Nechráněná databáze společnosti Talentsconnect odhalila náborová data související s více než 5 miliony pracovních inzerátů, uvádí nová zpráva. Databáze údajně obsahovala záznamy o náboru pro 843 společností a také aktivní přihlašovací údaje velkých korporací včetně Siemens a Vodafone. Tento únik upozorňuje na opakující se problém v oblasti náborových technologií: citlivá náborová data jsou často uložena s mnohem menší ochranou, než jakou by si osobní údaje, které obsahují, zasloužily.
Co odhalil únik dat z Talentsconnect
Databáze Talentsconnect zůstala nezabezpečená a přístupná bez ověření, což výzkumníkům umožnilo prohlížet pracovní inzeráty, záznamy o náboru a přihlašovací údaje spojené se stovkami firem. Mezi postiženými organizacemi byly společnosti na úrovni Fortune 500, přičemž Siemens a Vodafone byly výslovně jmenovány jako firmy, jejichž aktivní přihlašovací údaje při úniku unikly. Aktivní přihlašovací údaje jsou obzvláště znepokojivé, protože na rozdíl od statických osobních údajů je lze v případě, že se dostanou do nepovolaných rukou dříve, než je únik uzavřen, potenciálně okamžitě zneužít k přístupu do interních systémů.
Svým rozsahem – 843 firem a více než 5 milionů pracovních inzerátů – se tento únik řadí do podobné kategorie jako další rozsáhlé úniky, o kterých se v poslední době psalo. Zároveň podtrhuje, jak může jediná chybně nakonfigurovaná databáze rozšířit dopad na obrovské množství vzájemně nesouvisejících organizací, které jen náhodou využívaly stejnou náborovou platformu nebo poskytovatele služeb.
Proč jsou náborová data stále častějším cílem
HR a náborové platformy stojí na neobvyklém průsečíku firemních a osobních údajů. Ukládají životopisy, kontaktní údaje, historii zaměstnání a někdy i informace z bezpečnostních prověrek, a zároveň uchovávají přihlašovací údaje a interní záznamy firem, které platformu využívají. Tato kombinace činí náborové databáze atraktivním cílem: jediný únik může najednou odhalit jak osobní údaje uchazečů o zaměstnání, tak interní přístupové údaje společnosti.
Nejedná se o ojedinělý vzorec. Podobná dynamika se projevila i v případu Únik dat francouzského e-mailového poskytovatele odhaluje 40 milionů záznamů, kde únik u poskytovatele služeb nakonec zasáhl řadu firemních a vládních klientů, nikoli pouze samotného poskytovatele. Případ Talentsconnect má stejný průběh: bezpečnostní selhání platformy třetí strany se stává závazkem pro každou společnost, která jí svěřila citlivá data.
Širší trend nechráněných nebo chybně nakonfigurovaných databází, které odhalují velké objemy osobních a firemních informací, se projevil i v incidentech, jako jsou Únik dat Aura odhaluje 900 000 kontaktních záznamů a Únik ExfilSquad odhaluje osobní údaje zákazníků Analog Devices. V obou případech citlivé kontaktní a zákaznické informace skončily přístupné mimo systémy, které je měly chránit. Tyto incidenty mají i přes různé příčiny společný jmenovatel: data, která měla vyžadovat ověření, zůstala otevřená, často déle, než by před odhalením měla.
Úhel Fortune 500: proč velká jména dělají tento případ jiným
To, co únik Talentsconnect odlišuje od mnoha běžných úniků databází, je přítomnost aktivních přihlašovacích údajů globálně známých společností. Siemens a Vodafone nejsou malé firmy, které zkoušejí nový HR nástroj; jsou to obrovské nadnárodní organizace s rozsáhlými interními sítěmi. Když se v odhalené databázi objeví přihlašovací údaje společností tohoto rozsahu, potenciální navazující riziko dalece přesahuje uchazeče o zaměstnání, jejichž životopisy byly v systému. Vyvolává to otázky ohledně bezpečnostního prověřování dodavatelů a toho, jak velký přehled velké podniky skutečně mají o platformách třetích stran, které zpracovávají jejich náborové procesy.
Co to znamená pro vás
Pokud jste se ucházeli o práci u společnosti, která při náboru používala Talentsconnect, mohly být v odhalené databázi zahrnuty váš životopis, kontaktní údaje nebo podrobnosti přihlášky. Uchazeči o zaměstnání by si měli dávat pozor na neočekávané e-maily nebo hovory odkazující na pracovní přihlášky, zejména na ty, které žádají o další osobní nebo finanční údaje, protože odhalená náborová data lze zneužít k cíleným phishingovým útokům.
Zaměstnanci kterékoli z 843 postižených firem, zejména zaměstnanci Siemensu, Vodafonu nebo dalších jmenovaných organizací, by měli sledovat neobvyklou aktivitu na účtech, protože odhalené přihlašovací údaje mohou útočníci někdy znovu použít ve snaze získat přístup k interním systémům dříve, než dojde ke změně hesel.
Praktická doporučení
Pokud se domníváte, že se vás únik Talentsconnect mohl dotknout, zvažte tyto kroky:
- Sledujte e-mail a telefon, zda nedostáváte nevyžádané zprávy odkazující na pracovní přihlášky nebo nábor, zejména ty, které požadují citlivé informace.
- Používejte jedinečná hesla pro pracovní portály a náborové weby a nepoužívejte stejné přihlašovací údaje ve více službách.
- Zapněte si vícefaktorové ověřování všude, kde je k dispozici, zejména u e-mailových a profesních účtů, které by mohly být spojeny s pracovními přihláškami.
- Zaměstnanci jmenovaných společností by se měli řídit interními pokyny k obnově přihlašovacích údajů a dávat si pozor na phishingové pokusy odkazující na tento únik.
Vzhledem k tomu, že náborové platformy nadále zpracovávají rostoucí objemy citlivých osobních a firemních údajů, jsou incidenty, jako je únik Talentsconnect, připomínkou, že základní zabezpečení databází, ověřování a řízení přístupu zůstávají první linií obrany proti únikům, které mohou najednou zasáhnout miliony lidí a stovky společností.




