Beacon CRM, платформа за управление на взаимоотношенията с клиенти, използвана от британски благотворителни организации и неправителствени организации, потвърди пробив в данните, след като заплаха получи достъп до нейната среда в Amazon Web Services (AWS) чрез компрометиран ключ за достъп. В актуализация на инцидента, публикувана на 12 август, компанията заяви, че нападателят вероятно е изтеглил пълно копие на нейната клиентска база данни — сценарий, който подчертава как едно изтекло удостоверение може да ескалира в значително събитие за излагане на данни.

Въпреки че Beacon не е публикувала пълен обществен подробен списък на всички включени полета с данни, множество издания за сигурност, отразяващи инцидента, съобщиха, че засегнатата база данни е свързана с голям брой британски благотворителни и неправителствени организации, които разчитат на платформата на Beacon за управление на операциите си и взаимоотношенията със своите поддръжници. Няколко доклада оценяват мащаба на засегнатите организации в диапазона от приблизително 1 000 до 1 500, въпреки че точната цифра не е независимо потвърдена в публичните изявления на Beacon към момента на писане. Организациите и лицата, свързани с клиентската база на Beacon, трябва да следят за официално уведомление директно от компанията, вместо да разчитат единствено на вторични оценки.

Как един ключ за AWS доведе до масово излагане на данни

Основната причина, установена досега, е компрометиран ключ за достъп до AWS. Според репортажи за инцидента, ключът може да е бил изложен в публично достъпни JavaScript артефакти от изграждането на кода, което означава, че потенциално е бил вграден в код за фронтенд, който е бил случайно публикуван или оставен достъпен онлайн. Ако това се окаже вярно, то би представлявало сравнително често срещана, но предотвратима грешка: разработчиците понякога твърдо кодират или включват удостоверения в клиентския код по време на процеса на изграждане, и ако този код бъде изложен, ключът също е изложен.

След като нападател притежава валиден ключ за достъп до AWS с достатъчни разрешения, той може потенциално да взаимодейства с широк набор от облачни ресурси, включително бази данни, storage кофи и резервни системи, често без да задейства алармите, които биха били типични при традиционна мрежова атака. Това е част от причината, поради която изтичанията на облачни удостоверения се превърнаха в една от най-значимите категории инциденти със сигурността през последните години. Случаят с Beacon споделя обща нишка с други пробиви, включващи компрометирани удостоверения за достъп, като инцидента със Baker Distributing Company, при който нападателите по подобен начин използваха достъп до системите на компанията, за да достигнат големи обеми от записи. И в двата случая основният урок е същият: сигурността на облачната инфраструктура на доставчика и практиките за управление на удостоверенията пряко определят колко безопасни са вашите данни, независимо от това колко добре е проектиран фронтенд продуктът на доставчика.

Защо това има значение отвъд един доставчик на CRM

Благотворителните организации и неправителствените организации често обработват чувствителна информация за дарители, бенефициенти и служители, но обикновено работят с по-малки IT бюджети и екипи за сигурност в сравнение с търговските предприятия. Това прави доставчиците на софтуер от трети страни, като доставчиците на CRM, особено важна връзка във веригата за сигурност. Когато една организация възложи управлението на данни на SaaS платформа, тя също така възлага значителна част от своята позиция за сигурност на данните на инженерните практики на този доставчик, включително как ключовете за достъп се съхраняват, ротират и наблюдават.

Този инцидент е напомняне, че дори доверен, специално предназначен бизнес софтуер може да се превърне в единична точка на отказ. Собствените системи на благотворителна организация може да са добре конфигурирани, но ако доставчикът на CRM, който тя използва, неправилно борави с облачно удостоверение, данните за клиенти и бенефициенти все пак могат да попаднат в грешни ръце. Ето защо организациите, ориентирани към сигурността, все по-често задават на доставчиците целенасочени въпроси относно управлението на удостоверенията, практиките за криптиране и ангажиментите за реагиране при инциденти, преди да подпишат договор, а не само след като пробивът е настъпил.

Какво означава това за вас

Ако вашата организация използва Beacon CRM, или ако сте поддръжник, дарител или бенефициент на благотворителна организация, която го прави, има няколко практически неща, които си струва да направите сега. Първо, следете за директно уведомление за пробива от Beacon или от конкретната благотворителна организация, с която сте свързани; легитимните уведомления ще обяснят какви данни са били засегнати и какви стъпки, ако има такива, трябва да предприемете. Второ, отнасяйте се с повишено внимание към всякакви непотърсени имейли или обаждания, позоваващи се на този пробив, тъй като нападателите понякога използват публични новини за пробиви, за да провеждат фишинг кампании, насочени към хора, които предполагат, че са засегнати.

Също така си струва да проверите дали вашият имейл адрес се появява в известни бази данни за пробиви чрез надеждна услуга за проверка на пробиви, и да ротирате пароли за всички акаунти, които използват повторно удостоверения, свързани със засегнатата организация. Ако управлявате IT или взаимоотношенията с доставчици за организация с нестопанска цел, това е добър момент да попитате вашите доставчици на CRM или SaaS директно как съхраняват и ротират ключовете за достъп до облака, дали удостоверенията някога са вграждани в клиентски код, и какъв е техният времеви график за реагиране при инциденти.

Ключови изводи

Пробивът в данните на Beacon CRM все още се развива, и пълният обхват на засегнатите организации и типове данни не е окончателно потвърден от компанията към момента на писане. Въпреки това, инцидентът предлага конкретни уроци, независимо от крайните цифри. Хигиената на облачните удостоверения, включително редовна ротация на ключовете, строго ограничаване на разрешенията и внимателен одит на това, което се публикува в артефакти от изграждането на кода, не е нишов технически проблем; това е защита на първа линия срещу точно този вид масово излагане на данни. Ако вие или вашата организация имате връзка с Beacon CRM, следвайте официалните комуникации отблизо, проверявайте всички уведомления за пробиви чрез доверени канали и използвайте това като сигнал да прегледате практиките за сигурност на всеки SaaS доставчик, който докосва вашите чувствителни данни.