ฐานข้อมูลที่ไม่มีการป้องกันของ Talentsconnect ได้เปิดเผยข้อมูลการจ้างงานที่เชื่อมโยงกับรายชื่องานมากกว่า 5 ล้านรายการ ตามรายงานใหม่ ฐานข้อมูลดังกล่าวมีรายงานว่าบรรจุบันทึกการสรรหาบุคลากรของบริษัท 843 แห่ง พร้อมด้วยข้อมูลรับรองที่ยังใช้งานได้ของบริษัทยักษ์ใหญ่รวมถึง Siemens และ Vodafone การเปิดเผยนี้ตอกย้ำปัญหาที่เกิดซ้ำในวงการเทคโนโลยีการสรรหาบุคลากร: ข้อมูลการจ้างงานที่ละเอียดอ่อนมักถูกจัดเก็บโดยมีการป้องกันน้อยกว่าที่ข้อมูลส่วนบุคคลภายในนั้นควรได้รับ
สิ่งที่ถูกเปิดเผยในข้อมูลรั่วไหลของ Talentsconnect
ฐานข้อมูล Talentsconnect ถูกปล่อยทิ้งไว้โดยไม่มีความปลอดภัยและเข้าถึงได้โดยไม่ต้องยืนยันตัวตน ทำให้นักวิจัยสามารถดูรายชื่องาน บันทึกการจ้างงาน และข้อมูลรับรองที่เชื่อมโยงกับธุรกิจหลายร้อยแห่งได้ ในบรรดาองค์กรที่ได้รับผลกระทบมีบริษัทระดับ Fortune 500 รวมอยู่ด้วย โดย Siemens และ Vodafone ถูกระบุชื่ออย่างเฉพาะเจาะจงว่ามีข้อมูลรับรองที่ยังใช้งานได้ถูกเปิดเผยในการรั่วไหลครั้งนี้ ข้อมูลรับรองที่ยังใช้งานได้น่ากังวลเป็นพิเศษ เพราะต่างจากข้อมูลส่วนบุคคลที่ไม่เปลี่ยนแปลง ข้อมูลเหล่านี้อาจถูกนำไปใช้ได้ทันทีเพื่อเข้าถึงระบบภายใน หากตกไปอยู่ในมือผู้ไม่หวังดีก่อนที่การเปิดเผยจะถูกปิด
ขนาดของการรั่วไหลครั้งนี้ซึ่งมีบริษัท 843 แห่งและรายชื่องานมากกว่า 5 ล้านรายการ ทำให้เหตุการณ์นี้อยู่ในกลุ่มเดียวกับการเปิดเผยข้อมูลขนาดใหญ่เรื่องอื่น ๆ ที่เป็นข่าวเมื่อไม่นานมานี้ และยังตอกย้ำว่าฐานข้อมูลที่ตั้งค่าผิดพลาดเพียงแห่งเดียวสามารถส่งผลกระทบเป็นวงกว้างต่อองค์กรที่ไม่เกี่ยวข้องกันจำนวนมหาศาลที่บังเอิญใช้แพลตฟอร์มหรือผู้ให้บริการสรรหาบุคลากรรายเดียวกันได้อย่างไร
เหตุใดข้อมูลการสรรหาบุคลากรจึงเป็นเป้าหมายที่เพิ่มขึ้น
แพลตฟอร์ม HR และการสรรหาบุคลากรตั้งอยู่บนจุดตัดที่พิเศษระหว่างข้อมูลองค์กรและข้อมูลส่วนบุคคล พวกมันจัดเก็บเรซูเม่ รายละเอียดการติดต่อ ประวัติการทำงาน และบางครั้งแม้แต่ข้อมูลการตรวจสอบประวัติ ขณะเดียวกันก็เก็บข้อมูลรับรองและบันทึกภายในของบริษัทที่ใช้แพลตฟอร์มด้วย การผสมผสานนี้ทำให้ฐานข้อมูลการสรรหาบุคลากรเป็นเป้าหมายที่น่าดึงดูด การละเมิดเพียงครั้งเดียวสามารถเปิดเผยทั้งข้อมูลส่วนบุคคลของผู้สมัครงานและข้อมูลรับรองการเข้าถึงภายในของบริษัทได้ในคราวเดียว
นี่ไม่ใช่รูปแบบที่เกิดขึ้นเป็นรายกรณี พลวัตคล้ายกันนี้เคยเกิดขึ้นในเหตุการณ์ ข้อมูลรั่วไหลของผู้ให้บริการอีเมลฝรั่งเศสเปิดเผย 40 ล้านระเบียน ซึ่งการเปิดเผยของผู้ให้บริการรายหนึ่งส่งผลกระทบต่อลูกค้าองค์กรและหน่วยงานรัฐจำนวนมาก แทนที่จะกระทบแค่ผู้ให้บริการเอง กรณีของ Talentsconnect ก็เป็นไปในลักษณะเดียวกัน: ความบกพร่องด้านความปลอดภัยของแพลตฟอร์มบุคคลที่สามกลายเป็นความเสี่ยงของทุกบริษัทที่ไว้วางใจให้มันเก็บข้อมูลละเอียดอ่อน
แนวโน้มที่กว้างขึ้นของฐานข้อมูลที่ไม่มีการป้องกันหรือตั้งค่าผิดพลาดซึ่งเปิดเผยข้อมูลส่วนบุคคลและข้อมูลองค์กรจำนวนมากยังปรากฏในเหตุการณ์อย่าง ข้อมูลรั่วไหลของ Aura เปิดเผยระเบียนข้อมูลติดต่อ 900,000 รายการ และ ข้อมูลรั่วไหลของ ExfilSquad เปิดเผยข้อมูลส่วนบุคคลลูกค้า Analog Devices ซึ่งทั้งสองเกี่ยวข้องกับข้อมูลติดต่อและข้อมูลลูกค้าที่ละเอียดอ่อนซึ่งเข้าถึงได้ภายนอกระบบที่ควรปกป้องมัน เหตุการณ์เหล่านี้แม้มีสาเหตุต่างกัน แต่มีจุดร่วมเดียวกัน: ข้อมูลที่ควรต้องมีการยืนยันตัวตนถูกปล่อยเปิดไว้ มักนานเกินกว่าที่ควรจะเป็นก่อนที่จะถูกค้นพบ
มุมมอง Fortune 500: เหตุใดชื่อใหญ่ทำให้เรื่องนี้ต่างออกไป
สิ่งที่ทำให้การรั่วไหลของ Talentsconnect แตกต่างจากการเปิดเผยฐานข้อมูลทั่วไปคือการมีข้อมูลรับรองที่ยังใช้งานได้ของบริษัทที่เป็นที่รู้จักในระดับโลก Siemens และ Vodafone ไม่ใช่ธุรกิจขนาดเล็กที่กำลังลองใช้เครื่องมือ HR ใหม่ ๆ แต่เป็นองค์กรข้ามชาติขนาดใหญ่ที่มีเครือข่ายภายในมากมาย เมื่อข้อมูลรับรองที่เชื่อมโยงกับบริษัทขนาดนี้ปรากฏในฐานข้อมูลที่ถูกเปิดเผย ความเสี่ยงที่จะเกิดผลกระทบตามมาย่อมขยายวงกว้างเกินกว่าผู้สมัครงานที่มีเรซูเม่อยู่ในระบบ มันทำให้เกิดคำถามเกี่ยวกับการตรวจสอบความปลอดภัยของผู้ขาย และการที่องค์กรขนาดใหญ่สามารถมองเห็นแพลตฟอร์มบุคคลที่สามที่ดูแลขั้นตอนการจ้างงานของตนได้มากน้อยเพียงใด
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเคยสมัครงานผ่านบริษัทที่ใช้ Talentsconnect ในกระบวนการจ้างงาน เรซูเม่ ข้อมูลติดต่อ หรือรายละเอียดใบสมัครของคุณอาจถูกบรรจุอยู่ในฐานข้อมูลที่ถูกเปิดเผยครั้งนี้ ผู้หางานควรระวังอีเมลหรือโทรศัพท์ที่ไม่คาดคิดซึ่งอ้างอิงถึงการสมัครงาน โดยเฉพาะอย่างยิ่งกรณีที่มีการขอข้อมูลส่วนบุคคลหรือข้อมูลทางการเงินเพิ่มเติม เนื่องจากข้อมูลการจ้างงานที่ถูกเปิดเผยสามารถนำไปใช้ซ้ำเพื่อการโจมตีแบบฟิชชิงที่มุ่งเป้าโดยเฉพาะ
สำหรับพนักงานในบริษัทที่ได้รับผลกระทบทั้ง 843 แห่ง โดยเฉพาะที่ Siemens, Vodafone หรือองค์กรอื่นที่ถูกระบุชื่อ ควรสังเกตความเคลื่อนไหวของบัญชีที่ผิดปกติ เนื่องจากข้อมูลรับรองที่ถูกเปิดเผยบางครั้งอาจถูกผู้โจมตีนำกลับมาใช้เพื่อพยายามเข้าถึงระบบภายในก่อนจะมีการเปลี่ยนรหัสผ่าน
ข้อแนะนำที่นำไปปฏิบัติได้
หากคุณเชื่อว่าคุณอาจได้รับผลกระทบจากข้อมูลรั่วไหลของ Talentsconnect โปรดพิจารณาขั้นตอนเหล่านี้:
- ตรวจสอบอีเมลและโทรศัพท์ของคุณเพื่อหาข้อความไม่พึงประสงค์ที่อ้างอิงถึงการสมัครงานหรือการสรรหาบุคลากร โดยเฉพาะข้อความที่ขอข้อมูลละเอียดอ่อน
- ใช้รหัสผ่านที่ไม่ซ้ำกันสำหรับแพลตฟอร์มหางานและเว็บไซต์สรรหาบุคลากร และหลีกเลี่ยงการใช้ข้อมูลรับรองซ้ำกันในหลายบริการ
- เปิดใช้งานการยืนยันตัวตนแบบหลายขั้นตอนเมื่อมีให้ใช้ โดยเฉพาะในบัญชีอีเมลและบัญชีมืออาชีพที่อาจเชื่อมโยงกับการสมัครงาน
- พนักงานในบริษัทที่ถูกระบุชื่อควรปฏิบัติตามคำแนะนำภายในเกี่ยวกับการรีเซ็ตข้อมูลรับรอง และเฝ้าระวังความพยายามฟิชชิงที่อ้างอิงถึงการรั่วไหลครั้งนี้
ในขณะที่แพลตฟอร์มการสรรหาบุคลากรยังคงจัดการข้อมูลส่วนบุคคลและข้อมูลองค์กรที่ละเอียดอ่อนในปริมาณที่เพิ่มขึ้น เหตุการณ์อย่างข้อมูลรั่วไหลของ Talentsconnect ก็เป็นเครื่องเตือนใจว่าความปลอดภัยของฐานข้อมูลขั้นพื้นฐาน การยืนยันตัวตน และการควบคุมการเข้าถึงยังคงเป็นแนวป้องกันด่านแรกต่อการเปิดเผยข้อมูลที่อาจส่งผลกระทบต่อผู้คนหลายล้านคนและบริษัทหลายร้อยแห่งในคราวเดียว




