ИТ гигантът HCLTech стана втората голяма индийска технологична компания в рамките на две седмици, която публично отрече пробив на данни, след като хакер заяви, че е разкрил информация за служители. В изявление относно твърденията HCLTech заяви, че вътрешната му проверка не е открила доказателства, че системите му са били компрометирани, и че всички данни, с които разполага хакерът, може да са ограничени по обхват и, което е забележително, на няколко години. Компанията заяви, че продължава по-нататъшно разследване.

Твърдението за изтичане на данни на служители на HCLTech следва подобен епизод с участието на Tata Consultancy Services (TCS), което повдига нови въпроси относно това как най-големите ИТ износители в страната се справят с предупрежденията за заплахи и как служителите трябва да реагират, когато личната им информация се появи в твърдения, които не са независимо проверени.

Какво твърдят хакерите срещу какво потвърждава HCLTech

Според доклади хакер или хакерска група е заявил, че е получил данни, свързани със служители на HCLTech, и ги е предложил за разкриване или продажба. Отговорът на HCLTech е премерен, но твърд: компанията заявява, че собственото ѝ разследване не е открило индикации, че корпоративните ѝ системи са били пробити. От решаващо значение е, че HCLTech не е отхвърлила напълно твърдението. Вместо това тя е признала, че част от данните, посочени от хакера, може да са автентични, но стари и евентуално ограничени по обем в сравнение с това, което е било рекламирано.

Това е важно разграничение. Компания, която отрича „пробив на системи“, не е същото като отричане, че съществуват каквито и да било данни. Стари записи за служители, HR експорти или архивирани файлове могат да циркулират с години след първото си изтичане, понякога появявайки се отново под нов псевдоним на хакер или преопаковани като „нов“ инцидент, за да привлекат внимание. Предпазливият език на HCLTech предполага, че компанията се опитва да отдели сензационното твърдение от това, което нейните криминалистични екипи действително могат да потвърдят.

Познат модел: Отгласи от твърдението за изтичане на данни в TCS

Таймингът е трудно да бъде игнориран. Само дни по-рано TCS отрече пробив след подобно предупреждение за изтичане на данни на служители, като компанията потвърди, че е получила предупреждения за заплахи относно възможно излагане на информация за служители. Този епизод ескалира допълнително, когато се появиха доклади за предупреждение за пробив на данни на служители на TCS, включващо около 800 000 записа, за които хакерът претендира, брой, който компанията се опита да контекстуализира, докато разследва.

Две от най-големите индийски ИТ фирми, изправени пред почти идентични твърдения в рамките на няколко дни, сочат към модел, а не към съвпадение. Това може да отразява хакери, които се насочват към сектора широко, рециклирайки по-стари изтекли набори от данни и ребрандирайки ги като нови инциденти, или просто тествайки кои твърдения генерират медийно покритие и натиск върху екипите за корпоративни комуникации. За служителите в тези компании и в други големи ИТ фирми, които наблюдават внимателно, урокът е същият: непроверените твърдения за пробиви стават повтаряща се характеристика на заплахите, а не изолирано събитие.

Защо старите данни за служители все още представляват риск

Изкушаващо е да се третират „старите“ данни като нискорискови, но това предположение не се задържа добре на практика. Записите за служители, дори отпреди години, обикновено включват информация като имена, служителски идентификатори, данни за контакт и понякога вътрешни организационни данни. Този вид информация остава полезна за атаки с фишинг, опити за социално инженерство или атаки с натъпкване на идентификационни данни, особено ако служителите са използвали повторно пароли или данни за контакт в множество акаунти след първоначалното събиране на данните.

Старите данни могат също да бъдат комбинирани с по-нови изтичания от несвързани източници, за да се изгради по-пълен профил на даден индивид — техника, на която атакуващите все повече разчитат. Така че, въпреки че характеристиката на HCLTech за данните като „ограничени“ и „на няколко години“ е разумна първоначална констатация, тя не трябва да се чете като причина засегнатите служители да игнорират напълно ситуацията.

Какво означава това за вас

Ако сте или сте били служител на HCLTech, има няколко практически стъпки, които си заслужава да предприемете, независимо как завърши разследването. Първо, отнасяйте се скептично към всякакви неочаквани имейли, обаждания или съобщения, които се позовават на вашата трудова история, особено такива, които ви молят да потвърдите лични данни или да кликнете върху връзки. Второ, проверете дали сте използвали повторно стари работни пароли за лични акаунти и ги актуализирайте, ако е така. Трето, обмислете активирането на многофакторно удостоверяване там, където не е активно, тъй като това значително намалява риска изтекли идентификационни данни сами по себе си да бъдат използвани за достъп до акаунт.

По-общо казано, този инцидент е напомняне, че защитата на данните не е еднократна задача, обвързана с едно известие за пробив. Тъй като все повече индийски ИТ фирми се изправят пред подобни твърдения, и служителите, и потребителите печелят от рутинен преглед на това кои лични данни са изложени онлайн и от затягане на настройките за сигурност в имейл, банкови и работни акаунти.

По-голямата картина

Отговорът на HCLTech — отричане на пробив на системи, като същевременно се признава възможността за старо, ограничено излагане на данни — отразява начина, по който TCS се справи със собствения си скорошен скандал. Заедно тези случаи предполагат, че индийските ИТ компании все повече трябва да управляват сива зона между потвърдени пробиви и непроверени твърдения на хакери — пространство, където общественото доверие и ясната комуникация са също толкова важни, колкото техническата криминалистика.

Засега твърдението за изтичане на данни на служители на HCLTech остава под разследване и компанията не е потвърдила никакъв компромис на системите си. Читателите и служителите, които искат да разберат как това се вписва в по-широка тенденция, могат също да разгледат продължаващата ситуация с TCS, която предлага полезна отправна точка за това как тези твърдения обикновено се развиват и как компаниите реагират, когато предупрежденията за заплахи се превърнат в публични заглавия.