FBI把一家承包商的合同给解除了。原因不复杂——这家公司没给人事管理平台打安全补丁,结果大量员工个人信息流了出去。
据相关信息显示,涉事承包商是埃森哲。问题出在人事管理平台的安全补丁上:补丁已经分发到位,但没有被应用。这个缺口最终演变成了信息泄露事件。
打开网易新闻 查看精彩图片
补丁分发到位,却没装上
打开网易新闻 查看精彩图片
安全补丁的流程通常是:厂商发布、分发到使用方、使用方部署。这次卡在了最后一步。补丁发下去了,没人装。对于掌握大量员工个人信息的系统来说,这一步的缺失直接打开了风险敞口。
FBI的处理方式是解除合同。这个动作本身说明,在涉及员工数据安全的环节上,执行层面的疏漏被视作不可接受。
外包链条上的安全盲区
打开网易新闻 查看精彩图片
人事管理平台承载的是员工的身份、薪酬、履历等敏感信息。这类系统一旦被攻破,泄露的不是一条两条记录,而是成批的个人数据。
承包商负责运维,但补丁没打——责任落在谁头上,FBI用解约给出了答案。对使用外包服务处理敏感数据的机构来说,这次事件指向一个具体问题:合同签了,补丁装没装,谁来盯?
热门跟贴