Co TCS tvrdí, že se stalo, a co popírá
Tata Consultancy Services (TCS) v pondělí oznámila burzám, že obdržela upozornění z oblasti threat intelligence naznačující možné odhalení některých informací o zaměstnancích. Společnost uvedla, že v reakci na to zahájila interní vyšetřování, a toto vyšetřování nezjistilo žádné věrohodné důkazy o narušení, které by se dotklo jejích vlastních systémů nebo prostředí zákazníků.
To je pozoruhodně úzké popření. TCS netvrdí, že se vůbec nic nestalo; říká, že jakékoli obdržené výstrahy nevedly k potvrzenému neoprávněnému přístupu k její infrastruktuře nebo datům klientů. Pro společnost velikosti TCS, se stovkami tisíc zaměstnanců a smlouvami pokrývajícími bankovnictví, maloobchod a vládní klienty po celém světě, je tento rozdíl důležitý. Tvrzení o úniku dat TCS se podle vyjádření společnosti soustředí na informace týkající se zaměstnanců, nikoli na systémy zákazníků.
Jak se výstrahy threat intelligence liší od potvrzených úniků
Stojí za to pochopit, co vlastně „výstraha threat intelligence“ je, protože jde o něco zcela jiného než oznámení potvrzeného narušení. Tyto výstrahy obvykle přicházejí od bezpečnostních firem třetích stran, služeb monitorujících dark web nebo výzkumníků, kteří narazí na vzorky dat, příspěvky na fórech nebo vyděračské nároky zmiňující jméno společnosti. Samotná výstraha je signálem, že se něco tvrdí nebo nabízí, nikoli důkazem, že síť společnosti byla skutečně kompromitována.
Společnosti tyto výstrahy dostávají běžně a musí je třídit: jsou data pravá, jsou aktuální, odpovídají skutečným záznamům zaměstnanců a pocházejí z vlastních systémů společnosti, nebo odjinud (od externího dodavatele, ze starého úniku recyklovaného a přeznačkovaného, nebo ze zcela nesouvisejícího zdroje)? Vyjádření TCS, že nenašla „žádné věrohodné důkazy“, naznačuje, že její vyšetřování dospělo k závěru, že údajná data buď nebyla ověřena, nebyla aktuální nebo nepocházela z jejího vlastního prostředí. Tento závěr však spočívá na interním přezkumu TCS a vnější strany obvykle nemají nezávislý způsob, jak jej ověřit, dokud se neobjeví další podrobnosti, pokud vůbec někdy.
Proč vyděračské skupiny cílí na velké poskytovatele IT služeb
Velké firmy poskytující IT služby jsou atraktivními cíli právě kvůli svému rozsahu a síti klientských vztahů. Jediný dodavatel, jako je TCS, se nachází na průsečíku systémů desítek velkých podniků, což činí jakékoli tvrzení o kompromitaci – skutečné nebo přehnané – cennou pákou pro vyděračské skupiny. I neověřené tvrzení může vyvolat titulky, vyvinout tlak na cenu akcií společnosti a vyvolat u klientů pochybnosti o bezpečnosti jejich vlastních datových toků.
Tato dynamika není jedinečná pro TCS. Tvrzení o odhalení dat týkající se velkých organizací mívají známý průběh: objeví se hrozba nebo nabídka na dark webu, organizace zahájí vyšetřování a veřejnost čeká na rozuzlení, které někdy nikdy plně nepřijde. Indická Organizace pro obranný výzkum a vývoj (DRDO) čelila podobné situaci, když se objevily zprávy o citlivých datech nabízených k prodeji na dark webu; šlo o tvrzení, jehož ověření zabralo čas a později se rozšířilo, když bylo veřejně zveřejněno 31 GB údajných obranných souborů. Oba případy ukazují, jak se mohou lhůty pro tvrzení a potvrzení značně lišit a proč spoléhání se pouze na prvotní vyjádření společnosti bez dalšího sledování může ponechat skutečné otázky nezodpovězené.
Co by nyní měli zkontrolovat zaměstnanci TCS a klientské společnosti
Pro současné i bývalé zaměstnance TCS je firemní prohlášení o „žádných věrohodných důkazech o narušení“ uklidňující, ale nenahrazuje osobní ostražitost. Vyplatí se ověřit, zda se váš pracovní e-mail nebo osobní identifikátory nevyskytují v některé z veřejně indexovaných databází úniků, sledovat neobvyklé pokusy o přihlášení k účtům spojeným s vaším zaměstnáním a být ostražití vůči phishingovým pokusům, které zmiňují jméno vašeho zaměstnavatele, protože uniklá nebo údajně uniklá data zaměstnanců se často používají k tomu, aby podvodné e-maily vypadaly přesvědčivěji.
Klientské společnosti, které spoléhají na TCS v oblasti IT služeb, by měly požádat své týmy pro řízení rizik dodavatelů o konkrétní informace: jaká data byla údajně odhalena, jak jsou stará a jaké monitorování je zavedeno do budoucna. „Žádné důkazy o narušení v prostředí zákazníků“ je užitečným výchozím bodem, ale podnikoví klienti mají obvykle smluvní právo požadovat více podrobností a uplatnění tohoto práva je rozumné vzhledem k tomu, kolik provozních a finančních dat protéká přes velké IT dodavatele.
Co to znamená pro vás
Ať už jste zaměstnanec, nebo klient, nejbezpečnějším přístupem k tvrzením o úniku dat TCS je brát vyjádření společnosti jako jeden údaj, nikoli jako konečné slovo. Výstrahy threat intelligence mohou být chybné, zastaralé nebo založené na recyklovaných datech, ale mohou být také včasným varováním před něčím závažnějším, jehož potvrzení trvá týdny. Pasivní čekání na další aktualizace není strategií; nezávislá kontrola vlastního ohrožení ano.
Praktická doporučení
- Vyhledejte své pracovní a osobní e-mailové adresy v důvěryhodných nástrojích pro monitorování úniků a zjistěte, zda se objevují v některých známých únicích.
- Pokud jste tak dosud neučinili, aktivujte vícefaktorové ověřování u všech účtů souvisejících se zaměstnáním.
- Buďte obzvláště opatrní u e-mailů nebo hovorů, které zmiňují vašeho zaměstnavatele, zejména pokud po vás žádají ověření přihlašovacích údajů nebo kliknutí na odkazy.
- Pokud pracujete ve společnosti, která má smlouvu s TCS, zeptejte se svého bezpečnostního nebo nákupního týmu, jaká konkrétní ujištění dodavatel poskytl nad rámec veřejného prohlášení.
- Sledujte následné zprávy, protože prvotní prohlášení velkých dodavatelů o tom, že „nebyl nalezen žádný únik“, nemusí vždy znamenat konec příběhu.




