OracleのPeopleSoftにおける最高深刻度のゼロデイ脆弱性により、ShinyHuntersと関連する攻撃者が100を超える組織(特に大学が目立つ)から数ギガバイトのデータを窃取したとされる事案は、単なる情報漏洩の見出しにとどまらない。これは、ミッションクリティカルなオンプレミスERPが「境界内部」で安全であるという前提のストレステストである。これらのシステムは、企業内で最も機密性の高いペイロードを保持している。社会保障番号、給与、銀行口座情報、福利厚生記録などだ。盗まれたマーケティングデータベースとは異なり、これは個人識別レベルのデータであり、再販価値の持続期間が長く、直接的な下流詐欺価値を持つ。
戦略的な問題は構造的なものである。PeopleSoftは数十年前のソフトウェアであり、多くの機関が運用しているのは、それが現代の基準で安全だからではなく、移行にコストとリスクが伴うからだ。パッチ適用の頻度は遅く、インターネットに面したインスタンスが一般的であり、セキュリティの責任はIT、人事、調達部門の間で分散していることが多い。これによりERPは、典型的なサプライチェーンリスクと集中リスクとなる。Oracle側の単一の欠陥が、無関係な数百の組織全体で同時侵害につながるのだ。ERPを王冠の宝石ではなく配管として扱う取締役会は、このエクスポージャーを体系的に過小評価している。
Oracleにとって、評判上の賭け金は、クラウド債務への精査と同社のセキュリティ態勢に関する疑問で既に緊張した一年をさらに複雑にする。顧客をFusion Cloud ERPへ押し進める圧力が加速すると予想される。そこではOracleがパッチ対象面を管理できるが、これは数年がかりの摩擦の大きい移行であり、このような事案は両面に作用し得る。移行を促進する前に信頼を損なう可能性がある。
グローバル経営幹部にとって、3つの緊急行動が必要だ。第一に、インターネットに露出しているすべてのERPノードを棚卸しして隔離すること。PeopleSoftや類似のHCMシステムは、決して直接到達可能であってはならない。第二に、ゼロデイ開示と緊急パッチ期間に関するSLAをベンダーに要求し、侵害通知条項を契約に組み込むこと。第三に、HR/給与データ損失に特化した机上演習を実施すること。GDPRや州の侵害法の下での規制エクスポージャーを含める。従業員データは顧客データとは異なる義務を引き起こすからだ。
より広範なトレンド:攻撃者が境界ネットワークからデータ豊富なアプリケーション層へシフトする中、レガシーエンタープライズソフトウェア(ERP、HCM、ID管理システム)が2026年の主要な戦場となる。投資家は、ERPセキュリティおよびポスチャー管理ベンダーの再評価と、バイヤーが記録システムを単に運用するだけでなく保護できるベンダーを求めることによる統合の加速に注目すべきである。