Gigantul cosmetic Estée Lauder a început să notifice clienții cu privire la o breșă de date, după ce atacatorii au exploatat o vulnerabilitate în Oracle E-Business Suite (EBS), software-ul enterprise pe care compania îl folosea pentru a-și desfășura operațiunile de resurse umane. Această dezvăluire adaugă Estée Lauder pe o listă tot mai lungă de organizații afectate de probleme de securitate legate de aplicațiile de business Oracle utilizate pe scară largă și subliniază modul în care o singură vulnerabilitate dintr-un software de back-office se poate propaga, expunând informații personale sensibile.

Ce s-a întâmplat în breșa de date Estée Lauder

Conform dezvăluirii companiei, atacatorii au găsit o cale de a pătrunde în mediul Oracle E-Business Suite al Estée Lauder, software-ul pe care compania îl folosește pentru funcțiile legate de HR. Deoarece EBS este adesea utilizat pentru a stoca și procesa înregistrări ale angajaților, date salariale, informații despre beneficii și alte detalii administrative, o breșă de acest tip poate expune categorii de date personale care rareori sunt destinate publicului.

Estée Lauder nu a publicat o analiză tehnică detaliată a modului în care s-a desfășurat intruziunea și nu a atribuit atacul unui anumit grup de hackeri. Ceea ce este confirmat este că sursa principală este o vulnerabilitate în platforma Oracle E-Business Suite, un sistem larg implementat, folosit de marile întreprinderi din întreaga lume pentru a gestiona funcțiile financiare, lanțul de aprovizionare și HR.

Compania se află în procesul de notificare a celor afectați, un pas standard cerut de majoritatea legilor privind notificarea breșelor de date odată ce o organizație confirmă accesul neautorizat la informații personale. Pentru cei care primesc o scrisoare sau un e-mail de notificare, merită să citească cu atenție detaliile privind categoriile de date care ar fi putut fi expuse și ce măsuri de remediere, precum monitorizarea gratuită a creditului, sunt oferite.

De ce sistemele de HR sunt o țintă de mare valoare

Platformele de planificare a resurselor întreprinderii precum Oracle E-Business Suite se află în centrul celor mai sensibile operațiuni interne ale unei companii. Atunci când modulul de HR al unui astfel de sistem este compromis, expunerea potențială poate include nume, date de contact, înregistrări de angajare și alte informații de identificare personală legate de angajații actuali sau foști, iar în unele cazuri și de clienții ale căror date se intersectează cu aceste sisteme.

Acest tip de date este deosebit de atractiv pentru infractori, deoarece poate fi refolosit pentru furtul de identitate, phishing țintit sau campanii de inginerie socială. Spre deosebire de un număr de card de credit furat, care poate fi anulat și reemis, identificatorii personali legați de înregistrările de angajare sunt mai greu de schimbat și pot rămâne utili pentru atacatori ani de zile. O breșă care afectează infrastructura de HR crește, de asemenea, riscul unor tentative de phishing extrem de convingătoare, deoarece atacatorii pot face referire la detalii interne reale pentru a face mesajele frauduloase să pară legitime.

Incidentul Estée Lauder este o reamintire a faptului că securitatea site-ului web public sau a portalului pentru clienți al unei companii este doar o parte din imagine. Software-ul care rulează discret în fundal, gestionând salariile, beneficiile și gestionarea cazurilor de HR, poate fi la fel de important atunci când este compromis.

Software-ul enterprise ca risc sistemic

Oracle E-Business Suite este utilizat de un număr mare de corporații importante, ceea ce înseamnă că o vulnerabilitate în acest software are implicații dincolo de orice companie individuală. Atunci când o vulnerabilitate afectează o platformă atât de larg implementată, consecințele tind să apară la mai multe organizații de-a lungul timpului, pe măsură ce fiecare investighează dacă propria implementare a fost afectată. Aceasta este natura riscului din lanțul de aprovizionare în IT-ul enterprise: produsul unui singur furnizor poate deveni un punct unic de eșec pentru zeci sau sute de organizații care depind de el.

Pentru companiile care rulează Oracle EBS sau software enterprise similar, acest incident este un semnal clar de a revizui procesele de gestionare a patch-urilor, de a audita cine are acces la modulele de HR și financiare și de a confirma că există instrumente de monitorizare pentru a detecta activități neobișnuite în interiorul acestor sisteme, nu doar în aplicațiile orientate către clienți.

Ce înseamnă asta pentru tine

Dacă ești un angajat actual sau fost al Estée Lauder sau dacă ai interacționat cu compania într-un mod care ar fi putut atinge sistemele sale de HR, urmărește o notificare oficială prin poștă sau e-mail și citește-o cu atenție. Notificările legitime privind breșele de date explică de obicei ce date au fost implicate și ce tip de sprijin, cum ar fi monitorizarea creditului, este oferit gratuit.

Dincolo de această notificare specifică, acesta este un moment bun pentru oricine să reseteze parolele conturilor legate de informații personale sensibile, mai ales dacă acele parole sunt refolosite în altă parte. Activarea autentificării multi-factor oriunde este disponibilă adaugă un nivel semnificativ de protecție chiar dacă datele de autentificare sunt expuse într-un incident viitor.

Fii sceptic față de e-mailurile, mesajele sau apelurile nesolicitate care fac referire la detalii de angajare, beneficii sau salarii, mai ales dacă îți cer să dai clic pe un link sau să furnizezi informații personale. Atacatorii care obțin date legate de HR le folosesc adesea pentru a crea mesaje de phishing convingătoare, astfel că verificarea expeditorului printr-un canal oficial înainte de a răspunde este un obicei inteligent.

Concluzii aplicabile

Verifică-ți căsuța de e-mail și corespondența fizică pentru o notificare oficială din partea Estée Lauder dacă crezi că ai putea fi afectat și profită de orice servicii gratuite de monitorizare oferite. Resetează parolele pentru orice conturi care partajează date de autentificare cu sistemele legate de locul de muncă și activează autentificarea multi-factor acolo unde nu este deja activă. Tratează cu prudență mesajele neașteptate care fac referire la HR, salarii sau beneficii și verifică prin canale oficiale înainte de a da clic pe linkuri sau de a împărtăși informații. În cele din urmă, urmărește rapoartele de credit și extrasele financiare în lunile următoare, deoarece efectele unei breșe care implică date personale apar adesea mult după divulgarea inițială.

Breșa de date Estée Lauder reamintește că software-ul care rulează discret în spatele scenei la marile organizații merită la fel de multă atenție precum aplicațiile și site-urile web cu care consumatorii interacționează direct.