Що TCS каже про подію і що заперечує

Tata Consultancy Services (TCS) повідомила фондові біржі в понеділок, що отримала сповіщення від систем розвідки загроз, які вказують на можливе викриття певної інформації про співробітників. Компанія заявила, що запустила внутрішнє розслідування у відповідь, і це розслідування не виявило жодних достовірних доказів зламу, який би торкнувся її власних систем або середовищ клієнтів.

Це помітно вузьке заперечення. TCS не стверджує, що нічого взагалі не сталося; вона каже, що отримані сповіщення не перетворилися на підтверджений несанкціонований доступ до її інфраструктури або даних клієнтів. Для компанії такого масштабу, як TCS, із сотнями тисяч співробітників і контрактами, що охоплюють банківську сферу, роздрібну торгівлю та державних клієнтів по всьому світу, ця різниця має значення. Твердження про витік даних TCS зосереджені на інформації, пов’язаній зі співробітниками, а не на системах клієнтів, згідно із заявою самої компанії.

Чим сповіщення розвідки загроз відрізняються від підтверджених зламів

Варто розуміти, що таке «сповіщення від розвідки загроз» насправді, оскільки це зовсім інша річ, ніж розкриття підтвердженого зламу. Такі сповіщення зазвичай надходять від сторонніх фірм з безпеки, сервісів моніторингу даркнету або дослідників, які помічають зразки даних, публікації на форумах або вимоги викупу, що згадують компанію поіменно. Саме сповіщення є сигналом, що щось стверджується або пропонується, а не доказом того, що мережу компанії справді скомпрометували.

Компанії регулярно отримують такі сповіщення і змушені їх сортувати: чи справжні дані, чи вони актуальні, чи збігаються з реальними записами про співробітників, і чи походять вони з власних систем компанії, чи звідкись зовсім з іншого місця (сторонній постачальник, стара витік, перероблена й перейменована, або й зовсім непов’язане джерело)? Заява TCS про те, що вона не знайшла «жодних достовірних доказів», вказує на те, що її розслідування дійшло висновку, що ймовірні дані або не підтвердилися, або не були актуальними, або не походять із її власного середовища. Але цей висновок спирається на внутрішню перевірку TCS, і сторонні особи, як правило, не мають незалежного способу його перевірити, доки не з’являться додаткові подробиці, якщо вони взагалі з’являться.

Чому групи вимагачів націлюються на великих постачальників ІТ-послуг

Великі ІТ-сервісні компанії є привабливими цілями саме через свій масштаб і мережу клієнтських зв’язків. Один-єдиний постачальник, як-от TCS, перебуває на перетині систем десятків великих підприємств, і це робить будь-яку заяву про компрометацію — реальну чи перебільшену — цінним важелем для груп вимагачів. Навіть неперевірене твердження може породити заголовки, тиснути на ціну акцій компанії та посіяти сумніви серед клієнтів щодо безпеки їхніх власних каналів передачі даних.

Ця динаміка не є унікальною для TCS. Твердження про викриття даних, що стосуються великих організацій, зазвичай розвиваються за знайомою схемою: з’являється зловмисник або список у даркнеті, організація проводить розслідування, а громадськість залишається чекати на розв’язку, яка іноді так і не настає. Індійська Організація оборонних досліджень і розвитку зіткнулася з подібною ситуацією, коли з’явилися повідомлення про конфіденційні дані, виставлені на продаж у даркнеті, — твердження, перевірка якого потребувала часу, і яке пізніше розширилося, коли 31 ГБ імовірних оборонних файлів було викладено публічно. Обидва випадки ілюструють, наскільки різними можуть бути часові рамки для тверджень і підтверджень, і чому покладатися виключно на початкову заяву компанії, без подальшого відстеження, означає залишати реальні питання без відповіді.

Що співробітникам TCS і компаніям-клієнтам варто перевірити вже зараз

Для нинішніх і колишніх співробітників TCS корпоративна заява про «відсутність достовірних доказів зламу» заспокоює, але не замінює особистої пильності. Варто перевірити, чи ваша робоча електронна пошта або особисті ідентифікатори не фігурують у загальнодоступних базах даних зламів, відстежувати незвичні спроби входу в акаунти, пов’язані з вашою роботою, і бути уважними до фішингових атак, у яких згадується ваш роботодавець поіменно, оскільки витік або заявлені дані співробітників часто використовуються, щоб зробити шахрайські листи переконливішими.

Компанії-клієнти, які покладаються на TCS у наданні ІТ-послуг, повинні звернутися до своїх команд з управління ризиками постачальників за конкретикою: які саме дані були нібито викриті, наскільки вони застарілі та який моніторинг буде впроваджено надалі. «Відсутність доказів зламу в клієнтських середовищах» — це корисна відправна точка, але корпоративні клієнти, як правило, мають договірні права вимагати більше деталей, і скористатися цим правом цілком обґрунтовано, враховуючи обсяги операційних і фінансових даних, які проходять через великих ІТ-постачальників.

Що це означає для вас

Незалежно від того, чи ви співробітник, чи клієнт, найбезпечніший підхід до тверджень про витік даних TCS — сприймати заяву компанії як одну точку даних, а не як остаточний вердикт. Сповіщення розвідки загроз можуть бути хибними, застарілими або базуватися на повторно використаних даних, але вони також можуть бути ранніми попередженнями про щось серйозніше, підтвердження чого займе тижні. Пасивне очікування подальших оновлень — це не стратегія; незалежна перевірка власного викриття — ось що дійсно потрібно.

Практичні висновки

  • Перевірте свої робочі та особисті адреси електронної пошти в надійних інструментах моніторингу зламів, щоб побачити, чи фігурують вони в будь-яких відомих витоках.
  • Увімкніть багатофакторну автентифікацію для всіх робочих акаунтів, якщо ви ще цього не зробили.
  • Будьте особливо обережні з листами або дзвінками, які посилаються на вашого роботодавця, особливо з тими, що просять підтвердити облікові дані або перейти за посиланням.
  • Якщо ви працюєте в компанії, яка має контракт із TCS, запитайте вашу службу безпеки або відділ закупівель, які конкретні запевнення надав постачальник понад публічну заяву.
  • Слідкуйте за подальшими повідомленнями в пресі, оскільки початкові заяви великих постачальників про «злам не виявлено» не завжди ставлять крапку в історії.