Тестова среда се превръща в реален проблем
Службата по земята на Сингапур (SLA) потвърди, че лични данни на около 70 000 души са били разкрити след неоторизиран достъп до тестова среда, управлявана от IBM. Според репортажите за инцидента, реални потребителски данни са били поставени в тестова версия на системата, вместо да бъдат изолирани със синтетична или маскирана информация – разпространен, но рисков пряк път в разработката на софтуер. След осъществяването на неоторизирания достъп, тези реални данни са били разкрити, вместо безобидни фиктивни записи.
IBM, която управлява тестовата среда, свързана с инцидента, оттогава прекъсна достъпа, за да предотврати по-нататъшно неоторизирано проникване. Пробивът бързо се превърна в казус за това как взаимоотношенията с трети страни доставчици, а не собствените основни системи на правителствена агенция, могат да се окажат най-слабото звено във веригата за защита на данните.
Защо тестовите среди са сляпо петно в сигурността на веригата на доставки
Повечето организации инвестират сериозно в защитата на продукционните системи – платформите на живо, с които гражданите и клиентите взаимодействат пряко. Тестовите и междинните среди, обратно, често се третират като по-нисък приоритет. Те съществуват, за да позволят на разработчиците и доставчиците да тестват обновления, да извършват проверки на качеството и да отстраняват проблеми, преди промените да влязат в експлоатация. Проблемът възниква, когато реални, чувствителни данни се копират в тези среди, за да стане тестването по-реалистично, без да се прилагат същите контроли за достъп, мониторинг и стандарти за криптиране, използвани в продукция.
Точно такъв е сценарият, описан в случая със SLA: система, управлявана от външен доставчик – IBM, очевидно е съдържала реални лични данни в тестова инстанция, която не е била адекватно защитена. Когато доставчик управлява критична инфраструктура от името на правителствен орган или компания, организацията клиент остава крайно отговорна за начина, по който тези данни се защитават, въпреки че ежедневните технически контроли са при третата страна. Това е същността на онова, което специалистите по сигурност наричат риск по веригата на доставки: сигурността на данните на организацията е толкова силна, колкото е най-слабият ѝ външен партньор.
По-широкият натиск върху киберсигурността на Сингапур
Този инцидент не съществува изолирано. През последните месеци Сингапур е подложен на засилен контрол по отношение на киберзащитите си, включително публични предупреждения от служители по националната сигурност за сложна, свързана с държави заплаха, насочена към дигиталната инфраструктура на страната. По-ранното ни отразяване на предупреждението на Сингапур за APT разглежда как правителството призна, че е изправено пред напреднали постоянни заплахи от държавни актьори – много различна категория риск от неправилно управлявана тестова среда, но такава, която подчертава същата основна тема: публичният и частният сектор в Сингапур са привлекателни цели и защитите трябва да се простират отвъд основния мрежов периметър, за да обхванат всеки доставчик, изпълнител и тестова система, свързани с чувствителни данни.
Независимо дали заплахата идва от държавна APT група или от пренебрегната грешна конфигурация в управлявана тестова среда, практическият урок за гражданите е сходен. Личните данни, съхранявани от правителствени агенции и техните изпълнители, са толкова защитени, колкото е най-слабо защитената система в тази верига, а пробиви могат да се случат дори без сложен атакуващ – понякога просто чрез лоши практики за хигиена на данните, като използването на реални записи за целите на тестването.
Какво означава това за вас
Ако сте жител на Сингапур, който е взаимодействал със Службата по земята на Сингапур, било чрез сделки с имоти, поземлени регистри или свързани правителствени услуги, вашата лична информация може да е сред разкритите при този пробив записи. Въпреки че се съобщава, че достъпът до засегнатата система е бил прекъснат, лицата трябва да останат бдителни за последваща комуникация от SLA или IBM относно конкретните данни, които са замесени.
В по-широк план този инцидент напомня, че пробивите на данни все по-често произхождат не от първичната организация, с която взаимодействате, а от доставчици, изпълнители и тестови среди, работещи на няколко стъпки от публичния поглед. Често имате ограничена видимост върху това как външните IT партньори на правителствена агенция обработват вашата информация, което прави полезно да обръщате внимание на известията за пробиви и да вземате основни предпазни мерки, като наблюдение за необичайна активност по сметки или опити за фишинг, които споменават ваши лични данни, когато бъде разкрит пробив в публичния сектор, засягащ вашите данни.
Практически изводи
За читателите, загрижени за този пробив на данни в Сингапур и подобни инциденти по веригата на доставки, няколко практични стъпки могат да помогнат:
- Следете за официални съобщения от Службата по земята на Сингапур относно това дали вашите данни са били засегнати и какви стъпки за отстраняване се предлагат.
- Бъдете предпазливи към непоискани имейли, обаждания или съобщения, които споменават поземлени регистри, сделки с имоти или лични данни, тъй като пробити данни понякога се използват в последващи фишинг кампании.
- Помислете дали да прегледате отпечатъка на личните си данни при свързани с правителството услуги и попитайте дали тестовите или развойните среди, които обработват вашата информация, спазват същите стандарти за сигурност като продукционните системи.
- Останете информирани за по-широките развития в киберсигурността в Сингапур, тъй като инциденти като този често излизат наяве заедно с други разкрития за свързани с държави заплахи и уязвимости при трети страни, засягащи дигиталната инфраструктура на страната.
Този пробив е ясен пример за това как една-единствена пренебрегната тестова среда, управлявана от доверен доставчик, може да разкрие десетки хиляди записи. С нарастващото разчитане на възложено IT управление, инциденти като този пробив на данни в Сингапур вероятно ще продължават да подчертават важността на обезпечаването на всяко звено от веригата на доставки, а не само системите, които обществеността вижда всеки ден.




