Et brev af 17. juli om en lørdag i august

Brevet gik ud fra 767 Fifth Avenue i New York den 17. juli 2026. Det fylder fire sider, er klart skrevet og fortæller læseren, at The Estee Lauder Companies den 19. juni 2026 gennem sin undersøgelse fastslog, at en uautoriseret tredjepart den 9. august 2025 eller deromkring fik adgang til Oracle E-Business Suite-systemet og skaffede sig personoplysninger om bestemte personer. Systemet, står der i brevet, bruges af virksomheden til personaleadministration.

Læs de to datoer sammen. Adgangen skete en lørdag i august 2025. Virksomheden fastslog en fredag i juni 2026, at den var sket. Mellem de to kendsgerninger ligger 314 dage, hvor data var ude, og ingen vidste det. Brevet viger ikke uden om. Det nævner begge datoer i samme sætning, hvilket er mere åbenhed, end de fleste underretninger præsterer.

Estee Lauder gjorde, hvad en kompetent aktør gør, når først den ved besked: satte en undersøgelse i gang med eksterne eksperter, underrettede myndighederne, lagde yderligere sikkerhedsforanstaltninger på systemet og tilbød 24 måneders identitetsovervågning gennem Kroll med tilmeldingsfrist 31. oktober 2026. Intet af det er den interessante del. Den interessante del er de 314 dage, og hvad de bestod af.

Patchhastighed var aldrig variablen her

Rettelsen fandtes ikke endnu. Indbruddet falder sammen med masseudnyttelseskampagnen mod Oracle E-Business Suite via CVE-2025-61882, senere tilskrevet afpresningsgruppen Clop. Oracle offentliggjorde rettelsen 4. oktober 2025. Regn tilbage til 9. august 2025, og I får 56 dage. Angriberen var inde i bygningen otte uger, før leverandøren afsendte låsen.

Det betyder noget på grund af det, de fleste bestyrelser får forevist. Sikkerhedssliden i et kvartalsmateriale er som regel et tal for patchefterlevelse: andel af kritiske rettelser installeret inden for den aftalte frist. Det er et ægte tal, og det måler en ægte disciplin. Det havde ikke den mindste betydning for dette udfald. En virksomhed med 100 procent efterlevelse på en 14-dages frist ville være blevet ramt præcis den samme lørdag, for den lørdag var der intet at installere.

Ja, men sårbarheden kunne nås. Oracle beskrev fejlen som en, der lod uautentificerede angribere med netværksadgang fjernudføre kode over HTTP, med virkning for E-Business Suite-versionerne 12.2.3 til 12.2.14. Det er den beslutning, der reelt var tilgængelig på forhånd: ikke hvor hurtigt I patcher, men om et HR-modul inde i et ERP overhovedet skulle besvare HTTP-forespørgsler fra et netværkssegment, som en uautentificeret fremmed kunne nå. Ingen træffer den beslutning under en hændelse. Den træffes år tidligere, som regel af den, der ville have integrationen til at virke inden fredag.

Hvad HR-modulet faktisk indeholdt

Brevet opregner, hvad tredjeparten fik fat i: navne, post- og e-mailadresser, fødselsdatoer, personnumre, pasnumre, finansielle kontooplysninger i form af bankkontonumre, helbredsoplysninger og ansættelsesrelaterede oplysninger såsom præstationsvurderinger og løndata. Brevet bemærker, at de berørte data varierede fra person til person.

Sådan er et personalesystems ry ikke. Bed de fleste ledere nævne kronjuvelerne, og de siger kundedatabasen, kildekoden, finansbogholderiet. HR-modulet står sjældent på listen, fordi det mentalt er lagt væk som administrativt værktøj. I praksis er det i næsten enhver virksomhed det eneste sted, hvor identitetsdokumenter, bankoplysninger og helbredsjournaler ligger i ét skema, indekseret på medarbejdernummer og gemt i et årti, fordi ansættelsesretten kræver det.

Asymmetrien fortjener at blive sagt lige ud. En kundepost lækker en e-mailadresse og en købshistorik. Denne post lækker de dokumenter, et menneske beviser sin eksistens med. En adgangskode kan udstedes på ny. At udstede et pasnummer på ny kræver en stat.

De 314 dage var et opdagelsesproblem, ikke et responsproblem

Del tidslinjen op i de tre intervaller, den faktisk rummer. Fra 9. august 2025 til 19. juni 2026 er 314 dages uopdaget tab. Fra 19. juni til brevet af 17. juli 2026 er 28 dages undersøgelse, afgrænsning og juridisk gennemgang. Og før det hele ligger den arkitekturbeslutning, der satte et tilgængeligt ERP-modul foran netværket.

Kun to af de tre ligger hos jer. De 28 dage er proces, og proces kan justeres: I kan i dag beslutte, hvem der skriver underretningen, hvem der underskriver den, og hvor mange dage den juridiske gennemgang koster. Arkitekturen er kapital og tid, og det er dér, løftestangen ligger. De 314 dage er resten. De er, hvad der sker, når et system er vigtigt nok til at rumme pas og uvigtigt nok til, at ingen læser dets logfiler.

Bundlinjen. Opdagelse er ikke et værktøj, man køber, men en følge af, hvad man besluttede at overvåge, og overvågning følger klassifikation. Estee Lauder undlod ikke at reagere. Virksomheden reagerede inden for få dage efter at have vidst besked. Svigtet, hvis ordet overhovedet passer, skete en stille eftermiddag, hvor nogen klassificerede et HR-modul som lavt kritisk og gik videre. Den beslutning var omstødelig i ti måneder og gratis at omstøde det meste af tiden.

Tre spørgsmål til jeres eget ERP i denne uge

Først lagerspørgsmålet. List ethvert system, der rummer identitetsdokumenter, bankoplysninger eller helbredsdata, og som jeres aktivregister ikke i dag klassificerer som kritisk. I de fleste europæiske virksomheder omfatter svaret mindst et HR- eller lønmodul og ofte et gammelt udlægsværktøj. Den liste er jeres virkelige kronjuvelregister, og den er som regel kortere end frygtet og anderledes end forventet.

Dernæst tilgængelighedsspørgsmålet. Hvem kan nå hvert af de systemer uden at autentificere sig, og hvorfra. Ikke hvem der bør. Hvem der kan. Under databeskyttelsesforordningen påhviler den dataansvarliges pligt de data uanset hvilken intern afdeling der fører budgettet, og en 72-timers underretningsfrist bekymrer sig ikke om, at modulet var en andens projekt.

Til sidst bevisspørgsmålet. Hvis nogen nåede det system i dag, hvad ville fortælle jer det, og hvor lang tid ville det tage at fortælle. Er det ærlige svar en leverandørmeddelelse eller et opkald fra politiet, så måles jeres opdagelsesinterval for det system i samme enheder som Estee Lauders, og det har I vidst, siden I læste denne sætning færdig.