Козметичният гигант Estée Lauder започна да уведомява клиентите си за пробив в данните, след като хакери използваха уязвимост в Oracle E-Business Suite (EBS) – корпоративния софтуер, който компанията използва за управление на човешките си ресурси. Разкритието добавя Estée Lauder към нарастващия списък от организации, засегнати от проблеми със сигурността, свързани с широко използваните бизнес приложения на Oracle, и подчертава как една-единствена уязвимост в бек-офис софтуера може да се разпространи и да разкрие чувствителна лична информация.
Какво се случи при пробива в данните на Estée Lauder
Според разкритието на компанията, нападателите са намерили начин да проникнат в средата на Oracle E-Business Suite на Estée Lauder – софтуерът, на който компанията разчита за функции, свързани с човешките ресурси. Тъй като EBS често се използва за съхранение и обработка на досиета на служители, данни за заплати, информация за придобивки и други административни детайли, пробив от този вид може да разкрие категории лични данни, които рядко са предназначени да бъдат публични.
Estée Lauder не е публикувала подробен технически анализ на начина, по който е протекла интрузията, и не е приписала атаката на конкретна хакерска група. Потвърденото е, че основната причина се корени в уязвимост в платформата Oracle E-Business Suite – широко разпространена система, използвана от големи предприятия по света за управление на финанси, верига на доставки и функции по човешки ресурси.
Компанията е в процес на уведомяване на засегнатите – стандартна стъпка, изисквана от повечето закони за уведомяване при пробив на данни, след като организация потвърди неоторизиран достъп до лична информация. За тези, които получат уведомително писмо или имейл, си струва да го прочетат внимателно за подробности относно това какви категории данни може да са били разкрити и какви мерки за отстраняване, като безплатно кредитно наблюдение, се предлагат.
Защо системите за човешки ресурси са ценна цел
Платформите за планиране на корпоративните ресурси като Oracle E-Business Suite стоят в центъра на най-чувствителните вътрешни операции на една компания. Когато модулът за човешки ресурси на такава система бъде компрометиран, потенциалното разкриване може да включва имена, данни за контакт, трудови досиета и друга лична информация, свързана с настоящи или бивши служители, а в някои случаи и клиенти, чиито данни се пресичат с тези системи.
Този вид данни са особено привлекателни за престъпниците, защото могат да бъдат използвани за кражба на самоличност, целеви фишинг или кампании за социално инженерство. За разлика от откраднат номер на кредитна карта, който може да бъде анулиран и преиздаден, личните идентификатори, свързани с трудови досиета, са по-трудни за промяна и могат да останат полезни за нападателите с години. Пробив, засягащ инфраструктурата за човешки ресурси, също така повишава риска от изключително убедителни фишинг опити, тъй като нападателите могат да използват реални вътрешни детайли, за да направят измамните съобщения да изглеждат легитимни.
Инцидентът с Estée Lauder е напомняне, че сигурността на публичния уебсайт или клиентския портал на една компания е само част от картината. Софтуерът, който работи тихо на заден план и обработва заплати, придобивки и управление на HR казуси, може да бъде също толкова значим, когато бъде пробит.
Корпоративният софтуер като системен риск
Oracle E-Business Suite се използва от голям брой големи корпорации, което означава, че уязвимост в този софтуер има последици далеч отвъд една-единствена компания. Когато уязвимост засяга толкова широко разпространена платформа, последствията се проявяват в множество организации с течение на времето, докато всяка от тях проверява дали нейното внедряване е било засегнато. Това е природата на риска във веригата на доставки в корпоративните ИТ: продуктът на един доставчик може да се превърне в единична точка на отказ за десетки или стотици организации, които зависят от него.
За бизнеси, използващи Oracle EBS или подобен корпоративен софтуер, този инцидент е ясен сигнал да преразгледат процесите за управление на пачове, да одитират кой има достъп до модулите за човешки ресурси и финанси и да се уверят, че има инструменти за наблюдение, които да откриват необичайна активност в тези системи, а не само в приложенията, насочени към клиенти.
Какво означава това за вас
Ако сте настоящ или бивш служител на Estée Lauder или сте взаимодействали с компанията по начин, който може да е засегнал нейните системи за човешки ресурси, следете за официално уведомително писмо или имейл и го прочетете внимателно. Легитимните уведомления за пробив обикновено обясняват какви данни са били засегнати и каква подкрепа, като наблюдение на кредитен отчет, се предлага безплатно.
Освен конкретното уведомление, това е добър момент всеки да нулира паролите на акаунти, свързани с чувствителна лична информация, особено ако тези пароли се използват и на други места. Активирането на многофакторна автентикация навсякъде, където е налична, добавя значителен слой защита, дори ако данните за вход бъдат разкрити при бъдещ инцидент.
Бъдете скептични към непоискани имейли, съобщения или обаждания, които се позовават на трудови данни, придобивки или заплати, особено ако ви карат да кликнете върху линк или да предоставите лична информация. Нападателите, които получат данни, свързани с човешки ресурси, често ги използват, за да създават убедителни фишинг съобщения, така че проверката на подателя през официален канал, преди да отговорите, е умен навик.
Практически изводи
Проверете входящата си поща и физическата поща за официално уведомление от Estée Lauder, ако смятате, че може да сте засегнати, и се възползвайте от всички предлагани безплатни услуги за наблюдение. Нулирайте паролите на всички акаунти, които споделят идентификационни данни със системи, свързани с работата, и включете многофакторната автентикация там, където все още не е активна. Отнасяйте се предпазливо към неочаквани съобщения, свързани с човешки ресурси, заплати или придобивки, и проверявайте през официални канали, преди да кликнете върху линкове или да споделите информация. И накрая, следете кредитните си отчети и финансовите извлечения през следващите месеци, тъй като последиците от пробив, включващ лични данни, често излизат наяве дълго след първоначалното разкритие.
Пробивът в данните на Estée Lauder е напомняне, че софтуерът, който работи тихо зад кулисите в големите организации, заслужава също толкова внимание, колкото приложенията и уебсайтовете, с които потребителите взаимодействат директно.




