كانت مئات الملفات المرتبطة بشركات معتمدة قد انكشفت في خرق محتمل للبيانات.
تبحث وزارة تكنولوجيا المعلومات والاتصالات في الفلبين في احتمال حدوث خرق للبيانات يتعلق بـ48 شركة مسجلة في برنامج مزودي تقييم الثقة المعتمدين لديها، وفقاً لما أورده qa.philstar.com.
وقالت الوزارة إن نحو 410 ملفات مرتبطة بهذه الشركات ربما أصبحت متاحة. وتمثل هذه المواد مجتمعة نحو 600 ميغابايت من البيانات، أو ما يقارب 770 ميغابايت في حال فك ضغطها.
ولم تثبت DICT أن المعلومات تعرضت للاختراق بشكل قاطع. وتهدف تحقيقاتها إلى تحديد ما إذا كان قد حدث انكشاف للبيانات، وإذا كان الأمر كذلك، فما المعلومات التي شملها، ومن أين أتت، وما مدى اتساع نطاقه.
السجلات التي قد تكون معنية
قد تشمل الملفات قيد المراجعة مجموعة واسعة من وثائق الشركات ووثائق العمل. وتشمل القائمة سجلات تسجيل الشركات والتصاريح والشهادات، فضلاً عن بيانات اعتماد مرتبطة بالأمن السيبراني.
وقد تكون وثائق التوظيف أيضاً من بين المواد التي انكشفت. كما تشمل مجموعة الملفات قيد الفحص تقييمات الأداء التي أجرتها الوزارة نفسها للشركات.
وقد دفع احتمال وجود هذه السجلات الوزارة إلى التركيز على أصالة البيانات والظروف المحيطة بانكشافها المبلغ عنه. وسيتناول التحقيق أيضاً طبيعة المواد، بدلاً من التعامل مع جميع الملفات على أنها تتمتع بالمستوى نفسه من الحساسية.
وفي هذه المرحلة، لم تقل الوزارة إن كل ملف قد جرى الوصول إليه أو إن الشركات الـ48 تأثرت بالطريقة نفسها. وتصف الأرقام المعلنة عدد الملفات التي ربما انكشفت وحجمها التقريبي، بينما يُتوقع أن يحدد التحقيق ما حدث فعلياً.
التزامات الخصوصية المحتملة
إذا أكدت المراجعة تعرض معلومات شخصية أو بيانات أخرى محمية للاختراق، قالت DICT إنها ستتخذ الإجراءات بموجب قانون خصوصية البيانات في البلاد، المعروف أيضاً باسم القانون الجمهوري 10173.
وقالت الوزارة إن تلك الإجراءات ستشمل إخطار الشركات المعنية. ويفيد البيان بأن أي إجراء سيتوقف على نتائج التحقيق، وعلى ما إذا كانت المواد ستُصنف ضمن نطاق متطلبات الخصوصية أو الحماية ذات الصلة.
وتكتسب هذه المسألة أهمية لأن الملفات قد تتجاوز الأوراق المؤسسية العادية. فقد تحتوي سجلات التوظيف على معلومات عن أفراد، في حين قد تكشف بيانات الاعتماد ووثائق التقييم تفاصيل عن ترتيبات الأمن لدى شركة ما أو وضعها من حيث الامتثال. ولا يحدد المقال أي سجلات بعينها تتضمن معلومات محمية، ما يجعل عملية التحقق التي تجريها الوزارة محوراً أساسياً لتحديد العواقب.
تطمين مزودي التقييم المعتمدين
كما سعت DICT إلى طمأنة مزودي التقييم المشاركين في البرنامج بأنها تتعامل مع الحادث المبلغ عنه. وقالت الوزارة إنها لا تزال ملتزمة بحماية المعلومات الموكلة إليها والحفاظ على نزاهة نظام الاعتماد.
ولذلك سيؤدي تحقيقها غرضين: التحقق مما إذا كانت البيانات قد انكشفت فعلاً، وتقييم ما إذا كان يتعين إبلاغ المنظمات المتضررة أو اتخاذ تدابير أخرى. وإلى أن تتم الإجابة عن هذه الأسئلة، يظل الحادث المبلغ عنه خرقاً محتملاً، وليس اختراقاً مؤكداً.
كما يسلط التحقيق الضوء على الوثائق التي جُمعت من خلال عملية الاعتماد. إذ يمكن لسجلات الشركات والتصاريح والشهادات وبيانات اعتماد الأمن السيبراني والملفات المتعلقة بالموظفين وتقييمات الوزارة أن تقدم مجتمعة صورة مفصلة عن الشركات المعنية. وسيكون تحديد كيفية انكشاف هذه المواد، والحد من أي مخاطر إضافية، من بين المسائل التي يتعين على DICT حسمها.
وأفاد qa.philstar.com بأن الوزارة أطلقت التحقيق، ولم تصدر بعد قراراً نهائياً بشأن مصدر البيانات المعنية أو أصالتها أو نطاقها الكامل.