Достоверна заплаха предизвиква необичайно предупреждение
Компанията за корпоративен файлообмен Kiteworks отправи необичайна молба към своите клиенти тази седмица: спрете сървърите си, незабавно, преди уикенда. Според репортаж на TechCrunch, Kiteworks е изпратила имейл до клиентите си с предупреждение, че е получила „достоверна заплаха“ от правоприлагащите органи за предстояща кибератака, насочена към нейната платформа. Компанията, която помага на организациите да прехвърлят сигурно големи масиви от данни през интернет, помоли клиентите си да изключат и изолират от мрежата своите инстанции като предпазна мярка.
Предупреждението се фокусираше върху конкретен прозорец на уязвимост. Kiteworks препоръча шестчасов период на спиране в събота, 26 септември, като заяви на клиентите, че паузата е предназначена да „предпази от всякакви потенциални атаки от нулев ден“. Главният информационен директор по сигурността на Kiteworks, Франк Балонис, според съобщенията е заявил, че към момента на предупреждението не е потвърдено нарушение, но компанията е избрала да действа, преди да се материализира инцидент, вместо да чака доказателства за компрометиране. Тази разлика е важна: това беше превантивно спиране, основано на разузнавателна информация за заплахи, а не реакция на активна интрузия.
За компания, чийто цялостен бизнес модел зависи от доверието на клиентите, че тя ще прехвърля чувствителни файлове безопасно, решението публично да призове за спиране е забележително. То показва, че Kiteworks е третирала сигнала достатъчно сериозно, за да приеме оперативното смущение и репутационния риск от това да каже на клиентите да излязат офлайн, вместо тихо да приложи корекции на заден план.
Защо платформите за корпоративен файлообмен са първостепенни цели
Платформи като Kiteworks се намират в уникално ценна точка в тръбопровода за данни. Те са изградени специално за прехвърляне на големи обеми чувствителен материал, договори, финансови записи, здравни данни, интелектуална собственост, между организации, които иначе не споделят мрежи. Това ги прави единна точка за достъп до информация от десетки или стотици различни компании наведнъж.
За атакуващите тази концентрация е привлекателната страна. Компрометирането на една платформа за прехвърляне на файлове може потенциално да изложи данни, принадлежащи на много клиенти надолу по веригата едновременно, вместо да се изисква отделно нарушение за всяка цел. Уязвимостите от нулев ден, недостатъци, неизвестни на доставчика и некоригирани към момента на експлоатация, са особено ценени в този контекст, защото позволяват на атакуващите да действат, преди защитниците дори да знаят, че има дупка за затваряне.
Това не е първият път, когато Kiteworks трябва да помоли клиентите си да спрат операциите заради разузнавателна информация за заплахи. Както е описано в по-ранно предупреждение от Kiteworks за шестчасово спиране, свързано със заплаха от нулев ден, компанията преди това е предприела същия предпазен подход: временно изключване на сървъри по целия свят, вместо да рискува експлоатация на некоригиран недостатък. Повторението на този модел подсказва, че инфраструктурата за прехвърляне на файлове остава постоянна цел и че доставчиците в това пространство все по-често са склонни да нарушат нормалните операции, вместо да рискуват да изостанат от активна заплаха.
Какво означава това за вас
Ако вашата организация използва Kiteworks или подобна услуга за корпоративен файлообмен, този инцидент е напомняне, че сигурността на вашите данни при пренос зависи в голяма степен от собствената позиция на вашия доставчик и от това колко бързо реагирате, когато този доставчик задейства тревога. Предупреждение за достоверна заплаха, дори такова без потвърдено нарушение, не е нещо, което трябва да се изчаква. Организациите, които пренебрегнаха по-ранната препоръка за спиране, описана в предишното шестчасово предупреждение за спиране на Kiteworks, не биха имали допълнителна защита, ако тази заплаха се беше превърнала в действителна експлоатация.
В по-широк план този вид предупреждение е полезен повод да преразгледате как вашата организация проверява и наблюдава платформи на трети страни, които обработват чувствителни данни. Попитайте дали вашият доставчик има ясен процес за комуникация при инциденти, колко бързо уведомява клиентите за достоверни заплахи и дали вътрешните ви екипи имат отработен план за изолиране на системи при кратки срокове. Шифроването при пренос и в покой е важно, но то не елиминира риска, породен от уязвимост от нулев ден в самата платформа.
Практически изводи
- Ако използвате Kiteworks, следвайте директно официалните указания на компанията и потвърдете, че системите ви са коригирани или възстановени съгласно нейните инструкции.
- Третирайте съветите за сигурност от доставчици като чувствителни към времето. Превантивен прозорец за спиране е далеч по-малко скъп от потвърдено нарушение.
- Одитирайте списъка си с доставчици за всяка платформа, която обработва мащабни прехвърляния на файлове, и попитайте за историята им на реакция при нулев ден.
- Изградете вътрешен наръчник за бърза мрежова изолация, така че екипът ви да не импровизира по време на активен прозорец на заплаха.
- Останете абонирани за бюлетините за сигурност на доставчиците, вместо да разчитате на общото отразяване в новините, тъй като тези предупреждения често идват с кратки срокове.
Инцидентът с Kiteworks подчертава една по-широка истина за платформите за корпоративен файлообмен: тяхната стойност като бизнес инструмент е и това, което ги прави привлекателни цели. Да останете информирани, да действате бързо при предупреждения от доставчици и редовно да преглеждате практиките за сигурност на трети страни остават най-практичните налични защити за организациите, които обработват чувствителни данни.




