Nezaštićena baza podataka koja pripada Talentsconnectu izložila je podatke o zapošljavanju povezane s više od 5 milijuna oglasa za posao, prema novom izvješću. Baza je navodno sadržavala zapise o zapošljavanju za 843 tvrtke, zajedno s aktivnim vjerodajnicama velikih korporacija uključujući Siemens i Vodafone. Ovo izlaganje naglašava problem koji se ponavlja u području tehnologije za zapošljavanje: osjetljivi podaci o zapošljavanju često se pohranjuju s daleko manjom zaštitom nego što bi to zahtijevali osobni podaci koje sadrže.
Što je otkriveno u curenju podataka iz Talentsconnecta
Baza podataka Talentsconnecta ostavljena je nezaštićena i dostupna bez autentifikacije, što je istraživačima omogućilo uvid u oglase za posao, zapise o zapošljavanju i vjerodajnice povezane sa stotinama tvrtki. Među pogođenim organizacijama bile su tvrtke na razini Fortune 500, pri čemu su Siemens i Vodafone izričito navedeni kao oni čije su aktivne vjerodajnice bile izložene u curenju. Aktivne vjerodajnice posebno su zabrinjavajuće jer se, za razliku od statičnih osobnih podataka, potencijalno mogu odmah iskoristiti za pristup internim sustavima ako dospiju u pogrešne ruke prije nego što se izloženost zatvori.
Razmjer ovog slučaja, 843 tvrtke i više od 5 milijuna oglasa za posao, svrstava ovo curenje u isto opće područje kao i druga velika izlaganja podataka koja su nedavno dospjela u naslove. To također naglašava kako jedna pogrešno konfigurirana baza podataka može imati lančane posljedice na golem broj nepovezanih organizacija koje su se jednostavno koristile istom platformom za zapošljavanje ili pružateljem usluge.
Zašto su podaci o zapošljavanju sve češća meta
Platforme za ljudske resurse i zapošljavanje nalaze se na neobičnom sjecištu korporativnih i osobnih podataka. Pohranjuju životopise, kontaktne podatke, povijest zaposlenja, a ponekad čak i podatke iz provjera prošlosti, dok istodobno čuvaju vjerodajnice i interne zapise koji pripadaju tvrtkama koje se koriste platformom. Ta kombinacija čini baze podataka za zapošljavanje privlačnom metom: jedno probijanje može odjednom izložiti i osobne podatke tražitelja posla i interne pristupne vjerodajnice tvrtke.
Ovo nije izoliran obrazac. Slična dinamika dogodila se u slučaju Curenje podataka francuskog pružatelja e-pošte otkriva 40 milijuna zapisa, gdje je izloženost pružatelja usluge na kraju pogodila brojne korporativne i vladine klijente, a ne samo samog pružatelja. Slučaj Talentsconnect slijedi isti obrazac: sigurnosni propust platforme treće strane postaje odgovornost za svaku tvrtku koja joj je povjerila osjetljive podatke.
Širi trend nezaštićenih ili pogrešno konfiguriranih baza podataka koje izlažu velike količine osobnih i korporativnih informacija pojavio se i u incidentima poput Curenje podataka iz Aure otkriva 900.000 kontaktnih zapisa i Curenje u ExfilSquadu otkriva PII kupaca Analog Devicesa, a oba su uključivala osjetljive kontaktne i korisničke informacije koje su završile dostupne izvan sustava koji su ih trebali štititi. Ti incidenti, iako različiti po uzroku, dijele zajedničku nit: podaci koji su trebali zahtijevati autentifikaciju ostavljeni su otvorenima, često dulje nego što su trebali biti prije otkrivanja.
Kut Fortune 500: Zašto velika imena ovo čine drugačijim
Ono što curenje iz Talentsconnecta izdvaja od mnogih rutinskih izlaganja baza podataka jest prisutnost aktivnih vjerodajnica koje pripadaju globalno prepoznatim tvrtkama. Siemens i Vodafone nisu male tvrtke koje isprobavaju novi alat za ljudske resurse; to su goleme, multinacionalne organizacije s opsežnim internim mrežama. Kad se vjerodajnice povezane s tvrtkama te veličine pojave u izloženoj bazi podataka, potencijalni daljnji rizik proteže se daleko izvan tražitelja posla čiji su životopisi bili u sustavu. To otvara pitanja o sigurnosnoj provjeri dobavljača i o tome koliko velika poduzeća zapravo imaju uvid u platforme trećih strana koje upravljaju njihovim procesima zapošljavanja.
Što to znači za vas
Ako ste se prijavili za posao putem tvrtke koja je koristila Talentsconnect u postupku zapošljavanja, vaš životopis, kontaktni podaci ili pojedinosti prijave možda su bili uključeni u izloženu bazu podataka. Tražitelji posla trebali bi biti oprezni na neočekivane e-poruke ili pozive koji se pozivaju na prijave za posao, osobito one koje traže dodatne osobne ili financijske podatke, jer se izloženi podaci o zapošljavanju mogu iskoristiti za ciljane pokušaje krađe identiteta.
Zaposlenici u bilo kojoj od 843 pogođene tvrtke, osobito oni u Siemensu, Vodafoneu ili drugim navedenim organizacijama, trebali bi pratiti neuobičajenu aktivnost na računima jer napadači ponekad mogu ponovno iskoristiti izložene vjerodajnice u pokušaju pristupa internim sustavima prije nego što se lozinke promijene.
Praktične preporuke
Ako smatrate da ste možda pogođeni curenjem iz Talentsconnecta, razmotrite sljedeće korake:
- Pratite e-poštu i telefon zbog neželjenih poruka koje se pozivaju na prijave za posao ili zapošljavanje, osobito onih koje traže osjetljive podatke.
- Koristite jedinstvene lozinke za platforme za posao i stranice za zapošljavanje te izbjegavajte ponovno korištenje vjerodajnica na više usluga.
- Omogućite višefaktorsku autentifikaciju gdje god je dostupna, osobito na e-pošti i profesionalnim računima koji bi mogli biti povezani s prijavama za posao.
- Zaposlenici u navedenim tvrtkama trebali bi slijediti interne upute o ponovnom postavljanju vjerodajnica i biti oprezni na pokušaje krađe identiteta koji se pozivaju na curenje.
Kako platforme za zapošljavanje nastavljaju obrađivati sve veće količine osjetljivih osobnih i korporativnih podataka, incidenti poput curenja iz Talentsconnecta podsjećaju da osnovna sigurnost baza podataka, autentifikacija i kontrole pristupa ostaju prva linija obrane od izloženosti koje mogu odjednom pogoditi milijune ljudi i stotine tvrtki.




