Незахищена база даних, що належить Talentsconnect, викрила дані про найм, пов’язані з понад 5 мільйонами вакансій, згідно з новими повідомленнями. Повідомляється, що база даних містила записи про підбір персоналу для 843 компаній, а також активні облікові дані великих корпорацій, зокрема Siemens і Vodafone. Цей витік підкреслює повторювану проблему у сфері технологій для рекрутингу: конфіденційні дані про найм часто зберігаються з набагато слабшим захистом, ніж того заслуговує особиста інформація, яку вони містять.
Що було викрито у витоку даних Talentsconnect
Базу даних Talentsconnect залишили незахищеною та доступною без автентифікації, що дозволило дослідникам переглядати вакансії, записи про найм і облікові дані, пов’язані з сотнями компаній. Серед постраждалих організацій були компанії рівня Fortune 500, причому Siemens і Vodafone були окремо названі як такі, чиї активні облікові дані викрито у витоку. Активні облікові дані викликають особливе занепокоєння, оскільки, на відміну від статичних персональних даних, їх потенційно можна негайно використати для доступу до внутрішніх систем, якщо вони потраплять до чужих рук до того, як витік буде закрито.
Масштаб тут — 843 компанії та понад 5 мільйонів вакансій — ставить цей витік у той самий загальний ряд, що й інші масштабні витоки, які нещодавно потрапляли в заголовки. Це також підкреслює, як одна неправильно налаштована база даних може поширити наслідки на величезну кількість непов’язаних організацій, які просто використовували ту саму рекрутингову платформу або постачальника послуг.
Чому дані рекрутингу стають дедалі частішою ціллю
Платформи для HR і рекрутингу перебувають на незвичному перетині корпоративних і персональних даних. Вони зберігають резюме, контактні дані, історії зайнятості, а іноді навіть інформацію про перевірку біографічних даних, водночас утримуючи облікові дані та внутрішні записи компаній, які користуються платформою. Таке поєднання робить бази даних рекрутингу привабливою ціллю: один злам може одночасно викрити і персональну інформацію шукачів роботи, і внутрішні облікові дані компанії.
Це не поодинокий випадок. Подібна динаміка спостерігалася у випадку витоку французького поштового провайдера, що викрив 40 мільйонів записів, коли витік у постачальника послуг зрештою зачепив численних корпоративних і державних клієнтів, а не лише самого провайдера. Випадок Talentsconnect має ту саму форму: прогалина в безпеці сторонньої платформи стає відповідальністю для кожної компанії, яка довірила їй конфіденційні дані.
Ширша тенденція незахищених або неправильно налаштованих баз даних, що викривають великі обсяги персональної та корпоративної інформації, також проявилася в інцидентах, як-от витік даних Aura, що викрив 900 000 контактних записів та витік ExfilSquad, що викрив PII клієнтів Analog Devices; в обох випадках конфіденційна контактна інформація та дані клієнтів опинилися доступними поза межами систем, які мали їх захищати. Ці інциденти, хоча й різні за причинами, мають спільну рису: дані, які мали вимагати автентифікації, були залишені відкритими, часто довше, ніж мали б, до їх виявлення.
Ракурс Fortune 500: чому великі імена роблять цю ситуацію іншою
Те, що вирізняє витік Talentsconnect серед багатьох звичайних витоків баз даних, — це наявність активних облікових даних, що належать всесвітньо відомим компаніям. Siemens і Vodafone — це не малий бізнес, який експериментує з новим HR-інструментом; це величезні багатонаціональні організації з розгалуженими внутрішніми мережами. Коли облікові дані, пов’язані з компаніями такого масштабу, з’являються у викритій базі даних, потенційний подальший ризик виходить далеко за межі шукачів роботи, чиї резюме були в системі. Це порушує питання про перевірку безпеки постачальників і про те, наскільки великі підприємства насправді бачать сторонні платформи, які обробляють їхні процеси найму.
Що це означає для вас
Якщо ви подавали заявку на роботу через компанію, яка використовувала Talentsconnect у процесі найму, ваше резюме, контактна інформація або деталі заявки могли міститися у викритій базі даних. Шукачам роботи слід бути уважними до неочікуваних електронних листів або дзвінків із посиланням на заявки про роботу, особливо якщо в них просять додаткову особисту або фінансову інформацію, оскільки викриті дані про найм можуть бути використані для цілеспрямованих фішингових спроб.
Працівникам будь-якої з 843 постраждалих компаній, особливо Siemens, Vodafone або інших названих організацій, варто стежити за незвичною активністю в облікових записах, оскільки викриті облікові дані іноді можуть бути повторно використані зловмисниками для спроб доступу до внутрішніх систем до зміни паролів.
Практичні висновки
Якщо ви вважаєте, що витік Talentsconnect міг вас зачепити, розгляньте такі кроки:
- Стежте за електронною поштою та телефоном на предмет небажаних повідомлень із посиланням на заявки про роботу або рекрутинг, особливо тих, що запитують конфіденційну інформацію.
- Використовуйте унікальні паролі для платформ із працевлаштування та рекрутингових сайтів і не повторюйте облікові дані на кількох сервісах.
- Вмикайте багатофакторну автентифікацію скрізь, де вона пропонується, особливо для електронної пошти та професійних облікових записів, які можуть бути пов’язані із заявками на роботу.
- Працівникам названих компаній слід дотримуватися внутрішніх вказівок щодо скидання облікових даних і бути уважними до фішингових спроб, які посилаються на витік.
Оскільки рекрутингові платформи продовжують обробляти дедалі більші обсяги конфіденційних персональних і корпоративних даних, інциденти, подібні до витоку Talentsconnect, нагадують, що базова безпека баз даних, автентифікація та контроль доступу залишаються першою лінією захисту від витоків, які можуть одночасно зачепити мільйони людей і сотні компаній.




