Az Estée Lauder kozmetikai óriás megkezdte ügyfelei értesítését egy adatvédelmi incidensről, miután hackerek kihasználtak egy hibát az Oracle E-Business Suite (EBS) rendszerben, amelyet a vállalat a humánerőforrás-műveleteihez használt. A nyilvánosságra hozatal egy újabb nevet ad ahhoz a növekvő listához, amelyen a széles körben használt Oracle üzleti alkalmazások biztonsági problémái által érintett szervezetek szerepelnek, és rávilágít arra, hogy egyetlen sérülékenység a háttérrendszerben hogyan vezethet érzékeny személyes adatok kiszivárgásához.

Mi történt az Estée Lauder adatvédelmi incidensében

A vállalat közleménye szerint a támadók bejutottak az Estée Lauder Oracle E-Business Suite környezetébe, abba a szoftverbe, amelyre a cég a HR-rel kapcsolatos funkciókban támaszkodik. Mivel az EBS-t gyakran használják munkavállalói nyilvántartások, bérszámfejtési adatok, juttatási információk és egyéb adminisztratív részletek tárolására és feldolgozására, egy ilyen incidens során olyan személyes adatok kategóriái kerülhetnek veszélybe, amelyeket ritkán szánnak nyilvánosságra.

Az Estée Lauder nem tett közzé részletes technikai elemzést a behatolás lefolyásáról, és nem tulajdonította a támadást egyetlen konkrét hackercsoportnak sem. Ami megerősítést nyert, hogy a kiváltó ok az Oracle E-Business Suite platform egy sérülékenységére vezethető vissza, amely egy széles körben telepített rendszer, és amelyet nagyvállalatok világszerte használnak pénzügyi, ellátási lánc és HR funkciók kezelésére.

A vállalat jelenleg is értesíti az érintetteket, ami a legtöbb adatvédelmi incidensről szóló értesítési törvény által előírt szokásos lépés, miután egy szervezet megerősítette a személyes adatokhoz való jogosulatlan hozzáférést. Azoknak, akik értesítő levelet vagy e-mailt kapnak, érdemes alaposan elolvasniuk, hogy pontosan milyen adatkategóriák kerülhettek veszélybe, és milyen kárenyhítési lépéseket – például ingyenes hitelfigyelést – ajánlanak fel.

Miért jelentenek kiemelt célpontot a HR-rendszerek

Az olyan vállalatirányítási platformok, mint az Oracle E-Business Suite, a vállalat legérzékenyebb belső műveleteinek középpontjában állnak. Ha egy ilyen rendszer HR-modulját feltörik, a potenciális adatkiszivárgás magában foglalhat neveket, elérhetőségeket, foglalkoztatási adatokat és más, jelenlegi vagy volt munkavállalókhoz köthető személyazonosító adatokat, valamint bizonyos esetekben olyan ügyfelek adatait is, akiknek információi kapcsolódnak ezekhez a rendszerekhez.

Ez a fajta adat különösen vonzó a bűnözők számára, mert felhasználható személyazonosság-lopásra, célzott adathalászatra vagy social engineering kampányokhoz. Egy ellopott hitelkártyaszámmal ellentétben, amelyet le lehet tiltani és újat lehet igényelni, a foglalkoztatási nyilvántartásokhoz kötődő személyes azonosítókat nehezebb megváltoztatni, és évekig hasznosak maradhatnak a támadók számára. A HR-infrastruktúrát érintő incidens növeli a rendkívül meggyőző adathalász kísérletek kockázatát is, mivel a támadók valós belső részletekre hivatkozhatnak, hogy a csaló üzeneteket hitelesnek tüntessék fel.

Az Estée Lauder esete emlékeztet arra, hogy egy vállalat nyilvános weboldalának vagy ügyfélportáljának biztonsága csak egy része a teljes képnek. A háttérben csendben futó szoftver, amely a bérszámfejtést, a juttatásokat és a HR-ügykezelést végzi, ugyanolyan súlyos következményekkel járhat, ha feltörik.

A vállalati szoftver mint rendszerszintű kockázat

Az Oracle E-Business Suite-ot számos nagyvállalat használja, ami azt jelenti, hogy egy hiba ebben a szoftverben messze túlmutat egyetlen cégen. Amikor egy sérülékenység egy ilyen széles körben telepített platformot érint, a következmények általában idővel több szervezetnél is jelentkeznek, ahogy mindegyikük megvizsgálja, hogy a saját telepítését érintette-e a probléma. Ez a vállalati IT ellátási lánc kockázatának természete: egyetlen szállító terméke több tucat vagy akár több száz szervezet számára válhat egyetlen meghibásodási ponttá, amelyek mind függnek tőle.

Az Oracle EBS-t vagy hasonló vállalati szoftvereket futtató vállalkozások számára ez az incidens egyértelmű jelzés arra, hogy vizsgálják felül a javításkezelési folyamatokat, ellenőrizzék, hogy ki fér hozzá a HR- és pénzügyi modulokhoz, és győződjenek meg arról, hogy rendelkezésre állnak-e monitorozó eszközök a szokatlan tevékenységek észlelésére ezekben a rendszerekben, nem csak az ügyféloldali alkalmazásokban.

Mit jelent ez Önnek

Ha jelenlegi vagy volt Estée Lauder munkavállaló, vagy ha olyan módon lépett kapcsolatba a vállalattal, amely érinthette annak HR-rendszereit, figyelje a hivatalos értesítő levelet vagy e-mailt, és olvassa el figyelmesen. A jogszerű incidenstről szóló értesítések általában elmagyarázzák, milyen adatok voltak érintettek, és milyen támogatást – például hitelfigyelést – kínálnak ingyenesen.

Ezen a konkrét értesítésen túl ez egy jó alkalom arra, hogy bárki új jelszavakat állítson be az érzékeny személyes adatokhoz kötődő fiókokhoz, különösen akkor, ha ezeket a jelszavakat máshol is újrahasználta. A többtényezős hitelesítés bekapcsolása mindenhol, ahol elérhető, értelmes védelmi réteget ad, még akkor is, ha a bejelentkezési adatok egy jövőbeli incidens során kiszivárognak.

Legyen szkeptikus a kéretlen e-mailekkel, szöveges üzenetekkel vagy hívásokkal szemben, amelyek foglalkoztatási részletekre, juttatásokra vagy bérszámfejtésre hivatkoznak, különösen, ha arra kérik, hogy kattintson egy linkre, vagy adjon meg személyes adatokat. Azok a támadók, akik HR-rel kapcsolatos adatokhoz jutnak, gyakran használják fel azokat meggyőző adathalász üzenetek készítésére, így a válaszadás előtt a feladó hivatalos csatornán keresztüli ellenőrzése okos szokás.

Gyakorlati teendők

Ellenőrizze az e-mail postafiókját és a hagyományos leveleit, hátha érkezett hivatalos értesítés az Estée Laudertől, ha úgy véli, hogy érintett lehet, és használja ki a felkínált ingyenes hitelfigyelő szolgáltatásokat. Állítson alaphelyzetbe minden jelszót azokon a fiókokon, amelyek belépési adatai megegyeznek a munkával kapcsolatos rendszerekéivel, és kapcsolja be a többtényezős hitelesítést ott, ahol még nincs aktív. Kezelje óvatosan a HR-re, bérszámfejtésre vagy juttatásokra hivatkozó váratlan üzeneteket, és a linkekre kattintás vagy adatok megosztása előtt hivatalos csatornákon keresztül ellenőrizze azok valódiságát. Végül, az elkövetkező hónapokban tartsa szemmel a hiteljelentéseit és a pénzügyi számlakivonatait, mivel a személyes adatokat érintő incidensek hatásai gyakran jóval a kezdeti nyilvánosságra hozatal után jelentkeznek.

Az Estée Lauder adatvédelmi incidense emlékeztet arra, hogy a nagy szervezeteknél a színfalak mögött csendben futó szoftver éppolyan alapos figyelmet érdemel, mint azok az alkalmazások és webhelyek, amelyekkel a fogyasztók közvetlenül kapcsolatba kerülnek.