Незащитена база данни, принадлежаща на Talentsconnect, е разкрила данни за наемане, свързани с повече от 5 милиона обяви за работа, според нови разкрития. Базата данни според съобщенията е съдържала записи за набиране на персонал за 843 компании, както и активни данни за достъп за големи корпорации, включително Siemens и Vodafone. Разкриването подчертава повтарящ се проблем в сферата на технологиите за подбор на персонал: чувствителните данни за наемане често се съхраняват с много по-слаба защита, отколкото би изисквала личната информация, която съдържат.
Какво беше разкрито при теча на данни от Talentsconnect
Базата данни на Talentsconnect е била оставена незащитена и достъпна без удостоверяване, което е позволило на изследователи да видят обяви за работа, записи за наемане и данни за достъп, свързани със стотици компании. Сред засегнатите организации има компании от ниво Fortune 500, като Siemens и Vodafone бяха конкретно посочени като такива с разкрити активни данни за достъп при теча. Активните данни за достъп са особено притеснителни, защото за разлика от статичните лични данни, те могат потенциално да бъдат използвани незабавно за достъп до вътрешни системи, ако попаднат в неподходящи ръце, преди да бъде затворен пробивът.
Мащабът тук – 843 фирми и над 5 милиона обяви за работа – поставя този теч в същата обща категория като други мащабни разкрития, които наскоро попаднаха в заглавията. Той също така подчертава как една неправилно конфигурирана база данни може да се разпространи навън и да засегне огромен брой несвързани организации, които просто са използвали същата платформа за подбор или доставчик на услуги.
Защо данните за набиране на персонал са нарастваща цел
Платформите за човешки ресурси и подбор на персонал се намират на необичайно пресичане на корпоративни и лични данни. Те съхраняват автобиографии, данни за контакт, история на заетостта, а понякога дори информация от проверки на миналото, като същевременно държат идентификационни данни и вътрешни записи, принадлежащи на компаниите, които използват платформата. Тази комбинация прави базите данни за подбор на персонал привлекателна цел: един пробив може да разкрие както личната информация на кандидатите, така и вътрешните данни за достъп на дадена компания наведнъж.
Това не е изолиран модел. Подобна динамика се прояви при Теч от френски имейл доставчик разкрива 40 милиона записа, където разкриването при доставчик на услуги в крайна сметка засегна множество корпоративни и правителствени клиенти, а не само самия доставчик. Случаят с Talentsconnect следва същата форма: пропускът в сигурността на платформа на трета страна се превръща в отговорност за всяка компания, която ѝ е поверила чувствителни данни.
По-широката тенденция на незащитени или неправилно конфигурирани бази данни, които разкриват големи обеми лична и корпоративна информация, се прояви и при инциденти като Пробив в Aura разкрива 900 000 записа с контакти и Пробив в ExfilSquad разкрива лични данни на клиенти на Analog Devices, като и при двата случая чувствителна информация за контакти и клиенти е станала достъпна извън системите, предназначени да я защитават. Тези инциденти, макар и с различни причини, споделят обща нишка: данни, които е трябвало да изискват удостоверяване, са били оставени отворени, често по-дълго, отколкото е трябвало, преди да бъдат открити.
Ъгълът Fortune 500: Защо големите имена правят случая различен
Това, което отличава теча от Talentsconnect от много рутинни разкрития на бази данни, е наличието на активни данни за достъп, принадлежащи на световно разпознаваеми компании. Siemens и Vodafone не са малки предприятия, които експериментират с нов HR инструмент; те са огромни мултинационални организации с обширни вътрешни мрежи. Когато в разкрита база данни се появят данни за достъп, свързани с компании от такъв мащаб, потенциалният последващ риск се простира далеч отвъд кандидатите, чиито автобиографии са били в системата. Това повдига въпроси за проверката на сигурността на доставчиците и за това колко видимост всъщност имат големите предприятия върху платформите на трети страни, които управляват техните процеси по наемане.
Какво означава това за вас
Ако сте кандидатствали за работа през компания, която е използвала Talentsconnect за процеса по наемане, вашата автобиография, информация за контакт или данни от кандидатурата може да са били включени в разкритата база данни. Кандидатите за работа трябва да бъдат бдителни за неочаквани имейли или обаждания, които се позовават на кандидатури за работа, особено такива, които искат допълнителна лична или финансова информация, тъй като разкритите данни за наемане могат да бъдат използвани за целенасочени опити за фишинг.
За служителите в някоя от 843-те засегнати фирми, особено тези в Siemens, Vodafone или други посочени организации, си струва да следят за необичайна активност по акаунтите, тъй като разкритите данни за достъп понякога могат да бъдат използвани повторно от нападатели, които се опитват да влязат във вътрешни системи, преди паролите да бъдат сменени.
Практически изводи
Ако смятате, че може да сте засегнати от теча на Talentsconnect, обмислете следните стъпки:
- Следете имейла и телефона си за непоискани съобщения, които се позовават на кандидатури за работа или набиране на персонал, особено такива, които изискват чувствителна информация.
- Използвайте уникални пароли за платформи за работа и сайтове за подбор, и избягвайте повторното използване на данни за достъп в множество услуги.
- Активирайте многофакторно удостоверяване навсякъде, където се предлага, особено за имейл и професионални акаунти, които могат да бъдат свързани с кандидатури за работа.
- Служителите в посочените компании трябва да следват вътрешните указания за смяна на идентификационните данни и да бъдат бдителни за опити за фишинг, които се позовават на теча.
Тъй като платформите за подбор на персонал продължават да обработват нарастващи обеми чувствителни лични и корпоративни данни, инциденти като теча от Talentsconnect напомнят, че основната сигурност на базите данни, удостоверяването и контролът на достъпа остават първата линия на защита срещу разкрития, които могат да засегнат милиони хора и стотици компании едновременно.




