Компанията за софтуер за сигурен обмен на файлове Kiteworks призовава клиентите си по целия свят временно да изключат сървърите си за шестчасов период в събота, след като получи разузнавателна информация за заплаха, сочеща към потенциално предстояща кибератака. Тази необичайна молба подчертава колко сериозно корпоративните доставчици вече се отнасят към ранните предупредителни знаци за експлоатация, дори преди дадена уязвимост да бъде напълно потвърдена или да е готов пач.

Какво поиска Kiteworks от клиентите си и защо

Kiteworks, която разработва инструменти за сигурен обмен на файлове и управление на съдържание, използвани от организации за пренос и съхранение на чувствителни документи, каза на клиентите си да изключат сървърите си за шест часа, след като получи информация, предполагаща, че zero-day експлойт може да бъде използван срещу нейната платформа. Zero-day се отнася до уязвимост, която е неизвестна на доставчика и няма наличен пач, което означава, че атакуващите потенциално могат да я експлоатират, преди защитниците да имат какъвто и да е шанс да реагират.

Да поискаш от всеки клиент да изключи сървърите си, дори и за кратко, е значителна и нарушаваща дейността стъпка. Доставчиците обикновено запазват такъв вид указания за ситуации, в които рискът от активна или предстояща атака надвишава оперативната цена на престоя. Фактът, че Kiteworks избра да действа въз основа на разузнавателна информация за заплаха, вместо да изчака потвърден инцидент, подсказва, че компанията е счела предупреждението за достатъчно достоверно, за да оправдае неудобството за цялата си клиентска база, вместо да рискува пробив.

Защо платформите за обмен на файлове са високоценни цели за атакуващите

Платформите за сигурен обмен на файлове се намират в необичайно атрактивна позиция за атакуващите. Организациите ги използват именно защото те централизират чувствителен материал: договори, финансови записи, интелектуална собственост, клиентски данни и вътрешни комуникации, които иначе биха били разпръснати из имейл кутии и споделени дискове. Тази централизация е предимство за сигурността на легитимните потребители, но също така означава, че едно успешно компрометиране може да изложи голям обем високоценни данни наведнъж.

Тези платформи също често са изложени на интернет по своя замисъл, тъй като цялата им цел е да позволяват на външни страни като клиенти, партньори или изпълнители да обменят файлове сигурно. Тази достъпност, съчетана с чувствителността на това, което съхраняват, прави софтуера за обмен на файлове повтаряща се цел както за опортюнистични атакуващи, така и за по-сложни групи, търсещи опорна точка в корпоративните мрежи. Уязвимости в тази категория софтуер преди са водили до мащабни кампании за кражба на данни, засягащи много организации едновременно, което е част от причината разузнавателната информация за заплаха за възможна zero-day уязвимост в тази област да се приема толкова сериозно.

Какво означава заплаха от zero-day за бизнеса и неговите данни

За бизнеса, разчитащ на Kiteworks или подобни платформи, предупреждението за zero-day създава наистина трудна ситуация. Без потвърдена уязвимост или пач няма просто решение за прилагане. Организациите остават да претеглят оперативното нарушение от изключването на системите спрямо риска да оставят потенциално уязвима система работеща.

Това е по-широк модел, който се простира далеч отвъд един доставчик. Непачнати уязвимости в широко използван корпоративен софтуер продължават да се появяват редовно и не винаги с ясен график за разрешаване. Скорошни примери в други кътчета на софтуерната екосистема, включително непачната уязвимост в Windows, разкрита от изследовател, известен като Nightmare Eclipse, показват, че разкритията на zero-day уязвимости, засягащи корпоративни системи, се превръщат в повтаряща се характеристика на сигурностния пейзаж, а не в изолирани събития. Независимо дали въпросният софтуер се занимава с обмен на файлове, операционни системи или нещо съвсем друго, основното предизвикателство за защитниците е същото: реагиране на риска, преди да има налично решение.

Какво означава това за вас

Ако вашата организация използва Kiteworks или която и да е платформа за сигурен обмен на файлове, този инцидент е полезно напомняне, че комуникациите от доставчика по време на период на заплаха заслужават незабавно внимание, дори ако пристигат с малко предизвестие. Шестчасово спиране е малка цена в сравнение с пробив на данни, включващ чувствителни клиентски или бизнес записи.

По-широко казано, организациите трябва да третират предупрежденията за заплахи от разузнавателна информация от софтуерни доставчици като изискващи действие, а не като незадължителни. Това означава да имат готов план за временни прекъсвания на услугите, да знаят кой е упълномощен да вземе това решение бързо и да комуникират ясно със служители и клиенти относно планирания престой. Това също означава да следят официалните канали на доставчика, вместо да разчитат единствено на информация от втора ръка, тъй като указанията могат да се променят бързо с появата на повече информация.

За отделните служители практическата поука е по-проста: следвайте инструкциите на вашия ИТ или екип по сигурност през тези периоди, избягвайте качване или изтегляне на чувствителни файлове през засегнатите платформи, докато не бъде дадена зелена светлина, и докладвайте всичко необичайно, като неочаквани подкани за вход или подозрително изглеждащи връзки за споделяне на файлове.

Изпреварване на риска от zero-day

Молбата на Kiteworks за спиране е снимка на предизвикателство, което става все по-често срещано в корпоративния софтуер: реагиране на zero-day атака срещу сигурен обмен на файлове, преди всички факти да са известни. Докато подобни предупреждения продължават да се появяват на различни платформи, включително скорошни непачнати проблеми, засягащи широко използвани Windows системи, бизнесите, които третират сигурностните предупреждения от доставчици като спешни, а не като незадължителни, ще бъдат в по-добра позиция да ограничат излагането си. Оставането информиран за тези разкрития и бързото действие, когато доставчиците го поискат, остава една от най-ефективните налични защити, докато се разработва постоянно решение.