Mit állít a TCS a történtekről, és mit tagad
A Tata Consultancy Services (TCS) hétfőn közölte a tőzsdékkel, hogy fenyegetés-felderítési riasztásokat kapott, amelyek bizonyos munkavállalói információk esetleges kiszivárgására utaltak. A vállalat közölte, hogy belső vizsgálatot indított az ügyben, és ez a vizsgálat nem talált hitelt érdemlő bizonyítékot olyan adatszivárgásra, amely akár a saját rendszereit, akár ügyfélkörnyezeteit érintette volna.
Ez egy feltűnően szűkszavú tagadás. A TCS nem azt állítja, hogy semmi sem történt; azt mondja, hogy bármilyen riasztást is kapott, azok nem bizonyultak megerősített, jogosulatlan hozzáférésnek az infrastruktúrájához vagy ügyféladataihoz. Egy akkora vállalat esetében, mint a TCS, amely több százezer munkavállalóval és világszerte banki, kiskereskedelmi és kormányzati ügyfelekkel kötött szerződésekkel rendelkezik, ennek a megkülönböztetésnek jelentősége van. A TCS adatszivárgási állításai a vállalat saját nyilatkozata szerint munkavállalókkal kapcsolatos információkra összpontosítanak, nem pedig ügyfélrendszerekre.
Miben különböznek a fenyegetés-felderítési riasztások a megerősített adatszivárgásoktól
Érdemes megérteni, hogy mi is pontosan a "fenyegetés-felderítési riasztás", mert ez teljesen más műfaj, mint egy megerősített adatszivárgás bejelentése. Ezek a riasztások jellemzően külső biztonsági cégektől, dark webes megfigyelőszolgálatoktól vagy olyan kutatóktól érkeznek, akik adatmintákra, fórumbejegyzésekre vagy zsarolási követelésekre bukkannak, amelyek név szerint hivatkoznak egy vállalatra. Maga a riasztás egy jelzés arra, hogy valamit állítanak vagy kínálnak, nem pedig bizonyíték arra, hogy a vállalat hálózatát valóban feltörték.
A vállalatok rutinszerűen kapnak ilyen riasztásokat, és osztályozniuk kell őket: valódiak-e az adatok, frissek-e, valós munkavállalói rekordokra utalnak-e, és a vállalat saját rendszereiből vagy teljesen máshonnan származnak-e (egy külső beszállítótól, egy régi, újracsomagolt és átcímkézett adatszivárgásból, vagy egy teljesen független forrásból)? A TCS azon kijelentése, hogy "nem talált hitelt érdemlő bizonyítékot", arra utal, hogy vizsgálata arra a következtetésre jutott: az állítólagos adatok vagy nem voltak valósak, nem voltak aktuálisak, vagy nem a saját környezetéből származtak. Ám ez a következtetés a TCS belső vizsgálatán alapul, és a külső feleknek általában nincs független módjuk ennek ellenőrzésére, amíg további részletek nem kerülnek napvilágra – ha egyáltalán valaha is napvilágra kerülnek.
Miért célpontjai a nagy IT-szolgáltatók a zsaroló csoportoknak
A nagy IT-szolgáltató cégek éppen a méretük és ügyfélkapcsolati hálójuk miatt vonzó célpontok. Egyetlen olyan beszállító, mint a TCS, több tucat nagyvállalat rendszereinek metszéspontjában helyezkedik el, ami bármilyen kompromittálódási állítást – legyen az valós vagy eltúlzott – értékes nyomásgyakorlási eszközzé tesz a zsaroló csoportok számára. Még egy nem ellenőrzött állítás is címlapokra kerülhet, nyomást gyakorolhat a vállalat részvényárfolyamára, és kétségeket ébreszthet az ügyfelekben saját adatcsatornáik biztonságával kapcsolatban.
Ez a dinamika nem egyedi a TCS-re. A nagy szervezeteket érintő adatszivárgási állítások általában egy ismerős mintát követnek: felbukkan egy fenyegető szereplő vagy egy dark webes hirdetés, a szervezet vizsgálatot indít, a nyilvánosság pedig vár a megoldásra, amely néha soha nem érkezik meg teljesen. India Védelmi Kutatási és Fejlesztési Szervezete hasonló helyzettel szembesült, amikor jelentések láttak napvilágot érzékeny adatok dark weben történő eladásra kínálásáról, amely állítás ellenőrzése időbe telt, és később tovább bővült, amikor 31 GB-nyi állítólagos védelmi fájlt tettek közzé nyilvánosan. Mindkét eset jól szemlélteti, hogy az állítások és a megerősítések mennyire eltérő idővonalon mozoghatnak, és hogy miért hagyhat nyitva valós kérdéseket, ha kizárólag egy vállalat kezdeti nyilatkozatára hagyatkozunk, nyomon követés nélkül.
Amit a TCS munkavállalóinak és ügyfélvállalatainak most ellenőrizniük kell
A jelenlegi és volt TCS-munkavállalók számára a "nincs hitelt érdemlő bizonyíték adatszivárgásra" vállalati nyilatkozat megnyugtató, de nem helyettesíti a személyes éberséget. Érdemes ellenőrizni, hogy a munkahelyi e-mail címe vagy személyes azonosítói megjelennek-e bármely nyilvánosan indexelt adatszivárgási adatbázisban, figyelni a munkaviszonyához kapcsolódó fiókok szokatlan bejelentkezési kísérleteire, és résen lenni a munkáltatóját név szerint említő adathalász kísérletekkel szemben, mivel a kiszivárgott vagy állítólagos munkavállalói adatokat gyakran használják arra, hogy a csaló e-mailek meggyőzőbbnek tűnjenek.
Azoknak az ügyfélvállalatoknak, amelyek IT-szolgáltatások terén a TCS-re támaszkodnak, kérniük kell beszállítói kockázatkezelési csapataiktól a konkrétumokat: milyen adatok kerültek állítólag nyilvánosságra, milyen régiek ezek, és milyen megfigyelés lesz érvényben a jövőben. A "nincs bizonyíték adatszivárgásra az ügyfélkörnyezetekben" hasznos kiindulópont, de a vállalati ügyfeleknek általában szerződéses joguk van további részleteket kérni, és e jog gyakorlása észszerű, tekintettel arra, hogy mennyi működési és pénzügyi adat áramlik át a nagy IT-beszállítókon.
Mit jelent ez Önnek
Akár munkavállaló, akár ügyfél, a TCS adatszivárgási állításaival kapcsolatban a legbiztonságosabb megközelítés, ha a vállalat nyilatkozatát egy adatpontként kezeli, nem pedig végső szóként. A fenyegetés-felderítési riasztások lehetnek tévesek, elavultak vagy újrahasznosított adatokon alapulók, de lehetnek korai figyelmeztetései is valami komolyabb dolognak, aminek teljes megerősítése hetekig is eltarthat. A további frissítésekre való passzív várakozás nem stratégia; a saját érintettség független ellenőrzése viszont az.
Gyakorlati teendők
- Keressen rá munkahelyi és személyes e-mail címeire megbízható adatszivárgás-figyelő eszközökben, hogy megnézze, megjelennek-e bármely ismert szivárgásban.
- Engedélyezze a többtényezős hitelesítést minden munkával kapcsolatos fiókon, ha még nem tette meg.
- Legyen fokozottan óvatos a munkáltatójára hivatkozó e-mailekkel vagy hívásokkal kapcsolatban, különösen azokkal, amelyek hitelesítő adatok megadására vagy linkekre való kattintásra kérik.
- Ha olyan vállalatnál dolgozik, amely szerződésben áll a TCS-szel, kérdezze meg biztonsági vagy beszerzési csapatát, hogy a beszállító milyen konkrét megnyugtatást adott a nyilvános nyilatkozaton túl.
- Kísérje figyelemmel a további tudósításokat, mivel a nagy beszállítók kezdeti "nem találtunk adatszivárgást" nyilatkozatai nem mindig jelentik a történet végét.




