Państwowa Uczelnia Zawodowa w Suwałkach padła ofiarą zaawansowanego cyberataku typu ransomware. W wyniku ataku zaszyfrowana została infrastruktura serwerowa, a uczelnia utraciła dostęp do systemów informatycznych i kopii zapasowych. Istnieje ryzyko, że osoby nieuprawnione mogły uzyskać dostęp do danych osobowych studentów i pracowników. Uczelnia współpracuje w sprawie incydentu z policją, CERT Polska, CSIRT NASK, Ministerstwem Nauki i Szkolnictwa Wyższego oraz Prezesem UODO.
Cyberatak na sieć informatyczną uczelni w Suwałkach
Państwowa Uczelnia Zawodowa w Suwałkach poinformowała o poważnym incydencie dotyczącym jej infrastruktury teleinformatycznej. Na sieć informatyczną uczelni przeprowadzono atak typu ransomware, w wyniku którego doszło do zaszyfrowania infrastruktury serwerowej. Uczelnia podkreśla, że przed zdarzeniem stosowała systemy zabezpieczeń, prowadziła regularne monitorowanie infrastruktury i podejmowała działania mające ograniczać ryzyko cyberataków.
Skutkiem ataku jest utrata dostępu do uczelnianych systemów informatycznych oraz ich kopii zapasowych. Oznacza to czasową niemożność korzystania z części baz danych i systemów wykorzystywanych w bieżącej działalności uczelni. Problemy dotyczą między innymi baz danych studentów i pracowników, systemów dziekanatowych oraz systemów kadrowo-płacowych.
Ryzyko dostępu do danych osobowych studentów i pracowników
W związku z charakterem cyberataku uczelnia wskazuje na wysokie ryzyko, że osoby nieuprawnione mogły uzyskać dostęp do danych osobowych przetwarzanych w jej systemach informatycznych. Wśród informacji, które mogły znajdować się w zaatakowanych systemach, wymieniono między innymi imiona i nazwiska, numery PESEL, adresy zamieszkania, numery albumów, oceny oraz numery rachunków bankowych.
Uczelnia nie informuje w komunikacie o ostatecznym potwierdzeniu wykorzystania konkretnych danych przez osoby trzecie. Wskazuje natomiast na ryzyko ich nieuprawnionego dostępu, dlatego zaleca studentom, pracownikom i innym osobom, których dane mogły być przetwarzane w systemach, podjęcie działań ograniczających potencjalne skutki incydentu.
Ze względu na całkowitą niedostępność uczelnianych systemów teleinformatycznych wystąpiły również problemy z bezpośrednim kontaktem drogą elektroniczną i telefoniczną. Z tego powodu uczelnia przekazuje informacje w formie publicznego komunikatu, realizując obowiązek informacyjny określony w art. 34 ust. 3 lit. c RODO.
Sprawą zajmują się policja, CERT Polska, CSIRT NASK i UODO
O cyberataku Państwowa Uczelnia Zawodowa w Suwałkach poinformowała właściwe służby i organy nadzorcze. W działania wyjaśniające zaangażowane są Centralne Biuro Zwalczania Cyberprzestępczości Policji, Ministerstwo Nauki i Szkolnictwa Wyższego, CERT Polska, CSIRT NASK oraz Prezes Urzędu Ochrony Danych Osobowych.
Uczelnia prowadzi działania związane z analizą incydentu oraz oceną jego skutków. Współpraca z organami odpowiedzialnymi za cyberbezpieczeństwo i ochronę danych ma służyć wyjaśnieniu okoliczności ataku, ustaleniu zakresu potencjalnego dostępu do informacji oraz podjęciu działań związanych z zabezpieczeniem infrastruktury.
Uczelnia zaleca zastrzeżenie numeru PESEL
W związku z możliwością nieuprawnionego wykorzystania danych uczelnia zaleca osobom, których dane mogły znajdować się w zaatakowanych systemach, podjęcie konkretnych działań ochronnych. Jednym z nich jest zastrzeżenie numeru PESEL. Można to zrobić bezpłatnie za pośrednictwem aplikacji mObywatel lub serwisu Obywatel.gov.pl.
Zastrzeżenie PESEL ogranicza możliwość wykorzystania numeru przez osoby nieuprawnione między innymi przy próbach zaciągnięcia zobowiązań finansowych lub uzyskania duplikatu dokumentu tożsamości na dane innej osoby. Uczelnia zaleca wykonanie tej czynności możliwie szybko w związku z ryzykiem wykorzystania danych przejętych podczas cyberataku.
Alerty BIK i kontrola historii kredytowej
Kolejnym zalecanym działaniem jest założenie konta w Biurze Informacji Kredytowej oraz aktywowanie alertów BIK. Usługa pozwala otrzymywać powiadomienia o próbach sprawdzenia historii kredytowej, co może pomóc w szybkim wykryciu sytuacji, w której ktoś próbuje wykorzystać dane osobowe do uzyskania finansowania.
W przypadku podejrzenia nieuprawnionego wykorzystania danych szybka reakcja może mieć znaczenie dla ograniczenia skutków incydentu. Uczelnia wskazuje alerty BIK jako jeden ze środków, które warto zastosować w związku z ryzykiem dostępu osób nieuprawnionych do danych.
Zmiana haseł i ostrożność wobec wiadomości oraz telefonów
Uczelnia zaleca także zmianę haseł do prywatnej poczty elektronicznej, bankowości internetowej oraz innych wykorzystywanych serwisów. Szczególne znaczenie ma zmiana haseł w sytuacji, gdy takie same dane uwierzytelniające były wcześniej wykorzystywane w systemach uczelni.
W komunikacie zwrócono również uwagę na możliwość prób wykorzystania danych w kolejnych atakach. Studenci i pracownicy powinni zachować ostrożność przy odbieraniu wiadomości e-mail, SMS-ów oraz połączeń telefonicznych. Uczelnia zaleca, aby nie otwierać podejrzanych załączników, nie klikać w nieznane linki oraz nie przekazywać innym osobom haseł i kodów autoryzacyjnych. Możliwe są próby podszywania się pod pracowników uczelni, banków lub instytucji publicznych.
Studia w Suwałkach rozpoczną się 1 października
Cyberatak wpłynął na dostępność uczelnianych systemów informatycznych, lecz według przekazanego komunikatu nie oznacza odwołania zajęć. Państwowa Uczelnia Zawodowa w Suwałkach poinformowała, że zajęcia mają odbywać się zgodnie z planami zajęć opublikowanymi na stronie internetowej uczelni, w zakładkach poszczególnych wydziałów.
Rozpoczęcie studiów zaplanowano na 1 października. W związku z niedostępnością części systemów uczelnia zapowiada przygotowanie tymczasowych, alternatywnych procedur kontaktu z dziekanatami i działem kadr. Mają zostać również przedstawione zasady przywracania ciągłości procesów dydaktycznych.
Uczelnia zapowiada kolejne komunikaty
Z uwagi na trwające działania związane z cyberatakiem sytuacja dotycząca funkcjonowania systemów informatycznych może wymagać kolejnych zmian organizacyjnych. Uczelnia zapowiedziała przekazywanie informacji dotyczących alternatywnych sposobów kontaktu, obsługi spraw studentów i pracowników oraz przywracania kolejnych procesów.
W komunikacie skierowanym do społeczności akademickiej Państwowa Uczelnia Zawodowa w Suwałkach wskazuje oficjalne komunikaty uczelni jako główne źródło informacji dotyczących skutków cyberataku i dalszego funkcjonowania placówki.


