Talentsconnectille kuuluva suojaamaton tietokanta on paljastanut yli 5 miljoonaan työpaikkailmoitukseen liittyviä rekrytointitietoja, kertoo uusi raportti. Tietokannan kerrotaan sisältäneen 843 yrityksen rekrytointitietoja sekä voimassa olevia kirjautumistietoja suurille yrityksille, kuten Siemensille ja Vodafonelle. Vuoto tuo esiin rekrytointiteknologiassa toistuvan ongelman: arkaluonteisia rekrytointitietoja säilytetään usein selvästi heikommalla suojauksella kuin niiden sisältämät henkilötiedot edellyttäisivät.
Mitä Talentsconnectin tietovuodossa paljastui
Talentsconnectin tietokanta oli jätetty suojaamatta ja se oli käytettävissä ilman todennusta, minkä ansiosta tutkijat pystyivät näkemään työpaikkailmoituksia, rekrytointitietoja ja satoihin yrityksiin liitettyjä kirjautumistietoja. Vaikutuksen kohteena olleiden organisaatioiden joukossa oli Fortune 500 -tason yrityksiä, ja Siemens ja Vodafone mainittiin erikseen yrityksinä, joiden voimassa olevat kirjautumistiedot olivat vuotaneet. Voimassa olevat kirjautumistiedot ovat erityisen huolestuttavia, koska toisin kuin staattiset henkilötiedot, niitä voidaan mahdollisesti käyttää välittömästi sisäisiin järjestelmiin pääsemiseen, jos ne joutuvat vääriin käsiin ennen kuin vuoto suljetaan.
Tämän vuodon laajuus – 843 yritystä ja yli 5 miljoonaa työpaikkailmoitusta – asettaa sen samaan yleiseen kokoluokkaan kuin muut viime aikoina otsikoihin nousseet suuret tietovuodot. Se korostaa myös, miten yksi väärin määritetty tietokanta voi levitä vaikuttamaan valtavaan määrään toisiinsa liittymättömiä organisaatioita, jotka sattuivat käyttämään samaa rekrytointialustaa tai palveluntarjoajaa.
Miksi rekrytointitiedot ovat kasvava kohde
HR- ja rekrytointialustat sijaitsevat epätavallisessa yritys- ja henkilötietojen risteyksessä. Ne tallentavat ansioluetteloita, yhteystietoja, työhistorioita ja joskus jopa taustatarkastustietoja, ja samalla ne säilyttävät alustaa käyttävien yritysten kirjautumistietoja ja sisäisiä tietoja. Tämä yhdistelmä tekee rekrytointitietokannoista houkuttelevan kohteen: yksi tietomurto voi paljastaa sekä työnhakijoiden henkilötiedot että yrityksen sisäiset kirjautumistiedot yhdellä kertaa.
Tämä ei ole yksittäinen ilmiö. Samanlainen dynamiikka näkyi ranskalaisen sähköpostipalveluntarjoajan vuodossa, joka paljasti 40 miljoonaa tietuetta, jossa palveluntarjoajan tietovuoto vaikuttikin lukuisiin yritys- ja julkishallinnon asiakkaisiin eikä vain palveluntarjoajaan itseensä. Talentsconnectin tapaus noudattaa samaa kaavaa: kolmannen osapuolen alustan tietoturvapuutteesta tulee vastuu jokaiselle yritykselle, joka uskoi sille arkaluonteisia tietoja.
Laajempi suuntaus, jossa suojaamattomat tai väärin määritetyt tietokannat paljastavat suuria määriä henkilö- ja yritystietoja, on näkynyt myös tapauksissa, kuten Aura-tietomurto, joka paljasti 900 000 yhteystietoa ja ExfilSquad-murto, joka paljasti Analog Devicesin asiakkaiden henkilötietoja. Molemmissa tapauksissa arkaluonteisia yhteys- ja asiakastietoja päätyi suojaavien järjestelmien ulkopuolelle. Nämä tapaukset ovat syiltään erilaisia, mutta niillä on yhteinen punainen lanka: tiedot, joiden olisi pitänyt vaatia todennusta, jätettiin avoimiksi, usein pidemmäksi aikaa kuin olisi pitänyt ennen havaitsemista.
Fortune 500 -näkökulma: miksi suuret nimet tekevät tästä erilaisen
Talentsconnectin vuoto eroaa monista tavanomaisista tietokantavuodoista siinä, että mukana on maailmanlaajuisesti tunnettujen yritysten voimassa olevia kirjautumistietoja. Siemens ja Vodafone eivät ole pieniä yrityksiä, jotka kokeilevat uutta HR-työkalua; ne ovat valtavia monikansallisia organisaatioita, joilla on laajat sisäiset verkot. Kun tämän kokoluokan yrityksiin liittyviä kirjautumistietoja ilmestyy vuotaneeseen tietokantaan, mahdollinen jatkoriski ulottuu paljon pidemmälle kuin työnhakijoihin, joiden ansioluettelot olivat järjestelmässä. Se herättää kysymyksiä toimittajien tietoturvan arvioinnista ja siitä, kuinka paljon näkyvyyttä suurilla yrityksillä todella on kolmannen osapuolen alustoihin, jotka käsittelevät niiden rekrytointiputkia.
Mitä tämä tarkoittaa sinulle
Jos olet hakenut työpaikkaa yrityksestä, joka käytti Talentsconnectia rekrytointiprosessissaan, ansioluettelosi, yhteystietosi tai hakemuksesi tiedot ovat saattaneet sisältyä vuotaneeseen tietokantaan. Työnhakijoiden kannattaa olla valppaina odottamattomien sähköpostien tai puheluiden varalta, joissa viitataan työhakemuksiin, etenkin jos niissä pyydetään lisää henkilö- tai taloustietoja, sillä vuotaneita rekrytointitietoja voidaan käyttää kohdennettuihin tietojenkalasteluyrityksiin.
Niiden 843 yrityksen työntekijöiden, erityisesti Siemensin, Vodafonen tai muiden nimettyjen organisaatioiden työntekijöiden, kannattaa seurata epätavallista tiliaktiivisuutta, sillä vuotaneita kirjautumistietoja voidaan joskus käyttää uudelleen hyökkäyksissä, joilla yritetään päästä sisäisiin järjestelmiin ennen salasanojen vaihtamista.
Käytännön toimet
Jos uskot, että Talentsconnectin vuoto on saattanut vaikuttaa sinuun, harkitse seuraavia toimia:
- Seuraa sähköpostiasi ja puhelintasi ei-toivottujen viestien varalta, joissa viitataan työhakemuksiin tai rekrytointiin, erityisesti jos niissä pyydetään arkaluonteisia tietoja.
- Käytä yksilöllisiä salasanoja työpaikka-alustoilla ja rekrytointisivustoilla äläkä käytä samoja tunnuksia useissa palveluissa.
- Ota monivaiheinen todennus käyttöön aina kun se on tarjolla, erityisesti sähköpostissa ja ammatillisissa tileissä, jotka voivat liittyä työhakemuksiin.
- Nimettyjen yritysten työntekijöiden tulee noudattaa sisäisiä ohjeita kirjautumistietojen nollaamisesta ja pysyä valppaina tietojenkalasteluyrityksille, joissa viitataan vuotoon.
Kun rekrytointialustat käsittelevät yhä suurempia määriä arkaluonteisia henkilö- ja yritystietoja, Talentsconnectin kaltaiset tapaukset muistuttavat, että tietokantojen perusturvallisuus, todennus ja pääsynhallinta ovat edelleen ensimmäinen puolustuslinja vuotoja vastaan, jotka voivat vaikuttaa miljooniin ihmisiin ja satoihin yrityksiin kerralla.




