日冷7月遭骇,员工数据外泄风险升高

- 日冷集团确认可能发生员工个人数据外泄事件
- 涉及的信息包括姓名、出生日期、公司电子邮件地址等敏感数据
- 此次外泄影响范围涵盖国内多家子公司
日冷(ニチレイ)在 7 月的网络攻击中,国内集团公司处理的员工数据有外泄之虞,范围包含姓名、出生年月日、公司电子信箱、员工编号,以及人事劳务管理相关信息。这是一则会被归类到「又一起资安事件」的新闻,但外泄的字段组合值得单独拿出来看。
先看这些字段为什么危险。信用卡与密码没有在名单里,看起来损害有限,但姓名加生日加公司信箱加员工编号,是社交工程最好用的一组材料。攻击者可以用这组数据伪装成人事单位或系统管理者发信,而收信人看到自己的员工编号被正确写出来,戒心会大幅降低。真正的风险往往不在第一次外泄,在后续用这些数据发动的第二波。
再看「人事劳务管理相关信息」这一项。这个描述涵盖的范围可以很广,从到职纪录到薪资级距都有可能。企业在公告时通常会用比较概括的说法,因为调查还在进行——这也是这类公告的常态:初期的范围描述往往会随调查扩大。
对台湾读者的用处分两边。在日本工作的人,如果任职的公司发生类似事件,实际该做的事很具体:留意任何要求点链接或提供帐号的来信,即使寄件者看起来是内部单位;把公司信箱与私人服务绑定的帐号检查一遍;并注意近期是否有异常的登录通知。跟日本企业有往来的公司,则要留意对方员工的信箱可能已经是攻击者手上的名单,收到熟悉窗口的异常请求时,改用电话确认的成本远低于出错的代价。
从产业角度看,食品业这类传统制造业的资安投入通常低于金融与科技业,但它们的供应链牵涉大量外部往来,一旦被当成跳板,影响会扩散到合作对象。这是近年攻击者偏好的路径:不打最硬的目标,打跟目标有往来、防护较弱的那一家。
接下来要盯的是后续调查对外泄范围的更新,以及公司是否公布具体的补救措施——初报之后的续报,通常才会揭露真实的规模。还有一个容易被忽略的角度:这类事件对求职者也有参考价值。一家公司在事件发生后的公告速度、揭露的完整程度、以及有没有交代补救措施,某种程度上反映了它的内部治理水准。日本企业在这方面的差异很大,有些会主动说明调查进度,有些则在初报之后就没有下文。要判断一家公司值不值得长期待,这种非常时期的反应方式,比平时的征才文案诚实得多。而对已经在里面工作的人,公司怎么处理员工数据外泄,也直接显示了它把员工放在什么位置。
- 日本企业近年来频繁遭遇网络安全挑战


