Какво се случи при нарушението в Check Point

Check Point, един от най-широко разгърнатите корпоративни доставчици на решения за сигурност в света, потвърди, че атакуващи са намерили начин да проникнат в собствената му защитна инфраструктура. Според репортаж на CSO Online, две уязвимости с оценка CVSS 9.8, почти максималният резултат за тежест по стандартната скала в индустрията, са били използвани за компрометиране на системи, свързани с услугата Security Management на Check Point. Една от слабостите беше новоразкрит zero-day, което означава, че е била неизвестна на защитниците и непачната по времето, когато атакуващите са започнали да я експлоатират.

Уязвимости с CVSS 9.8 са редки и опасни, защото обикновено изискват малка или никаква автентикация и могат да бъдат експлоатирани дистанционно с минимална сложност. Когато толкова сериозна уязвимост се намира в платформа за управление на сигурността — инструментът, който организациите използват, за да конфигурират и наблюдават своите защитни стени, VPN шлюзове и мрежови защити — рискът се простира далеч отвъд един единствен неправилно конфигуриран сървър. Той засяга контролния слой, на който предприятията разчитат, за да поддържат всичко останало в безопасност.

Защо компрометирането на защитни стени и шлюзове е от значение отвъд предприятието

Продуктите на Check Point се намират на ръба на хиляди корпоративни мрежи, филтрирайки трафик, управлявайки VPN връзки и налагайки политики за достъп както за служители, така и за клиенти. Именно това позициониране прави нарушението значимо. Шлюзовете за сигурност трябва да бъдат укрепената входна врата на една мрежа, последната линия на защита между отворения интернет и чувствителните вътрешни системи. Когато доставчикът, предоставящ тази входна врата, сам бъде compromетиран чрез zero-day, моделът на доверие, на който организациите разчитат, се обръща с главата надолу.

Това не е тясно технически проблем, ограничен до ИТ отделите. Шлюзовете за сигурност като тези на Check Point са инфраструктурата, която маршрутизира и инспектира данните на служители, работещи дистанционно, клиенти, влизащи в портали, и партньори, обменящи информация. Ако атакуващ получи позиция в слоя за управление на тази инфраструктура, той може да успее да наблюдава трафика, да променя конфигурации или да се придвижи по-дълбоко в мрежа, която е вярвала, че е защитена. Самият софтуер, рекламиран като щит, в този случай се превърна в потенциална входна точка.

Как изложената корпоративна инфраструктура излага личните данни на риск

Практическата опасност от нарушение в периметърната сигурност е, че то рядко остава ограничено до доставчика. Корпоративните клиенти, използващи засегнатите продукти, наследяват излагането, а по подразбиране — също и служителите и клиентите, чиито данни преминават през тези системи. Компрометирана защитна стена или конзола за управление може да се превърне в база за странично придвижване към HR системи, бази данни с клиенти или финансови платформи.

Този модел — нарушение, което започва от страната на предприятието и се разпространява навън към излагане на лични данни — не е уникален за Check Point. Той отразява това, което се случи, когато енергийната компания Shell беше принудена да разследва твърдение на ransomware групата Cl0p, че е откраднала 89GB данни от нейните системи. И в двата случая първоначалната уязвимост или компрометиране съществуваше на организационно ниво, но последствията в крайна сметка достигат до лица, чиято информация е била съхранявана, обработвана или предавана през тази инфраструктура. Независимо дали входната точка е ransomware оператор, експлоатиращ известна слабост, или zero-day, удрящ собствената услуга за управление на доставчик на сигурност, резултатът за крайните потребители е един и същ: данни, които е трябвало да бъдат защитени от корпоративните защити, внезапно се оказват на риск.

Добавяне на независимо криптиране: какво могат да направят сега потребителите, загрижени за поверителността

Поуката тук не е, че защитните стени и шлюзовете за сигурност са безполезни. Те остават от съществено значение. Поуката е, че нито един слой на защита, включително тези, изградени от доверени корпоративни доставчици, не трябва да се третира като непогрешим. Периметърната сигурност може да се провали, пачовете могат да изостанат от активната експлоатация и дори уязвимости с CVSS 9.8 понякога остават неоткрити, докато вече не бъдат използвани в реални условия.

За отделните лица това подсилва стойността на контролирането на собственото криптиране, вместо да се разчита изцяло на доверие на мрежово ниво. Личният VPN криптира трафика независимо от това каква инфраструктура за сигурност има на място даден уебсайт, работодател или доставчик на услуги. Ако корпоративен шлюз някъде по пътя бъде компрометиран, трафикът, който вече е криптиран от край до край на устройството на потребителя, е много по-труден за прихващане или смислена манипулация.

Какво означава това за вас

Ако вашата организация използва продукти на Check Point, незабавният приоритет е да се потвърди, че спешните пачове или hotfix решенията са приложени и че интерфейсите за управление не са изложени ненужно към публичния интернет. За всекидневните потребители нарушението е напомняне, че обещанията за сигурност, дадени от големите доставчици, не са гаранции. Периметърните защити могат да се провалят тихо и докато нарушението стане публично, излагането може вече да е настъпило.

Именно затова сценарий с нарушение чрез zero-day в Check Point и VPN е важен не само за ИТ администраторите. Той илюстрира колко бързо доверието в корпоративната сигурност може да бъде подкопано и защо отделните лица печелят от добавянето на собствен слой криптиране, вместо да предполагат, че мрежовите оператори са покрили всичко.

Практически изводи

  • Ако работите за или управлявате мрежа, използваща продукти на Check Point, проверете дали наличните пачове за разкритите уязвимости са приложени незабавно.
  • Избягвайте излагането на конзолите за управление на сигурността или администраторските интерфейси директно към интернет, когато е възможно.
  • Третирайте всяко твърдение на организация за сигурен периметър като един слой защита, а не като пълна гаранция.
  • Обмислете използването на личен VPN за чувствително сърфиране или дистанционна работа, така че трафикът ви да бъде криптиран независимо от инфраструктурата, която се намира между вас и дестинацията.
  • Бъдете бдителни за това как корпоративните нарушения, като това и инцидентът със Shell, свързан с Cl0p, могат да се разпространят навън към излагане на лични данни, дори когато първоначалната уязвимост не е имала нищо общо с вас пряко.