Kosmetický gigant Estée Lauder začal informovat zákazníky o úniku dat poté, co hackeři zneužili chybu v Oracle E-Business Suite (EBS), podnikovém softwaru, který společnost používala pro správu svých personálních operací. Toto oznámení přidává Estée Lauder na rostoucí seznam organizací zasažených bezpečnostními problémy spojenými s široce používanými podnikovými aplikacemi Oracle a zdůrazňuje, jak může jediná zranitelnost v back-office softwaru způsobit odhalení citlivých osobních údajů.

Co se stalo při úniku dat ve společnosti Estée Lauder

Podle oznámení společnosti útočníci pronikli do prostředí Oracle E-Business Suite, softwaru, na který se Estée Lauder spoléhá při personálních funkcích. Protože se EBS často používá k ukládání a zpracování zaměstnaneckých záznamů, mzdových dat, informací o benefitech a dalších administrativních detailů, může únik tohoto druhu odhalit kategorie osobních údajů, které jen zřídka mají být veřejné.

Estée Lauder nezveřejnila podrobnou technickou analýzu toho, jak k průniku došlo, a nepřipsala útok žádné konkrétní hackerské skupině. Potvrzeno je, že hlavní příčina spočívá ve zranitelnosti platformy Oracle E-Business Suite, široce nasazovaného systému, který velké podniky po celém světě používají k řízení financí, dodavatelských řetězců a personálních funkcí.

Společnost právě informuje dotčené osoby, což je standardní krok vyžadovaný většinou zákonů o oznamování úniků dat, jakmile organizace potvrdí neoprávněný přístup k osobním údajům. Pro ty, kteří obdrží oznamovací dopis nebo e-mail, stojí za to pečlivě si přečíst podrobnosti o tom, jaké kategorie dat mohly být odhaleny a jaké nápravné kroky, například bezplatné monitorování úvěrů, jsou nabízeny.

Proč jsou personální systémy vysoce hodnotným cílem

Platformy pro plánování podnikových zdrojů, jako je Oracle E-Business Suite, stojí v centru nejcitlivějších interních operací společnosti. Když je kompromitován personální modul takového systému, potenciální únik může zahrnovat jména, kontaktní údaje, pracovní záznamy a další osobně identifikovatelné informace vztahující se k současným nebo bývalým zaměstnancům a v některých případech i k zákazníkům, jejichž data s těmito systémy souvisejí.

Tento druh dat je pro zločince obzvláště atraktivní, protože je lze využít ke krádeži identity, cílenému phishingu nebo kampaním sociálního inženýrství. Na rozdíl od ukradeného čísla kreditní karty, které lze zrušit a znovu vydat, osobní identifikátory spojené s pracovními záznamy se obtížněji mění a mohou zůstat pro útočníky užitečné po celá léta. Únik dotýkající se personální infrastruktury rovněž zvyšuje riziko velmi přesvědčivých phishingových pokusů, protože útočníci mohou odkazovat na skutečné interní detaily, aby podvodné zprávy vypadaly legitimně.

Incident ve společnosti Estée Lauder je připomínkou, že bezpečnost veřejně přístupných webových stránek nebo zákaznického portálu je jen částí celkového obrazu. Software, který tiše běží na pozadí a zpracovává mzdy, benefity a správu personálních případů, může být při úniku dat stejně závažný.

Podnikový software jako systémové riziko

Oracle E-Business Suite používá velké množství významných korporací, což znamená, že chyba v tomto softwaru má dopady daleko za hranice jediné společnosti. Když zranitelnost postihne takto široce nasazovanou platformu, následky se obvykle projeví v průběhu času u více organizací, jak každá z nich zkoumá, zda byla její instalace dotčena. To je povaha rizika dodavatelského řetězce v podnikovém IT: produkt jediného dodavatele se může stát jediným bodem selhání pro desítky či stovky organizací, které na něj spoléhají.

Pro firmy provozující Oracle EBS nebo podobný podnikový software je tento incident jasným signálem k přezkoumání procesů správy záplat, k auditu toho, kdo má přístup k personálním a finančním modulům, a k ověření, že jsou zavedeny monitorovací nástroje schopné odhalit neobvyklou aktivitu uvnitř těchto systémů, nejen v aplikacích orientovaných na zákazníky.

Co to znamená pro vás

Pokud jste současným nebo bývalým zaměstnancem Estée Lauder, nebo pokud jste se společností jednali způsobem, který mohl zasáhnout její personální systémy, sledujte, zda vám přijde oficiální oznamovací dopis nebo e-mail, a pečlivě si jej přečtěte. Legitimní oznámení o úniku obvykle vysvětlí, jaké údaje byly dotčeny a jaká podpora, například monitorování úvěrů, je nabízena zdarma.

Kromě tohoto konkrétního oznámení je toto vhodná chvíle, abyste si u všech účtů spojených s citlivými osobními údaji změnili hesla, zejména pokud je používáte opakovaně. Zapnutí vícefaktorového ověřování všude, kde je k dispozici, přidává významnou vrstvu ochrany, i kdyby se přihlašovací údaje v budoucnu dostaly na veřejnost.

Buďte skeptičtí vůči nevyžádaným e-mailům, textovým zprávám nebo telefonátům, které odkazují na pracovní údaje, benefity nebo mzdy, zejména pokud vás žádají o kliknutí na odkaz nebo poskytnutí osobních údajů. Útočníci, kteří získají personální data, je často používají k vytváření přesvědčivých phishingových zpráv, takže ověření odesílatele prostřednictvím oficiálního kanálu před odpovědí je chytrým zvykem.

Praktické rady

Zkontrolujte svou e-mailovou schránku i fyzickou poštu, zda vám od Estée Lauder nepřišlo oficiální oznámení, pokud se domníváte, že byste mohli být dotčeni, a využijte veškeré nabízené bezplatné monitorovací služby. Resetujte hesla u všech účtů, které sdílejí přihlašovací údaje s pracovními systémy, a zapněte vícefaktorové ověřování tam, kde ještě není aktivní. Zacházejte opatrně s neočekávanými zprávami zmiňujícími personalistiku, mzdy nebo benefity a před klikáním na odkazy nebo sdílením informací si je ověřte prostřednictvím oficiálních kanálů. Nakonec v následujících měsících sledujte své úvěrové zprávy a bankovní výpisy, protože následky úniku osobních dat se často projeví až dlouho po prvotním oznámení.

Únik dat ve společnosti Estée Lauder je připomínkou, že software, který tiše běží v zákulisí velkých organizací, si zaslouží stejnou pozornost jako aplikace a weby, se kterými spotřebitelé komunikují přímo.