Gigant kosmetyczny Estée Lauder rozpoczął powiadamianie klientów o wycieku danych po tym, jak hakerzy wykorzystali lukę w Oracle E-Business Suite (EBS), oprogramowaniu korporacyjnym, którego firma używała do obsługi swoich zasobów ludzkich. To ujawnienie dołącza Estée Lauder do rosnącej listy organizacji dotkniętych problemami bezpieczeństwa związanymi z szeroko stosowanymi aplikacjami biznesowymi Oracle i podkreśla, jak pojedyncza luka w oprogramowaniu zaplecza może wywołać efekt domina, prowadząc do ujawnienia wrażliwych danych osobowych.
Co się wydarzyło podczas wycieku danych w Estée Lauder
Zgodnie z ujawnieniem firmy, atakującym udało się przedostać do środowiska Oracle E-Business Suite, oprogramowania, na którym firma opiera się w funkcjach związanych z HR. Ponieważ EBS jest często używane do przechowywania i przetwarzania akt pracowniczych, danych płacowych, informacji o świadczeniach i innych szczegółów administracyjnych, naruszenie tego rodzaju może ujawnić kategorie danych osobowych, które rzadko są przeznaczone do publikacji.
Estée Lauder nie opublikowało szczegółowego technicznego opisu przebiegu włamania i nie przypisało ataku konkretnej grupie hakerskiej. Potwierdzono natomiast, że główna przyczyna wiedzie do luki w platformie Oracle E-Business Suite, szeroko wdrożonym systemie używanym przez duże przedsiębiorstwa na całym świecie do zarządzania finansami, łańcuchem dostaw i funkcjami HR.
Firma jest w trakcie powiadamiania osób dotkniętych, co jest standardowym krokiem wymaganym przez większość przepisów dotyczących powiadamiania o naruszeniach danych, po potwierdzeniu nieautoryzowanego dostępu do danych osobowych. Osoby, które otrzymają list powiadamiający lub e-mail, powinny dokładnie zapoznać się z informacjami, jakie kategorie danych mogły zostać ujawnione i jakie środki zaradcze, takie jak bezpłatne monitorowanie kredytu, są oferowane.
Dlaczego systemy HR są celem o wysokiej wartości
Platformy do planowania zasobów przedsiębiorstwa, takie jak Oracle E-Business Suite, znajdują się w centrum najbardziej wrażliwych operacji wewnętrznych firmy. Gdy moduł HR takiego systemu zostanie naruszony, potencjalna ekspozycja może obejmować nazwiska, dane kontaktowe, historię zatrudnienia oraz inne dane osobowe powiązane z obecnymi lub byłymi pracownikami, a w niektórych przypadkach także z klientami, których dane przecinają się z tymi systemami.
Tego rodzaju dane są szczególnie atrakcyjne dla przestępców, ponieważ mogą być wykorzystane do kradzieży tożsamości, ukierunkowanego phishingu lub kampanii socjotechnicznych. W przeciwieństwie do skradzionego numeru karty kredytowej, który można anulować i wydać ponownie, identyfikatory osobiste związane z historią zatrudnienia są trudniejsze do zmiany i mogą być przydatne dla atakujących przez lata. Naruszenie dotykające infrastruktury HR zwiększa również ryzyko wysoce przekonujących prób phishingu, ponieważ atakujący mogą powoływać się na prawdziwe wewnętrzne szczegóły, aby fałszywe wiadomości wyglądały na legalne.
Incydent w Estée Lauder przypomina, że bezpieczeństwo publicznej strony internetowej firmy czy portalu klienta to tylko część obrazu. Oprogramowanie działające cicho w tle, obsługujące płace, świadczenia i sprawy kadrowe, może być równie istotne, gdy zostanie naruszone.
Oprogramowanie korporacyjne jako ryzyko systemowe
Oracle E-Business Suite jest używane przez dużą liczbę znaczących korporacji, co oznacza, że luka w tym oprogramowaniu ma implikacje daleko wykraczające poza pojedynczą firmę. Gdy podatność dotyka platformy tak szeroko wdrożonej, konsekwencje mają tendencję do pojawiania się w wielu organizacjach w miarę upływu czasu, podczas gdy każda z nich bada, czy jej własne wdrożenie zostało naruszone. Taka jest natura ryzyka łańcucha dostaw w IT przedsiębiorstw: produkt jednego dostawcy może stać się pojedynczym punktem awarii dla dziesiątek lub setek organizacji, które od niego zależą.
Dla firm korzystających z Oracle EBS lub podobnego oprogramowania korporacyjnego ten incydent jest wyraźnym sygnałem, aby przejrzeć procesy zarządzania poprawkami, skontrolować, kto ma dostęp do modułów HR i finansowych, oraz upewnić się, że narzędzia monitorujące są w stanie wykrywać nietypową aktywność wewnątrz tych systemów, a nie tylko w aplikacjach skierowanych do klientów.
Co to oznacza dla Ciebie
Jeśli jesteś obecnym lub byłym pracownikiem Estée Lauder lub jeśli wchodziłeś w interakcję z firmą w sposób, który mógł dotknąć jej systemów HR, wypatruj oficjalnego listu powiadamiającego lub e-maila i przeczytaj go uważnie. Legalne powiadomienia o naruszeniu zazwyczaj wyjaśniają, jakie dane zostały naruszone i jakie wsparcie, takie jak monitorowanie kredytu, jest oferowane bezpłatnie.
Poza tym konkretnym powiadomieniem, to dobry moment, aby każdy zresetował hasła na kontach związanych z wrażliwymi danymi osobowymi, zwłaszcza jeśli te hasła są używane również gdzie indziej. Włączenie uwierzytelniania wieloskładnikowego wszędzie tam, gdzie jest dostępne, dodaje istotną warstwę ochrony, nawet jeśli dane logowania zostaną ujawnione w przyszłym incydencie.
Bądź sceptyczny wobec niechcianych e-maili, SMS-ów lub telefonów odwołujących się do szczegółów zatrudnienia, świadczeń lub płac, szczególnie jeśli proszą o kliknięcie linku lub podanie danych osobowych. Atakujący, którzy zdobędą dane z HR, często wykorzystują je do tworzenia przekonujących wiadomości phishingowych, więc weryfikacja nadawcy za pośrednictwem oficjalnego kanału przed odpowiedzią to rozsądny nawyk.
Wnioski do działania
Sprawdź swoją skrzynkę e-mail i pocztę fizyczną pod kątem oficjalnego powiadomienia od Estée Lauder, jeśli uważasz, że możesz być dotknięty naruszeniem, i skorzystaj z wszelkich oferowanych bezpłatnych usług monitorowania. Zresetuj hasła na wszystkich kontach, które współdzielą dane uwierzytelniające z systemami związanymi z pracą, i włącz uwierzytelnianie wieloskładnikowe tam, gdzie nie jest jeszcze aktywne. Traktuj ostrożnie nieoczekiwane wiadomości odnoszące się do HR, płac lub świadczeń i weryfikuj je za pośrednictwem oficjalnych kanałów przed kliknięciem linków lub udostępnieniem informacji. Na koniec, miej oko na swoje raporty kredytowe i wyciągi finansowe w nadchodzących miesiącach, ponieważ skutki naruszenia obejmującego dane osobowe często ujawniają się długo po początkowym ujawnieniu.
Wyciek danych w Estée Lauder jest przypomnieniem, że oprogramowanie działające cicho za kulisami dużych organizacji zasługuje na taką samą uwagę, jak aplikacje i strony internetowe, z którymi konsumenci wchodzą w bezpośrednią interakcję.




