Незащищённая база данных, принадлежащая Talentsconnect, раскрыла данные о найме, связанные с более чем 5 миллионами вакансий, согласно новым сообщениям. Сообщается, что база данных содержала записи о подборе персонала для 843 компаний, а также действующие учётные данные крупных корпораций, включая Siemens и Vodafone. Этот инцидент подчёркивает повторяющуюся проблему в сфере технологий подбора персонала: конфиденциальные данные о найме часто хранятся с гораздо меньшей защитой, чем того требует содержащаяся в них личная информация.

Что было раскрыто в утечке данных Talentsconnect

База данных Talentsconnect была оставлена незащищённой и доступной без аутентификации, что позволило исследователям просматривать вакансии, записи о найме и учётные данные, связанные с сотнями компаний. Среди затронутых организаций были компании уровня Fortune 500, при этом Siemens и Vodafone особо упомянуты как компании, чьи действующие учётные данные были раскрыты в утечке. Действующие учётные данные вызывают особую обеспокоенность, поскольку, в отличие от статичных персональных данных, они потенциально могут быть немедленно использованы для доступа к внутренним системам, если попадут в чужие руки до устранения утечки.

Масштаб — 843 компании и более 5 миллионов вакансий — ставит эту утечку в один ряд с другими крупными инцидентами, которые недавно попадали в заголовки. Это также подчёркивает, как одна неправильно настроенная база данных может затронуть огромное количество не связанных между собой организаций, которые просто пользовались одной и той же платформой для подбора персонала или услугами одного поставщика.

Почему данные о найме становятся всё более привлекательной целью

Платформы HR и подбора персонала находятся на необычном пересечении корпоративных и персональных данных. Они хранят резюме, контактные данные, сведения о трудовой биографии, а иногда и информацию о проверке биографических данных, одновременно содержа учётные данные и внутренние записи компаний, использующих платформу. Такое сочетание делает базы данных рекрутинга привлекательной целью: одна утечка может раскрыть как личную информацию соискателей, так и внутренние учётные данные компании одним махом.

Это не единичная закономерность. Похожая динамика проявилась в случае утечки французского почтового провайдера, раскрывшей 40 миллионов записей, когда утечка у поставщика услуг в итоге затронула множество корпоративных и государственных клиентов, а не только самого провайдера. Случай Talentsconnect имеет ту же форму: провал в безопасности сторонней платформы становится проблемой для каждой компании, доверившей ей конфиденциальные данные.

Более широкая тенденция незащищённых или неправильно настроенных баз данных, раскрывающих большие объёмы личной и корпоративной информации, также проявилась в таких инцидентах, как утечка данных Aura, раскрывшая 900 000 контактных записей, и утечка ExfilSquad, раскрывшая персональные данные клиентов Analog Devices. В обоих случаях конфиденциальная контактная и клиентская информация оказалась доступной за пределами систем, которые должны были её защищать. Эти инциденты, хотя и различаются по причинам, имеют общую черту: данные, которые должны были требовать аутентификации, оставались открытыми, часто дольше, чем следовало бы, до их обнаружения.

Фактор Fortune 500: почему крупные имена меняют ситуацию

Что отличает утечку Talentsconnect от многих рядовых утечек баз данных, так это наличие действующих учётных данных, принадлежащих всемирно известным компаниям. Siemens и Vodafone — не малые предприятия, пробующие новый HR-инструмент; это огромные транснациональные организации с обширными внутренними сетями. Когда учётные данные, связанные с компаниями такого размера, появляются в раскрытой базе данных, потенциальный последующий риск выходит далеко за пределы резюме соискателей, находившихся в системе. Это поднимает вопросы о проверке безопасности поставщиков и о том, насколько крупные предприятия в действительности осведомлены о сторонних платформах, обрабатывающих их процессы найма.

Что это значит для вас

Если вы подавали заявку на работу в компанию, которая использовала Talentsconnect для процесса найма, ваше резюме, контактная информация или данные заявки могли оказаться в раскрытой базе данных. Соискателям следует внимательно относиться к неожиданным письмам или звонкам, ссылающимся на заявки о приёме на работу, особенно с просьбами предоставить дополнительную личную или финансовую информацию, поскольку раскрытые данные о найме могут быть использованы для целевых фишинговых атак.

Сотрудникам любой из 843 затронутых компаний, особенно Siemens, Vodafone или других названных организаций, стоит обращать внимание на необычную активность в учётных записях, поскольку раскрытые учётные данные иногда могут быть повторно использованы злоумышленниками для попыток доступа к внутренним системам до смены паролей.

Практические выводы

Если вы считаете, что могли пострадать от утечки Talentsconnect, рассмотрите следующие шаги:

  • Следите за электронной почтой и телефонными звонками: остерегайтесь нежелательных сообщений, ссылающихся на заявки о приёме на работу или рекрутинг, особенно если в них запрашивается конфиденциальная информация.
  • Используйте уникальные пароли для платформ поиска работы и сайтов рекрутинга и не используйте одни и те же учётные данные в разных сервисах.
  • Включайте многофакторную аутентификацию везде, где она доступна, особенно для электронной почты и профессиональных учётных записей, которые могут быть связаны с заявками на работу.
  • Сотрудникам названных компаний следует следовать внутренним рекомендациям по сбросу учётных данных и сохранять бдительность в отношении попыток фишинга, ссылающихся на утечку.

Поскольку платформы подбора персонала продолжают обрабатывать растущие объёмы конфиденциальных личных и корпоративных данных, инциденты, подобные утечке Talentsconnect, напоминают, что базовые меры безопасности баз данных, аутентификация и контроль доступа остаются первой линией защиты от утечек, которые могут затронуть миллионы людей и сотни компаний одновременно.