Kozmetički div Estée Lauder počeo je obavještavati kupce o povredi podataka nakon što su hakeri iskoristili propust u Oracle E-Business Suite (EBS), poslovnom softveru koji je tvrtka koristila za vođenje svojih kadrovskih operacija. Ova objava dodaje Estée Lauder na rastući popis organizacija pogođenih sigurnosnim problemima povezanim sa široko korištenim Oracleovim poslovnim aplikacijama te naglašava kako jedna ranjivost u pozadinskom softveru može imati dalekosežne posljedice i izložiti osjetljive osobne podatke.
Što se dogodilo u povredi podataka u Estée Lauderu
Prema objavi tvrtke, napadači su pronašli put u Oracle E-Business Suite okruženje Estée Laudera, softver na koji se tvrtka oslanja za funkcije povezane s ljudskim resursima. Budući da se EBS često koristi za pohranu i obradu evidencije zaposlenika, podataka o plaćama, informacija o beneficijama i drugih administrativnih detalja, ovakva povreda može izložiti kategorije osobnih podataka koji rijetko kad trebaju biti javni.
Estée Lauder nije objavio detaljnu tehničku analizu načina na koji se upad odvijao, a tvrtka nije pripisala napad nijednoj određenoj hakerskoj skupini. Ono što je potvrđeno jest da temeljni uzrok seže do ranjivosti u Oracleovoj platformi E-Business Suite, široko implementiranom sustavu koji velika poduzeća diljem svijeta koriste za upravljanje financijama, lancem opskrbe i kadrovskim funkcijama.
Tvrtka je u procesu obavještavanja pogođenih osoba, što je standardni korak propisan većinom zakona o obavijesti o povredi podataka nakon što organizacija potvrdi neovlašteni pristup osobnim podacima. Za one koji prime pismo ili e-mail s obavijesti, vrijedi ga pažljivo pročitati radi pojedinosti o tome koje su kategorije podataka mogle biti izložene i koji se koraci sanacije, poput besplatnog nadzora kreditnog rejtinga, nude.
Zašto su kadrovski sustavi meta visoke vrijednosti
Platforme za planiranje resursa poduzeća poput Oracle E-Business Suitea nalaze se u središtu najosjetljivijih internih operacija tvrtke. Kada je kadrovski modul ovakvog sustava kompromitiran, potencijalna izloženost može uključivati imena, kontakt podatke, radnu evidenciju i druge osobno prepoznatljive informacije povezane s trenutnim ili bivšim zaposlenicima, a u nekim slučajevima i kupcima čiji se podaci isprepliću s tim sustavima.
Ovakva vrsta podataka posebno je privlačna kriminalcima jer se može iskoristiti za krađu identiteta, ciljani phishing ili kampanje socijalnog inženjeringa. Za razliku od ukradenog broja kreditne kartice, koji se može poništiti i ponovno izdati, osobne identifikacijske oznake povezane s radnom evidencijom teže je promijeniti i napadačima mogu ostati korisne godinama. Povreda koja zahvaća kadrovsku infrastrukturu također povećava rizik od iznimno uvjerljivih phishing pokušaja, jer se napadači mogu pozvati na stvarne interne detalje kako bi lažne poruke izgledale legitimno.
Incident s Estée Lauderom podsjetnik je da je sigurnost javno dostupne web stranice ili korisničkog portala tvrtke samo dio slike. Softver koji tiho radi u pozadini, obrađujući plaće, beneficije i kadrovske predmete, može biti jednako značajan kada dođe do povrede.
Poslovni softver kao sistemski rizik
Oracle E-Business Suite koristi velik broj velikih korporacija, što znači da propust u ovom softveru ima implikacije daleko izvan bilo koje pojedinačne tvrtke. Kada ranjivost pogađa platformu koja je ovoliko široko implementirana, posljedice se obično pojavljuju u više organizacija tijekom vremena, dok svaka istražuje je li njezina implementacija bila zahvaćena. To je priroda rizika opskrbnog lanca u poslovnom IT-u: proizvod jednog dobavljača može postati jedinstvena točka kvara za desetke ili stotine organizacija koje sve ovise o njemu.
Za tvrtke koje koriste Oracle EBS ili sličan poslovni softver, ovaj incident jasan je signal da preispitaju procese upravljanja zakrpama, revidiraju tko ima pristup kadrovskim i financijskim modulima te potvrde da su alati za nadzor postavljeni za otkrivanje neuobičajene aktivnosti unutar tih sustava, a ne samo na aplikacijama okrenutim prema kupcima.
Što ovo znači za vas
Ako ste trenutni ili bivši zaposlenik Estée Laudera, ili ako ste s tvrtkom komunicirali na način koji je mogao dotaknuti njezine kadrovske sustave, pripazite na službenu obavijest pismom ili e-mailom i pažljivo je pročitajte. Legitimne obavijesti o povredi podataka obično će objasniti koji su podaci bili uključeni i koja se podrška, poput nadzora kreditnog rejtinga, nudi bez troška.
Osim te konkretne obavijesti, ovo je dobar trenutak za svakoga da resetira lozinke na računima povezanim s osjetljivim osobnim podacima, osobito ako se te lozinke koriste i drugdje. Omogućavanje višefaktorske autentifikacije gdje god je dostupna dodaje značajan sloj zaštite čak i ako vjerodajnice za prijavu budu izložene u budućem incidentu.
Budite skeptični prema neželjenim e-mailovima, tekstovima ili pozivima koji se pozivaju na detalje o zaposlenju, beneficijama ili plaćama, osobito ako od vas traže da kliknete poveznicu ili date osobne podatke. Napadači koji dođu do kadrovskih podataka često ih koriste za izradu uvjerljivih phishing poruka, stoga je provjera pošiljatelja putem službenog kanala prije odgovora pametna navika.
Provedivi savjeti
Provjerite svoju e-poštu i fizičku poštu za službenu obavijest Estée Laudera ako vjerujete da biste mogli biti pogođeni te iskoristite sve ponuđene besplatne usluge nadzora. Resetirajte lozinke na svim računima koji dijele vjerodajnice sa sustavima povezanim s poslom i uključite višefaktorsku autentifikaciju tamo gdje već nije aktivna. S neočekivanim porukama koje se pozivaju na kadrovske podatke, plaće ili beneficije postupajte oprezno i provjerite ih putem službenih kanala prije nego kliknete poveznice ili podijelite informacije. Konačno, pratite svoja kreditna izvješća i financijske izvode u mjesecima koji dolaze, budući da se posljedice povrede osobnih podataka često pojavljuju dugo nakon prvotne objave.
Povreda podataka u Estée Lauderu podsjetnik je da softver koji tiho radi iza kulisa u velikim organizacijama zaslužuje jednaku pažnju kao i aplikacije i web stranice s kojima potrošači izravno komuniciraju.




