ロイターによると、Accentureの下で働く委託業者がセキュリティパッチを適用していませんでした。
米連邦捜査局(FBI)は、FBI職員の個人情報が流出したデータ侵害をめぐり、PeopleSoftの導入作業に携わっていたAccentureの委託業者を排除しました。ロイターが月曜日に報じました。
侵害の犯行声明を出したハッカーグループShinyHunters以外が、この侵害とPeopleSoftを結びつけたのは今回が初めてです。
FBIサイバー部門のブレット・レザーマン(Brett Leatherman)次長はロイターに対し、次のように語りました。「これまでの調査で、今回のインシデントは第三者組織が管理するプラットフォームのセキュリティ上の不備によって発生したと判断しています。プラットフォームを保護するために明確に提供されたセキュリティパッチを、委託業者が適用しなかったためです。そのためFBIは当該業者を排除し、さらなるリスクの軽減と職員保護に必要なあらゆる措置を講じました」
レザーマン氏が名前を明かさなかった第三者組織はAccentureだったと、「事情に詳しい2人の関係者」がロイターに語りました。
パッチが未適用だったプラットフォームについても、ロイターの情報源によると、Oracle PeopleSoftだったということです。これはHRシステムで、ハッカーグループShinyHuntersが先月の侵入で悪用したと主張していたものです。
本記事は csoonline.com の記事を翻訳・要約したものです。