化粧品業界大手がOracle's E-Business Suiteの脆弱性を通じて顧客データ流出を確認したことは、美容業界の話ではない。これは、Global 2000企業の大部分で給与計算、人事、調達、財務を静かに稼働させている企業資源計画レイヤーについての警告である。

戦略的変化は、攻撃者が今や狙う場所にある。境界防御とエンドポイントツールが成熟したため、恐喝グループやCl0p作戦のような大規模悪用キャンペーンの背後にいる集団は、王冠の宝石であるアプリケーション自体へと上流に移動した。ERPスイートは理想的だ。構造化された高価値の個人および財務記録を保持し、ダウンタイムがコストがかかるためパッチ適用が遅く、リモート人事やサプライヤーアクセスのためにしばしばインターネットに公開されている。単一のゼロデイが、数百の企業全体への同時的なスケルトンキーとなる。

経済性は攻撃者に有利である。Oracle、SAP、Workday、および類似プラットフォームは深く組み込まれており、移行サイクルは数年に及ぶ。多くの導入は自社ホスティングまたは安定性のために凍結された軽度にカスタマイズされたバージョンであり、セキュリティパッチはベンダーリリースから数か月遅れることを意味する。取締役会はこれらをバックオフィスインフラとして扱い、能動的な脅威面としては扱わないため、レッドチームのスコープや攻撃面インベントリにはほとんど現れない。

経営幹部にとって、今重要な3つのアクションがある。第一に、ERPおよび人事プラットフォームをティア1の王冠の宝石として扱う:専用監視、公開インターネットからの分離、優先緊急パッチ適用。第二に、悪用状況と補償的統制についてベンダーの透明性を要求し、ゼロデイ開示に対する契約上のSLAを構築する。第三に、規制上のエクスポージャーに関するインシデント対応の計算を実行する。GDPR、CCPA、およびセクター規則により、人事データ流出は8桁の負債と複数の管轄区域にわたる義務的通知に変わるためである。

より多くのOracle EBS被害者が浮上するにつれて、模倣的開示の波が予想され、サイバー保険会社がERPエクスポージャーを再価格設定することが予想される。勝者は、すでにこれらのシステムをインベントリ化して分離している企業である。遅れている企業は、給与計算を実行していたソフトウェアが侵害も実行していたことを発見するだろう。