尽管遭遇“史无前例”宕机,客户仍表示将继续使用Kronos
2021年12月,Kronos Private Cloud遭勒索软件攻击,导致多家雇主 payroll 和考勤中断。尽管宕机被形容为“史无前例”,多数受访客户仍表示将继续使用Kronos,但事件也引发对供应商依赖、备份计划和法律风险的讨论。

网络安全与人力资源信息系统分析师在谈及去年12月针对劳动力管理平台Kronos的勒索软件攻击时,直言不讳地描述了其严重程度。
“这次事件是史无前例、无与伦比的,”MHI Shared Services Americas的高级HRIS分析师Richard Pemberton表示,他曾是Kronos员工。“这基本上相当于一颗核弹。”
“这无疑是[勒索软件]给HR团队带来挑战的最显著、最近的例子,”Forrester的安全基础设施与运营分析师Allie Mellen说,并补充说这次事件可能不会是最后一次。“老实说,不幸的是,我认为随着时间推移,这种情况只会变得更加普遍。”
由此导致的宕机让HR团队手忙脚乱地寻找应急方案。一些团队超过一个月使用替代流程处理薪资、考勤和其他关键服务。
此次事件影响了使用UKG旗下Kronos Private Cloud产品的客户。该公司表示,其恢复过程的第一阶段已于1月22日完成,恢复了Private Cloud核心功能的访问。部分客户作为UKG解决方案一部分使用的其他应用程序的恢复工作仍在进行中。
在回应HR Dive评论请求的六家雇主中,大多数表示计划继续与该公司保持合作关系。但后续影响可能会在未来数月乃至数年内以多种方式显现。
继续使用Kronos的公司
HR Dive采访的三家公司代表医疗机构。佛罗里达大学健康杰克逊维尔分校的媒体关系经理Dan Leveton在电子邮件中表示,该组织的Kronos系统“中断了大约三个薪资周期,但现已恢复正常运行。”尽管UF Health在此期间使用了手动考勤表,员工仍照常打卡上下班,这些信息存储在组织考勤钟的本地。宕机“仅影响了一些加班费等,”Leveton说。
宾夕法尼亚州西北部的区域医疗系统Penn Highlands Healthcare称赞了Kronos的应对。“是的,Penn Highlands Healthcare仍在使用Kronos考勤系统,”首席财务官Heather B. Schneider在电子邮件中说。“Kronos母公司[UKG]以风度和紧迫感处理了非常困难的局面。”
此外,在先前报道的采访中,马萨诸塞州UMass Memorial Health的首席财务官Sergio Melgar表示,该医疗系统计划继续使用Kronos,同时实施新的备份流程以应对未来事件。

与此同时,马萨诸塞州的连锁超市Stop & Shop在其Kronos考勤系统宕机时也实施了“替代流程”来处理薪资和排班,外部沟通经理Caroline Medeiros表示;“确保我们的员工按时准确获得报酬仍然是首要任务。是的,我们继续使用Kronos。”
Keolis Commuter Services是一家客运交通服务公司,负责运营和维护马萨诸塞湾交通局的通勤铁路服务。该公司财务、战略与转型副总裁Stephan Oehler在电子邮件中表示,“期望像Kronos这样的公司在发生任何中断时都能制定有效的业务连续性计划,就像我们一样。”
“虽然这种情况的性质决定了我们需要投入大量时间、精力和资源来管理,以减轻对员工的负面影响,但Keolis不断努力增强和改进我们自己的系统,以最大限度地减少我们系统和协议的脆弱性,即使我们依赖外部供应商提供关键服务,”Oehler继续说道。
Kronos的应对如何?
然而,客户并非没有抱怨。Pemberton的组织在宕机期间失去了对Kronos提供的考勤钟的访问权限,他表示对公司的初步应对感到“失望”;他说,公司未能提供后端解决方案,让客户在最小干扰下继续使用其产品。
“我们有大约100个考勤钟。这些钟不便宜。它们基本上变成了两个月的砖头。”
——Richard Pemberton,MHI Shared Services Americas高级HRIS分析师
他还批评了公司围绕事件的早期沟通。Pemberton说,MHI Shared Services在意识到发生宕机后联系了Kronos的响应团队以开启一个案例,但他“最初没有得到任何反馈”。
随着更大范围宕机影响多家雇主的信息传播开来,曾在Kronos担任事件响应代表的Pemberton表示,他的印象是“即使是Kronos自己也不明白发生了什么。”
“不幸的是,攻击发生后,Kronos缺乏沟通,以及宕机实际会持续多久,早期有很多沮丧情绪,”Forrester的Mellen说。“这造成了早期的摩擦和挫败感。”
在一封电子邮件中,UKG发言人提供了关于公司应对的声明:“受此事件影响的客户的核心功能已于1月22日恢复。为了实现这一目标,我们组织了团队,尽可能快地带更多客户上线。鉴于全球疫情,我们设有专门团队负责医疗保健、急救人员等类似客户。这些团队与同时并行处理其他客户群的独立团队一起工作。自事件发生以来,我们一直专注于以透明、及时的方式与这些客户沟通。”
事件发生的时机“给其中一些组织带来了很多痛苦,”Mellen说。例如,受宕机影响的医疗保健提供者可能正在应对omicron变体的爆发。
但消息人士也承认,公司的应对随时间推移有所改善。“他们变得更加透明了,”Pemberton谈到UKG时说,并补充说公司最终提供了更频繁的预计恢复时间表。
Pemberton指出,UKG在事件后的财务谈判中“有时很慷慨”,但他表示希望获得超过两个月服务积分的补偿。“我们有大约100个考勤钟。这些钟不便宜。它们基本上变成了两个月的砖头,”Pemberton说。“我至少希望得到补偿。”
尽管如此,Pemberton表示,MHI Shared Services也将继续保留Kronos,并计划从Private Cloud产品迁移到UKG的Dimensions产品,Pemberton将其描述为更安全的替代方案,部分原因是它托管在Google的云平台上,而不是Kronos的平台上。
“市场上没有其他供应商能提供Kronos在考勤方面的能力,而且我们必须培训很多人,”Pemberton说。
宕机会开创什么先例?
在Kronos勒索软件攻击造成的更直接挑战中,由受影响员工和其他方提起的诉讼可能成为焦点。
媒体报道已经开始注意到员工提起的诉讼,他们声称因宕机导致的错误而应获得欠薪。2月,一名纽约市交通员工提起了一项推定的集体诉讼,指控其雇主非法延迟支付应得的加班工资,超过了正常发薪日。除了员工驱动的诉讼外,Mellen表示UKG可能面临雇主的诉讼。
虽然Mellen表示她不熟悉UKG等薪资供应商与其客户之间典型合同中关于网络安全责任的具体措辞,“但如果它有限或相当模糊,我不会感到惊讶。”她补充说,一些客户可能会寻求更换供应商以避免未来发生类似事件的风险。
根据Pemberton的说法,更重要的长期教训可能是,雇主需要制定自己的计划,在类似事件中恢复薪资数据。他说,雇主“不应依赖供应商作为万能解决方案。你总是需要有一个备份计划。”
Mellen提出了类似的建议,并补充说安全团队和HR运营应优先考虑围绕此类事件与员工沟通的策略。
“我不认为仅仅通过对话就能解决问题,但持续与员工沟通很重要,”她说。“必须将沟通与行动相结合,确保员工获得他们应得的报酬。”
此外,Mellen表示,这次事件可能为雇主敲响警钟,提醒他们针对供应商的勒索软件攻击的重要性,以及此类攻击可能对业务构成的“存在性”威胁。她建议HR团队与信息技术和安全团队合作制定备份解决方案,以便如果供应商不提供自己的备份,雇主可以继续运行薪资。
供应商也在关注。“UKG吸取了痛苦的教训,但这是一个很难吸取的教训,”Pemberton说。