Нещодавно повідомлений витік даних знову привернув увагу до того, скільки конфіденційної бізнесової та особистої інформації може залишатися незахищеною в корпоративних системах. За даними Cybernews, EDX Solutions оголила 30 мільйонів записів, пов'язаних з PepsiCo, — витік, який включав облікові дані для входу, рахунки-фактури та податкові деталі, що охоплювали щонайменше вісім країн. Масштаб і чутливість оголошених даних роблять це одним із найпомітніших корпоративних витоків даних, про які повідомлялося цього року, і це порушує нові питання про те, як сторонні постачальники поводяться з інформацією, довіреною їм великими світовими брендами.
Що сталося під час витоку даних EDX Solutions
Згідно з повідомленням, було виявлено, що EDX Solutions оголила набір даних обсягом приблизно 30 мільйонів записів, який включав інформацію, пов'язану з PepsiCo. Повідомляється, що оголошені матеріали охоплювали облікові дані, рахунки-фактури та податкові документи — тип записів, які зазвичай циркулюють між компанією та її бізнес-партнерами, постачальниками чи сервісними провайдерами під час звичайної діяльності. Cybernews зазначила, що постраждалі дані торкалися щонайменше восьми країн, що свідчить про те, що витік не обмежувався одним ринком чи бізнес-підрозділом, а натомість відображав ширшу багаторегіональну операцію.
Хоча повні технічні деталі того, як стався витік, не були розкриті, наявність облікових даних поряд із фінансовими та податковими записами вказує на те, що це був не вузький витік маркетингових даних чи клієнтських уподобань. Облікові дані можуть бути повторно використані для отримання несанкціонованого доступу до інших систем, тоді як рахунки-фактури та податкові деталі часто містять ідентифікаційну інформацію про працівників, підрядників чи бізнес-структури, яка може бути цінною для шахраїв або аферистів.
Чому дані, пов'язані з PepsiCo, мають значення
PepsiCo — одна з найбільших харчових і напоєвих компаній у світі, яка працює через розгалужену мережу постачальників, дистриб'юторів і сторонніх сервісних провайдерів. Коли постачальник чи партнер, як-от EDX Solutions, пов'язаний з компанією такого розміру, будь-який витік, що стосується її даних, може поширитися далеко за межі самої компанії. Бізнес-партнери, працівники і навіть кінцеві споживачі, чия інформація проходила через ці системи, могли бути опосередковано порушені, навіть якщо сама PepsiCo безпосередньо не керувала оголошеною інфраструктурою.
Це повторювана тема в сучасному захисті даних: великі підприємства дедалі більше залежать від сторонніх постачальників у всьому — від логістики до виставлення рахунків, — і кожен із цих постачальників є ще однією потенційною точкою відмови. Одна помилка в меншій компанії-партнері може оголити дані, пов'язані з відомим ім'ям, що ілюструє, чому безпека ланцюга поставок стала такою ж важливою, як і захист власних внутрішніх систем компанії.
Патерн зростаючої експозиції
Інциденти, як-от витік даних EDX Solutions, є частиною ширшого патерну масштабних витоків даних, які зачіпають організації будь-якого розміру та сектору. Державні органи стикалися з подібно серйозними інцидентами, зокрема випадок, коли Rhysida опублікувала терабайти даних уряду Берліна після того, як посадовці відмовилися сплатити вимогу про викуп. У пов'язаному епізоді Берлін відмовився від вимоги Rhysida про викуп після зламу, що стосувався 1,44 млн файлів, що підкреслює, як і атакувальники, і витоки однаково можуть зачіпати установи, які керують величезними обсягами конфіденційних записів від імені інших.
Хоча інцидент з EDX Solutions, судячи з поточних повідомлень, не стосується групи програм-вимагачів чи спроби вимагання, він має спільну рису з цими випадками: конфіденційні дані, що зберігалися в системах, які не були належно захищені, зрештою стали доступними для сторін, які ніколи не повинні були мати до них доступу.
Що це означає для вас
Якщо ви працюєте в PepsiCo, у одного з її постачальників або в компанії, яка взаємодіє з EDX Solutions, варто уважно стежити за будь-якими офіційними повідомленнями про цей витік. Витоки облікових даних зокрема несуть реальний ризик, оскільки повторно використані паролі можуть дозволити атакувальникам перейти в непов'язані акаунти. Навіть якщо ви не пов'язані безпосередньо з жодною з цих компаній, цей інцидент є корисним нагадуванням про те, що ділові відносини, яких ви ніколи не бачите, між вашим роботодавцем і його постачальниками, все одно можуть наразити вашу інформацію на ризик.
І споживачі, і працівники повинні сприймати це як привід переглянути власну гігієну безпеки, а не як причину для паніки. Витік податкових деталей і рахунків-фактур зокрема вказує на фінансові ризики та ризики, пов'язані з ідентичністю, що означає, що моніторинг на предмет незвичайної активності в акаунтах чи несподіваних повідомлень, які посилаються на особисту чи фінансову інформацію, є розумним запобіжним заходом.
Висновки, які ви можете застосувати
Змініть будь-які паролі, які ви могли повторно використовувати в кількох сервісах, особливо якщо ви маєте будь-який зв'язок з мережею постачальників PepsiCo або EDX Solutions. Увімкніть багатофакторну автентифікацію всюди, де вона доступна, оскільки це значно знижує цінність викрадених облікових даних для атакувальників. Стежте за фінансовими звітами та податковим листуванням на предмет будь-чого незвичайного, зважаючи на те, що рахунки-фактури та податкові деталі, за повідомленнями, були частиною оголошеного набору даних. Нарешті, ставтеся до незапитаних електронних листів чи дзвінків, що посилаються на цей інцидент, зі скептицизмом, оскільки новини про витік даних часто стають можливістю для спроб фішингу. Витік даних EDX Solutions все ще розвивається, і залишатися поінформованим у міру появи нових деталей — найкращий спосіб захистити себе та свою організацію.




