Ο κολοσσός καλλυντικών Estée Lauder άρχισε να ειδοποιεί πελάτες για παραβίαση δεδομένων, αφού χάκερ εκμεταλλεύτηκαν ένα ελάττωμα στο Oracle E-Business Suite (EBS), το επιχειρησιακό λογισμικό που χρησιμοποιούσε η εταιρεία για τις λειτουργίες ανθρώπινου δυναμικού. Η αποκάλυψη προσθέτει την Estée Lauder σε έναν αυξανόμενο κατάλογο οργανισμών που επηρεάζονται από ζητήματα ασφαλείας που συνδέονται με ευρέως χρησιμοποιούμενες επιχειρησιακές εφαρμογές της Oracle και υπογραμμίζει πώς μία και μόνο ευπάθεια σε λογισμικό υποστήριξης μπορεί να επεκταθεί και να εκθέσει ευαίσθητες προσωπικές πληροφορίες.
Τι συνέβη στην παραβίαση δεδομένων της Estée Lauder
Σύμφωνα με την ανακοίνωση της εταιρείας, οι επιτιθέμενοι βρήκαν τρόπο να εισέλθουν στο περιβάλλον Oracle E-Business Suite της Estée Lauder, το λογισμικό στο οποίο βασίζεται η εταιρεία για λειτουργίες που σχετίζονται με το ανθρώπινο δυναμικό. Επειδή το EBS χρησιμοποιείται συχνά για την αποθήκευση και επεξεργασία αρχείων εργαζομένων, δεδομένων μισθοδοσίας, πληροφοριών παροχών και άλλων διοικητικών λεπτομερειών, μια παραβίαση αυτού του είδους μπορεί να εκθέσει κατηγορίες προσωπικών δεδομένων που σπανίως προορίζονται να είναι δημόσιες.
Η Estée Lauder δεν έχει δημοσιεύσει λεπτομερή τεχνική ανάλυση για το πώς εξελίχθηκε η εισβολή και δεν έχει αποδώσει την επίθεση σε συγκεκριμένη ομάδα χάκερ. Αυτό που επιβεβαιώνεται είναι ότι η βασική αιτία ανάγεται σε μια ευπάθεια στην πλατφόρμα Oracle E-Business Suite, ένα ευρέως διαδεδομένο σύστημα που χρησιμοποιείται από μεγάλες επιχειρήσεις παγκοσμίως για τη διαχείριση οικονομικών, εφοδιαστικής αλυσίδας και λειτουργιών ανθρώπινου δυναμικού.
Η εταιρεία βρίσκεται στη διαδικασία ειδοποίησης των επηρεαζόμενων, ένα τυπικό βήμα που απαιτείται από τους περισσότερους νόμους γνωστοποίησης παραβίασης δεδομένων, μόλις ένας οργανισμός επιβεβαιώσει μη εξουσιοδοτημένη πρόσβαση σε προσωπικές πληροφορίες. Για όσους λάβουν επιστολή ή email ειδοποίησης, αξίζει να το διαβάσουν προσεκτικά για λεπτομέρειες σχετικά με το ποιες κατηγορίες δεδομένων μπορεί να εκτέθηκαν και ποια βήματα αποκατάστασης, όπως δωρεάν παρακολούθηση πιστωτικού ιστορικού, προσφέρονται.
Γιατί τα συστήματα ανθρώπινου δυναμικού είναι στόχος υψηλής αξίας
Πλατφόρμες προγραμματισμού επιχειρησιακών πόρων όπως το Oracle E-Business Suite βρίσκονται στο κέντρο των πιο ευαίσθητων εσωτερικών λειτουργιών μιας εταιρείας. Όταν το module ανθρώπινου δυναμικού ενός τέτοιου συστήματος παραβιάζεται, η πιθανή έκθεση μπορεί να περιλαμβάνει ονόματα, στοιχεία επικοινωνίας, αρχεία απασχόλησης και άλλες προσωπικά αναγνωρίσιμες πληροφορίες που συνδέονται με νυν ή πρώην εργαζομένους και, σε ορισμένες περιπτώσεις, πελάτες των οποίων τα δεδομένα διασταυρώνονται με αυτά τα συστήματα.
Αυτού του είδους τα δεδομένα είναι ιδιαίτερα ελκυστικά για εγκληματίες, επειδή μπορούν να επαναχρησιμοποιηθούν για κλοπή ταυτότητας, στοχευμένο phishing ή εκστρατείες κοινωνικής μηχανικής. Σε αντίθεση με έναν κλεμμένο αριθμό πιστωτικής κάρτας, που μπορεί να ακυρωθεί και να επανεκδοθεί, τα προσωπικά αναγνωριστικά που συνδέονται με αρχεία απασχόλησης είναι πιο δύσκολο να αλλάξουν και μπορούν να παραμείνουν χρήσιμα στους επιτιθέμενους για χρόνια. Μια παραβίαση που αγγίζει την υποδομή ανθρώπινου δυναμικού αυξάνει επίσης τον κίνδυνο εξαιρετικά πειστικών απόπειρων phishing, καθώς οι επιτιθέμενοι μπορούν να αναφέρουν πραγματικές εσωτερικές λεπτομέρειες για να κάνουν τα δόλια μηνύματα να φαίνονται νόμιμα.
Το περιστατικό της Estée Lauder είναι μια υπενθύμιση ότι η ασφάλεια του δημόσιου ιστότοπου ή της πύλης πελατών μιας εταιρείας είναι μόνο ένα μέρος της εικόνας. Το λογισμικό που λειτουργεί αθόρυβα στο παρασκήνιο, διαχειριζόμενο μισθοδοσία, παροχές και υποθέσεις ανθρώπινου δυναμικού, μπορεί να είναι εξίσου σημαντικό όταν παραβιάζεται.
Επιχειρησιακό λογισμικό ως συστημικός κίνδυνος
Το Oracle E-Business Suite χρησιμοποιείται από μεγάλο αριθμό μεγάλων εταιρειών, πράγμα που σημαίνει ότι ένα ελάττωμα σε αυτό το λογισμικό έχει επιπτώσεις πολύ πέρα από μία μόνο εταιρεία. Όταν μια ευπάθεια επηρεάζει μια πλατφόρμα τόσο ευρέως διαδεδομένη, οι επιπτώσεις τείνουν να εμφανίζονται σε πολλούς οργανισμούς με την πάροδο του χρόνου, καθώς ο καθένας ερευνά αν η δική του ανάπτυξη επηρεάστηκε. Αυτή είναι η φύση του κινδύνου εφοδιαστικής αλυσίδας στην επιχειρησιακή πληροφορική: το προϊόν ενός μόνο προμηθευτή μπορεί να γίνει σημείο αποτυχίας για δεκάδες ή εκατοντάδες οργανισμούς που εξαρτώνται από αυτό.
Για επιχειρήσεις που χρησιμοποιούν Oracle EBS ή παρόμοιο επιχειρησιακό λογισμικό, αυτό το περιστατικό είναι ένα σαφές σήμα για αναθεώρηση των διαδικασιών διαχείρισης ενημερώσεων, έλεγχο του ποιος έχει πρόσβαση σε modules ανθρώπινου δυναμικού και οικονομικών και επιβεβαίωση ότι υπάρχουν εργαλεία παρακολούθησης για την ανίχνευση ασυνήθιστης δραστηριότητας μέσα σε αυτά τα συστήματα, όχι μόνο σε εφαρμογές που αντιμετωπίζουν πελάτες.
Τι σημαίνει αυτό για εσάς
Εάν είστε νυν ή πρώην εργαζόμενος της Estée Lauder ή αν αλληλεπιδράσατε με την εταιρεία με τρόπο που μπορεί να άγγιξε τα συστήματα ανθρώπινου δυναμικού της, παρακολουθήστε για μια επίσημη επιστολή ή email ειδοποίησης και διαβάστε το προσεκτικά. Οι νόμιμες ειδοποιήσεις παραβίασης συνήθως εξηγούν ποια δεδομένα εμπλέκονται και ποια υποστήριξη, όπως παρακολούθηση πιστωτικού ιστορικού, προσφέρεται δωρεάν.
Πέρα από αυτήν τη συγκεκριμένη ειδοποίηση, αυτή είναι μια καλή στιγμή για οποιονδήποτε να επαναφέρει κωδικούς πρόσβασης σε λογαριασμούς που συνδέονται με ευαίσθητες προσωπικές πληροφορίες, ειδικά αν αυτοί οι κωδικοί επαναχρησιμοποιούνται αλλού. Η ενεργοποίηση ελέγχου ταυτότητας πολλαπλών παραγόντων όπου είναι διαθέσιμος προσθέτει ένα ουσιαστικό επίπεδο προστασίας ακόμα κι αν τα διαπιστευτήρια σύνδεσης εκτεθούν σε μελλοντικό περιστατικό.
Να είστε επιφυλακτικοί με ανεπιθύμητα email, μηνύματα κειμένου ή κλήσεις που αναφέρονται σε λεπτομέρειες απασχόλησης, παροχές ή μισθοδοσία, ιδιαίτερα αν σας ζητούν να κάνετε κλικ σε σύνδεσμο ή να δώσετε προσωπικές πληροφορίες. Οι επιτιθέμενοι που αποκτούν δεδομένα σχετικά με ανθρώπινο δυναμικό τα χρησιμοποιούν συχνά για να κατασκευάσουν πειστικά μηνύματα phishing, οπότε η επαλήθευση του αποστολέα μέσω επίσημου καναλιού πριν απαντήσετε είναι μια έξυπνη συνήθεια.
Ενέργειες που μπορείτε να κάνετε
Ελέγξτε τα εισερχόμενά σας email και το φυσικό ταχυδρομείο για επίσημη ειδοποίηση από την Estée Lauder, αν πιστεύετε ότι μπορεί να επηρεαστείτε, και εκμεταλλευτείτε τυχόν δωρεάν υπηρεσίες παρακολούθησης που προσφέρονται. Επαναφέρετε κωδικούς πρόσβασης σε λογαριασμούς που μοιράζονται διαπιστευτήρια με συστήματα που σχετίζονται με την εργασία και ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου δεν είναι ήδη ενεργός. Αντιμετωπίστε με προσοχή απροσδόκητα μηνύματα που αναφέρονται σε ανθρώπινο δυναμικό, μισθοδοσία ή παροχές και επαληθεύστε μέσω επίσημων καναλιών πριν κάνετε κλικ σε συνδέσμους ή μοιραστείτε πληροφορίες. Τέλος, παρακολουθήστε τις πιστωτικές σας αναφορές και τις οικονομικές καταστάσεις τους επόμενους μήνες, καθώς οι επιπτώσεις μιας παραβίασης που περιλαμβάνει προσωπικά δεδομένα συχνά εμφανίζονται πολύ μετά την αρχική αποκάλυψη.
Η παραβίαση δεδομένων της Estée Lauder είναι μια υπενθύμιση ότι το λογισμικό που λειτουργεί αθόρυβα στο παρασκήνιο σε μεγάλους οργανισμούς αξίζει εξίσου πολύ έλεγχο με τις εφαρμογές και τους ιστότοπους με τους οποίους αλληλεπιδρούν άμεσα οι καταναλωτές.




