Kosmetiikkajätti Estée Lauder on alkanut ilmoittaa asiakkailleen tietomurrosta, jossa hakkerit käyttivät hyväkseen Oracle E-Business Suite (EBS) -ohjelmiston haavoittuvuutta. Yritys käytti kyseistä toiminnanohjausjärjestelmää henkilöstöhallintonsa pyörittämiseen. Ilmoitus lisää Estée Lauderin niiden organisaatioiden kasvavaan joukkoon, joihin laajasti käytettyjen Oracle-liiketoimintasovellusten tietoturvaongelmat ovat vaikuttaneet, ja se korostaa, kuinka yksittäinen haavoittuvuus taustajärjestelmässä voi heijastua arkaluonteisten henkilötietojen paljastumiseen.
Mitä Estée Lauderin tietomurrossa tapahtui
Yrityksen ilmoituksen mukaan hyökkääjät pääsivät tunkeutumaan Estée Lauderin Oracle E-Business Suite -ympäristöön, jota yritys käyttää henkilöstöhallintoon liittyviin toimintoihin. Koska EBS-järjestelmää käytetään usein työntekijätietojen, palkanlaskennan, henkilöstöetujen ja muiden hallinnollisten tietojen tallentamiseen ja käsittelyyn, tällainen tietomurto voi paljastaa sellaisia henkilötietoluokkia, joita ei ole tarkoitettu julkisiksi.
Estée Lauder ei ole julkaissut yksityiskohtaista teknistä erittelyä tunkeutumisen kulusta, eikä yritys ole yhdistänyt hyökkäystä mihinkään tiettyyn hakkeriryhmään. Varmistettua on, että perimmäinen syy juontaa juurensa Oracle E-Business Suite -alustan haavoittuvuuteen, laajasti käytettyyn järjestelmään, jota suuret yritykset maailmanlaajuisesti käyttävät talous-, toimitusketju- ja henkilöstöhallinnon toimintojen hallintaan.
Yritys on parhaillaan ilmoittamassa asiasta niille, joita asia koskee – tämä on useimpien tietomurtoilmoituslakien edellyttämä vakiovaihe, kun organisaatio on vahvistanut luvattoman pääsyn henkilötietoihin. Niiden, jotka saavat ilmoituskirjeen tai -sähköpostin, kannattaa lukea se huolellisesti saadakseen tarkat tiedot siitä, mitä tietoluokkia on mahdollisesti paljastunut ja mitä korjaavia toimenpiteitä, kuten ilmaista luottotietojen seurantaa, tarjotaan.
Miksi henkilöstöjärjestelmät ovat arvokas kohde
Toiminnanohjausalustat, kuten Oracle E-Business Suite, ovat yrityksen kaikkein arkaluonteisimpien sisäisten toimintojen keskiössä. Kun tällaisen järjestelmän henkilöstömoduuli vaarantuu, mahdollinen tietovuoto voi sisältää nimiä, yhteystietoja, työsuhteen tietoja ja muita nykyisiin tai entisiin työntekijöihin liittyviä henkilötietoja, ja joskus myös asiakkaita, joiden tiedot risteävät kyseisten järjestelmien kanssa.
Tällainen tieto on erityisen houkuttelevaa rikollisille, koska sitä voidaan käyttää identiteettivarkauksiin, kohdennettuun tietojenkalasteluun tai sosiaalisen manipuloinnin kampanjoihin. Toisin kuin varastettu luottokorttinumero, joka voidaan mitätöidä ja myöntää uudelleen, työsuhteeseen liittyviä henkilötietoja on vaikeampi muuttaa, ja ne voivat säilyä hyödyllisinä hyökkääjille vuosia. Henkilöstöinfrastruktuuriin ulottuva tietomurto lisää myös erittäin vakuuttavien tietojenkalasteluyritysten riskiä, sillä hyökkääjät voivat viitata todellisiin sisäisiin yksityiskohtiin saadakseen petolliset viestit näyttämään aidoilta.
Estée Lauderin tapaus on muistutus siitä, että yrityksen julkisen verkkosivuston tai asiakasportaalin tietoturva on vain osa kokonaiskuvaa. Taustalla hiljaa pyörivä ohjelmisto, joka hoitaa palkanlaskennan, henkilöstöedut ja HR-tapaustenhallinnan, voi olla tietomurron sattuessa aivan yhtä kohtalokas.
Toiminnanohjausohjelmisto systeemisenä riskinä
Oracle E-Business Suite on käytössä suuressa joukossa suuria yrityksiä, mikä tarkoittaa, että ohjelmiston haavoittuvuudella on seurauksia, jotka ulottuvat paljon yksittäistä yritystä laajemmalle. Kun haavoittuvuus vaikuttaa näin laajasti käytössä olevaan alustaan, seuraukset näkyvät tyypillisesti useissa organisaatioissa ajan myötä, kun kukin tutkii, onko sen oma asennus altistunut. Tämä on toimitusketjuriskin luonne yritysten IT:ssä: yhden toimittajan tuotteesta voi tulla yhden vikaantumispisteen riski kymmenille tai sadoille organisaatioille, jotka kaikki ovat siitä riippuvaisia.
Oracle EBS:ää tai vastaavia toiminnanohjausohjelmistoja käyttäville yrityksille tämä tapaus on selvä signaali tarkistaa päivitysten hallintaprosessit, auditoida henkilöstö- ja talousmoduulien käyttöoikeudet sekä varmistaa, että valvontatyökaluja on käytössä havaitsemaan epätavallista toimintaa näissä järjestelmissä, ei pelkästään asiakasrajapinnassa.
Mitä tämä tarkoittaa sinulle
Jos olet nykyinen tai entinen Estée Lauderin työntekijä, tai jos olet ollut yritykseen yhteydessä tavalla, joka on saattanut koskettaa sen henkilöstöjärjestelmiä, tarkkaile virallista ilmoituskirjettä tai -sähköpostia ja lue se huolellisesti. Lailliset tietomurtoilmoitukset kertovat yleensä, mitä tietoja tapaus koski ja millaista tukea, kuten luottotietojen seurantaa, tarjotaan maksutta.
Tämän erityisen ilmoituksen lisäksi nyt on hyvä hetki vaihtaa salasanat tileillä, joihin liittyy arkaluonteisia henkilötietoja, erityisesti jos samoja salasanoja käytetään uudelleen muualla. Monivaiheisen tunnistautumisen käyttöönotto siellä, missä se on mahdollista, lisää merkittävän suojakerroksen, vaikka kirjautumistiedot paljastuisivat tulevassa tietomurrossa.
Suhtaudu epäilevästi ei-toivottuihin sähköposteihin, tekstiviesteihin tai puheluihin, joissa viitataan työsuhteen tietoihin, henkilöstöetuihin tai palkanlaskentaan, erityisesti jos ne pyytävät sinua napsauttamaan linkkiä tai antamaan henkilötietojasi. Hyökkääjät, jotka saavat haltuunsa henkilöstöön liittyviä tietoja, käyttävät niitä usein vakuuttavien tietojenkalasteluviestien laadintaan, joten lähettäjän varmistaminen virallista kanavaa pitkin ennen vastaamista on järkevä tapa toimia.
Käytännön toimenpiteet
Tarkista sähköpostisi ja fyysinen postisi mahdollisen Estée Lauderin virallisen ilmoituksen varalta, jos uskot, että asia saattaa koskea sinua, ja hyödynnä kaikki tarjotut ilmaiset seurantapalvelut. Vaihda salasanat kaikilla tileillä, joiden tunnuksia käytetään työhön liittyvissä järjestelmissä, ja ota monivaiheinen tunnistautuminen käyttöön siellä, missä se ei vielä ole aktiivinen. Suhtaudu varoen odottamattomiin henkilöstöä, palkanlaskentaa tai henkilöstöetuja koskeviin viesteihin ja varmista viestien aitous virallisia kanavia pitkin ennen kuin napsautat linkkejä tai jaat tietoja. Pidä lisäksi silmällä luottotietojasi ja tiliotteitasi tulevina kuukausina, sillä henkilötietoja koskevan tietomurron vaikutukset ilmenevät usein vasta pitkän ajan kuluttua alkuperäisestä paljastumisesta.
Estée Lauderin tietomurto on muistutus siitä, että suurten organisaatioiden taustalla hiljaa pyörivät ohjelmistot ansaitsevat aivan yhtä paljon valvontaa kuin sovellukset ja verkkosivustot, joiden kanssa kuluttajat ovat suoraan tekemisissä.




