Gigant IT služeb HCLTech se stal druhou velkou indickou technologickou společností během dvou týdnů, která veřejně popřela narušení bezpečnosti poté, co hacker tvrdil, že odhalil informace o zaměstnancích. V prohlášení k těmto tvrzením HCLTech uvedl, že jeho interní přezkum nenašel žádné důkazy o tom, že by jeho systémy byly kompromitovány, a že veškerá data, která hacker vlastní, mohou být omezeného rozsahu a zejména několik let stará. Společnost uvedla, že další vyšetřování probíhá.

Tvrzení o úniku dat zaměstnanců HCLTech následuje po podobné epizodě zahrnující Tata Consultancy Services (TCS), což vyvolává nové otázky o tom, jak největší indičtí vývozci IT zacházejí s výstrahami zpravodajských služeb o hrozbách a jak by zaměstnanci měli reagovat, když se jejich osobní údaje objeví v tvrzeních, která nebyla nezávisle ověřena.

Co tvrdí hackeři vs. co potvrzuje HCLTech

Podle zpráv hacker nebo hackerská skupina tvrdil, že získal data související se zaměstnanci HCLTech, a nabídl je ke zveřejnění nebo prodeji. Reakce HCLTech byla vyvážená, ale důrazná: společnost uvádí, že její vlastní vyšetřování nenašlo žádné náznaky, že by její podnikové systémy byly narušeny. Klíčové je, že HCLTech toto tvrzení zcela nezavrhl. Místo toho uznal, že některá data zmiňovaná hackerem by mohla být pravá, jen stará a případně omezeného rozsahu ve srovnání s tím, co bylo inzerováno.

Toto je důležité rozlišení. Společnost, která popírá „narušení systémů", není totéž jako popírání, že data existují. Staré záznamy o zaměstnancích, exporty z HR nebo archivované soubory mohou kolovat roky poté, co poprvé unikly, někdy se znovu objeví pod novou hackerskou identitou nebo jsou přebaleny jako „čerstvý" incident, aby přilákaly pozornost. Opatrná formulace HCLTech naznačuje, že se společnost snaží oddělit senzační tvrzení od toho, co mohou její forenzní týmy skutečně potvrdit.

Známý vzorec: ozvěny tvrzení o úniku dat TCS

Načasování nelze přehlédnout. Jen o několik dní dříve TCS popřel narušení po podobném upozornění na únik dat zaměstnanců, přičemž společnost potvrdila, že obdržela výstrahy zpravodajských služeb o hrozbách ohledně možného vystavení informací o zaměstnancích. Tato epizoda eskalovala, když se objevily zprávy o upozornění na narušení dat zaměstnanců TCS zahrnujícím přibližně 800 000 záznamů, které hacker údajně získal, což je číslo, které se společnost snaží zasadit do kontextu, zatímco probíhá vyšetřování.

Dvě největší indické firmy poskytující IT služby čelí téměř identickým tvrzením ve stejném časovém úseku, což ukazuje spíše na vzorec než na náhodu. Může to odrážet skutečnost, že hackeři cílí na sektor obecně, recyklují starší uniklé datové sady a přejmenovávají je na nové incidenty, nebo jednoduše testují, která tvrzení vyvolají mediální pokrytí a tlak na týmy korporátní komunikace. Pro zaměstnance těchto společností a dalších velkých IT firem, které situaci bedlivě sledují, je ponaučení stejné: neověřená tvrzení o narušení se stávají opakujícím se rysem prostředí hrozeb, nikoli ojedinělou událostí.

Proč stará data zaměstnanců stále představují rizika

Je lákavé považovat „stará" data za málo riziková, ale tento předpoklad v praxi příliš neobstojí. Záznamy o zaměstnancích, i ty staré, obvykle zahrnují informace jako jména, identifikační čísla zaměstnanců, kontaktní údaje a někdy i interní organizační data. Tyto informace zůstávají užitečné pro útočníky provádějící phishingové kampaně, pokusy o sociální inženýrství nebo útoky založené na dosazování hesel, zejména pokud zaměstnanci znovu použili hesla nebo kontaktní údaje napříč více účty od doby, kdy byla data původně shromážděna.

Staré údaje lze také kombinovat s novějšími úniky z nesouvisejících zdrojů a vytvořit tak úplnější profil jednotlivce – technika, na kterou se útočníci stále více spoléhají. I když je tedy charakterizace dat HCLTech jako „omezených" a „několik let starých" rozumným předběžným zjištěním, neměla by být chápána jako důvod, aby postižení zaměstnanci celou situaci ignorovali.

Co to znamená pro vás

Pokud jste nebo jste byli zaměstnancem HCLTech, existuje několik praktických kroků, které stojí za to podniknout bez ohledu na to, jak vyšetřování dopadne. Zaprvé, přistupujte s nedůvěrou k jakýmkoli neočekávaným e-mailům, hovorům nebo zprávám odkazujícím na vaši pracovní historii, zejména k těm, které vás žádají o ověření osobních údajů nebo kliknutí na odkazy. Zadruhé, zkontrolujte, zda jste znovu nepoužili stará pracovní hesla na osobních účtech, a pokud ano, aktualizujte je. Zatřetí, zvažte povolení vícefaktorového ověřování všude, kde již není aktivní, protože to výrazně snižuje riziko, že uniklé přihlašovací údaje samy o sobě budou použity k přístupu k účtu.

Obecněji tento incident připomíná, že ochrana dat není jednorázový úkol spojený s jediným oznámením o narušení. S tím, jak stále více indických IT firem čelí těmto druhům tvrzení, zaměstnanci i spotřebitelé těží z pravidelné kontroly toho, které jejich osobní údaje jsou vystaveny online, a ze zpřísnění bezpečnostních nastavení u e-mailových, bankovních a pracovních účtů.

Širší souvislosti

Reakce HCLTech – popření narušení systémů při současném uznání možnosti vystavení starých, omezených dat – zrcadlí to, jak TCS zvládl svou vlastní nedávnou poplašnou zprávu. Tyto případy společně naznačují, že indické IT společnosti stále častěji musí zvládat šedou zónu mezi potvrzenými narušeními a neověřenými hackerskými tvrzeními, což je prostor, kde důvěra veřejnosti a jasná komunikace záleží stejně jako technická forenzní analýza.

Prozatím zůstává tvrzení o úniku dat zaměstnanců HCLTech předmětem vyšetřování a společnost nepotvrdila žádné narušení svých systémů. Čtenáři a zaměstnanci, kteří chtějí pochopit, jak to zapadá do širšího trendu, se mohou také podívat na probíhající situaci kolem TCS, která nabízí užitečné srovnání pro to, jak se tato tvrzení obvykle vyvíjejí a jak společnosti reagují, když se výstrahy zpravodajských služeb o hrozbách dostanou na titulní stránky novin.