Что утверждает TCS и что она отрицает
Tata Consultancy Services (TCS) сообщила фондовым биржам в понедельник, что получила оповещения от службы анализа угроз, указывающие на возможное раскрытие некоторых данных сотрудников. Компания заявила, что в ответ начала внутреннее расследование, и это расследование не обнаружило достоверных доказательств взлома, затрагивающего её собственные системы или среды клиентов.
Это заметно узкое отрицание. TCS не утверждает, что ничего не произошло вовсе; она говорит, что полученные оповещения не привели к подтверждённому несанкционированному доступу к её инфраструктуре или данным клиентов. Для компании такого масштаба, с сотнями тысяч сотрудников и контрактами в банковской, розничной и государственной сферах по всему миру, это различие имеет значение. Заявления об утечке данных TCS касаются информации, связанной с сотрудниками, а не с системами клиентов, согласно собственному заявлению компании.
Чем оповещения об угрозах отличаются от подтверждённых взломов
Стоит разобраться, что такое «оповещение об угрозе», потому что это совсем другое явление, нежели раскрытие подтверждённого взлома. Такие оповещения обычно поступают от сторонних компаний по безопасности, служб мониторинга даркнета или исследователей, которые обнаруживают образцы данных, публикации на форумах или требования выкупа с упоминанием названия компании. Само оповещение — это сигнал о том, что что-то заявляется или предлагается, а не доказательство того, что сеть компании действительно была скомпрометирована.
Компании регулярно получают такие оповещения и вынуждены проводить их сортировку: подлинны ли данные, актуальны ли они, соответствуют ли реальным записям сотрудников и поступили ли они из собственных систем компании или откуда-то совсем из другого места (сторонний поставщик, старая утечка, переупакованная и выданная за новую, или совершенно не связанный источник)? Заявление TCS о том, что «достоверных доказательств не обнаружено», говорит о том, что расследование пришло к выводу: предполагаемые данные либо не подтвердились, либо не были актуальными, либо не исходили из её собственной среды. Но этот вывод основан на внутренней проверке TCS, и у сторонних наблюдателей, как правило, нет независимого способа его проверить, пока не появятся новые подробности — если они вообще появятся.
Почему группы вымогателей атакуют крупных ИТ-сервисных провайдеров
Крупные ИТ-сервисные компании — привлекательные цели именно из-за своего масштаба и сети клиентских отношений. Один поставщик, такой как TCS, находится на стыке систем десятков крупных предприятий, что делает любое заявление о компрометации — реальное или преувеличенное — ценным рычагом для групп вымогателей. Даже неподтверждённое заявление может попасть в заголовки новостей, оказать давление на цену акций компании и посеять сомнения среди клиентов относительно безопасности их собственных каналов передачи данных.
Такая динамика не уникальна для TCS. Заявления о раскрытии данных, затрагивающие крупные организации, обычно следуют знакомому шаблону: появляется злоумышленник или объявление в даркнете, организация начинает расследование, а общественность остаётся ждать разрешения, которое иногда так и не наступает. Организация оборонных исследований и разработок Индии столкнулась с похожей ситуацией, когда появились сообщения о продаже конфиденциальных данных в даркнете — заявление, проверка которого заняла время, а позже ситуация расширилась, когда 31 ГБ предполагаемых оборонных файлов был публично выставлен в даркнете. Оба случая показывают, как заявления и подтверждения могут идти совершенно разными временными путями и почему полагаться исключительно на первоначальное заявление компании без последующего наблюдения может оставить реальные вопросы без ответа.
Что сейчас должны проверить сотрудники TCS и компании-клиенты
Для нынешних и бывших сотрудников TCS корпоративное заявление об отсутствии «достоверных доказательств взлома» успокаивает, но не заменяет личной бдительности. Стоит проверить, не фигурирует ли ваша рабочая электронная почта или личные идентификаторы в публично индексируемых базах данных утечек, отслеживать необычные попытки входа в аккаунты, связанные с работой, и проявлять настороженность к фишинговым попыткам, где упоминается ваш работодатель, поскольку утекшие или заявленные данные сотрудников часто используются, чтобы мошеннические письма выглядели убедительнее.
Компании-клиенты, полагающиеся на TCS в сфере ИТ-услуг, должны запросить у своих команд по управлению рисками поставщиков конкретику: какие данные предположительно были раскрыты, насколько они старые и какой мониторинг будет осуществляться в дальнейшем. «Нет доказательств взлома в средах клиентов» — полезная отправная точка, но корпоративные клиенты, как правило, имеют контрактное право запрашивать более подробную информацию, и воспользоваться этим правом разумно, учитывая, какой объём операционных и финансовых данных проходит через крупных ИТ-поставщиков.
Что это значит для вас
Будь вы сотрудником или клиентом, самый безопасный подход к заявлениям об утечке данных TCS — рассматривать заявление компании как один из источников информации, а не окончательный вердикт. Оповещения об угрозах могут быть ошибочными, устаревшими или основанными на переработанных данных, но они также могут быть ранними предупреждениями о чём-то более серьёзном, на полное подтверждение которого могут уйти недели. Пассивное ожидание новых обновлений — не стратегия; самостоятельная проверка собственного риска — это разумный шаг.
Практические выводы
- Проверьте свои рабочие и личные адреса электронной почты в надёжных инструментах мониторинга утечек, чтобы узнать, не фигурируют ли они в известных сливах данных.
- Включите многофакторную аутентификацию на всех рабочих аккаунтах, если ещё не сделали этого.
- Будьте особенно осторожны с письмами и звонками, в которых упоминается ваш работодатель, особенно если вас просят подтвердить учётные данные или перейти по ссылке.
- Если вы работаете в компании, сотрудничающей с TCS, поинтересуйтесь у отдела безопасности или закупок, какие конкретные гарантии предоставил поставщик помимо публичного заявления.
- Следите за последующими публикациями, поскольку первоначальные заявления крупных поставщиков об отсутствии взлома не всегда ставят точку в истории.




