كشفت قاعدة بيانات غير محمية تابعة لـ Talentsconnect عن بيانات توظيف مرتبطة بأكثر من 5 ملايين إعلان وظيفي، وفقًا لتقارير جديدة. ويُقال إن قاعدة البيانات تضمنت سجلات توظيف لـ 843 شركة، إلى جانب بيانات اعتماد نشطة لشركات كبرى من بينها Siemens وVodafone. ويُبرز هذا الكشف مشكلة متكررة في قطاع تقنيات التوظيف: غالبًا ما تُخزَّن بيانات التوظيف الحساسة بحماية أقل بكثير مما تستحقه المعلومات الشخصية التي تحتويها.
ما الذي تم كشفه في تسريب بيانات Talentsconnect
تُركت قاعدة بيانات Talentsconnect غير مؤمَّنة وقابلة للوصول دون مصادقة، مما أتاح للباحثين الاطلاع على إعلانات الوظائف وسجلات التوظيف وبيانات الاعتماد المرتبطة بمئات الشركات. ومن بين المؤسسات المتضررة شركات بمستوى Fortune 500، حيث ذُكرت Siemens وVodafone تحديدًا بوجود بيانات اعتماد نشطة مكشوفة في التسريب. وتُعد بيانات الاعتماد النشطة مصدر قلق خاص، لأنها على عكس البيانات الشخصية الثابتة قد تُستخدم فورًا للوصول إلى الأنظمة الداخلية إذا وقعت في الأيدي الخاطئة قبل إغلاق الكشف.
إن حجم هذا التسريب، 843 شركة وأكثر من 5 ملايين إعلان وظيفي، يضعه في النطاق العام نفسه لحالات كشف واسعة النطاق تصدرت العناوين مؤخرًا. كما يؤكد كيف يمكن لقاعدة بيانات واحدة أسيء ضبطها أن تمتد تأثيراتها إلى عدد هائل من المؤسسات غير المرتبطة ببعضها، والتي صادف أنها استخدمت منصة التوظيف نفسها أو مزود الخدمة نفسه.
لماذا تتحول بيانات التوظيف إلى هدف متنامٍ
تقع منصات الموارد البشرية والتوظيف عند تقاطع غير معتاد بين بيانات الشركات والبيانات الشخصية. فهي تخزّن السير الذاتية وبيانات الاتصال وسجلات التوظيف، وأحيانًا حتى معلومات فحص الخلفية، بينما تحتفظ أيضًا ببيانات اعتماد وسجلات داخلية تخص الشركات التي تستخدم المنصة. وهذا المزيج يجعل قواعد بيانات التوظيف هدفًا جذابًا؛ إذ يمكن لخرق واحد أن يكشف في ضربة واحدة المعلومات الشخصية للباحثين عن عمل وبيانات اعتماد الوصول الداخلية لشركة ما.
هذا ليس نمطًا معزولًا. فقد حدثت ديناميكيات مماثلة في تسريب مزود بريد إلكتروني فرنسي يكشف 40 مليون سجل، حيث انتهى الأمر بتسريب مزود الخدمة إلى التأثير على العديد من العملاء من الشركات والحكومات بدلًا من المزود نفسه فقط. وتتبع حالة Talentsconnect الشكل نفسه: فثغرة أمنية في منصة طرف ثالث تتحول إلى مسؤولية على كل شركة ائتمنتها على بيانات حساسة.
كما ظهر الاتجاه الأوسع المتمثل في قواعد البيانات غير المحمية أو التي أسيء ضبطها والتي تكشف كميات كبيرة من المعلومات الشخصية ومعلومات الشركات في حوادث مثل تسريب بيانات Aura يكشف 900,000 سجل جهات اتصال وتسريب ExfilSquad يكشف بيانات عملاء Analog Devices الشخصية، وكلاهما تضمن معلومات اتصال وعملاء حساسة انتهى بها الأمر إلى أن تكون قابلة للوصول خارج الأنظمة التي كان من المفترض أن تحميها. وعلى الرغم من اختلاف أسباب هذه الحوادث، فإنها تشترك في خيط مشترك: البيانات التي كان ينبغي أن تتطلب مصادقة تُركت مفتوحة، وغالبًا لفترة أطول مما كان ينبغي قبل اكتشافها.
زاوية Fortune 500: لماذا تجعل الأسماء الكبيرة هذا الأمر مختلفًا
ما يميز تسريب Talentsconnect عن كثير من حالات كشف قواعد البيانات الروتينية هو وجود بيانات اعتماد نشطة تخص شركات معروفة عالميًا. فشركتا Siemens وVodafone ليستا شركتين صغيرتين تجربان أداة موارد بشرية جديدة؛ بل هما مؤسستان ضخمتان متعددتا الجنسيات تمتلكان شبكات داخلية واسعة. وعندما تظهر بيانات اعتماد مرتبطة بشركات بهذا الحجم في قاعدة بيانات مكشوفة، فإن الخطر المحتمل اللاحق يتجاوز بكثير الباحثين عن عمل الذين كانت سيرهم الذاتية في النظام. ويثير ذلك تساؤلات حول فحص أمن الموردين، وحول مدى الاطلاع الفعلي الذي تمتلكه المؤسسات الكبيرة على منصات الطرف الثالث التي تدير خطوط التوظيف لديها.
ماذا يعني هذا بالنسبة لك
إذا كنت قد تقدمت لوظيفة عبر شركة استخدمت Talentsconnect في عملية التوظيف لديها، فقد تكون سيرتك الذاتية أو معلومات الاتصال أو تفاصيل طلبك ضمن قاعدة البيانات المكشوفة. وينبغي للباحثين عن عمل الانتباه إلى رسائل البريد الإلكتروني أو المكالمات غير المتوقعة التي تشير إلى طلبات وظائف، وخاصة تلك التي تطلب معلومات شخصية أو مالية إضافية، إذ يمكن إعادة توظيف بيانات التوظيف المكشوفة في محاولات تصيد مستهدفة.
بالنسبة للموظفين في أي من الشركات المتضررة البالغ عددها 843 شركة، وخاصة العاملين في Siemens أو Vodafone أو غيرها من المؤسسات المذكورة، فمن المفيد مراقبة أي نشاط غير معتاد على الحسابات، لأن بيانات الاعتماد المكشوفة يمكن أحيانًا أن يعيد استخدامها مهاجمون يحاولون الوصول إلى الأنظمة الداخلية قبل تغيير كلمات المرور.
خطوات عملية يمكن اتخاذها
إذا كنت تعتقد أنك قد تكون متأثرًا بتسريب Talentsconnect، ففكر في الخطوات التالية:
- راقب بريدك الإلكتروني وهاتفك بحثًا عن رسائل غير مرغوب فيها تشير إلى طلبات التوظيف أو الاستقطاب، وخاصة تلك التي تطلب معلومات حساسة.
- استخدم كلمات مرور فريدة لمنصات التوظيف ومواقع الاستقطاب، وتجنب إعادة استخدام بيانات الاعتماد عبر خدمات متعددة.
- فعِّل المصادقة متعددة العوامل حيثما تُتاح، ولا سيما على حسابات البريد الإلكتروني والحسابات المهنية التي قد تكون مرتبطة بطلبات وظائف.
- ينبغي للموظفين في الشركات المذكورة اتباع أي توجيهات داخلية بشأن إعادة تعيين بيانات الاعتماد، والانتباه لمحاولات التصيد التي تشير إلى التسريب.
مع استمرار منصات التوظيف في التعامل مع كميات متزايدة من البيانات الشخصية وبيانات الشركات الحساسة، تظل حوادث مثل تسريب Talentsconnect تذكيرًا بأن أساسيات أمان قواعد البيانات والمصادقة وضوابط الوصول هي خط الدفاع الأول ضد حالات الكشف التي يمكن أن تؤثر على ملايين الأشخاص ومئات الشركات في وقت واحد.




