Какво се случи: Експозицията на Salesforce и ServiceNow

Скорошен седмичен обзор за сигурността от Help Net Security отбеляза една история, която заслужава повече от бегло споменаване: клиентските портали на Salesforce и ServiceNow бяха оставени експонирани за приблизително 17 месеца, преди проблемът да излезе наяве. Обзорът, който също така обхвана експлоатирана уязвимост от тип zero-day в Metabase и разширяването на предупрежденията за зловреден софтуер в Dependabot на GitHub, групира тези теми с причина. Всяка от тях илюстрира различен аспект на един и същ основен проблем: платформите за корпоративен софтуер, независимо дали става въпрос за самостоятелно хоствани инструменти за анализ, хранилища за код или облачни CRM системи, са толкова сигурни, колкото конфигурациите и практиките на доставчиците зад тях.

Salesforce и ServiceNow са две от най-широко използваните платформи за управление на взаимоотношенията с клиенти, билети за поддръжка и вътрешни работни процеси в големи организации. Когато портали, изградени върху тези платформи, бъдат експонирани, последиците не се ограничават само до компанията, която ги управлява. В зависимост от това как е конфигуриран порталът и какви данни съхранява, експозицията може да достигне до имена на клиенти, данни за контакт, истории на поддръжката и други записи, които лицата никога не са предоставили директно на компанията, която ги е изтекла. Това е основното напрежение в случаите на корпоративна експозиция на данни при пробив: лицето, чиито данни са застрашени, често няма директен акаунт или идентификационни данни в съответната платформа. То е експонирано просто защото бизнес, с който е взаимодействало, е избрал тази платформа за съхраняване на информация.

Защо 17-месечното забавяне на откриването има значение за поверителността на потребителите

Най-поразителният детайл в тази история не е самата експозиция, а продължителността. Седемнадесет месеца са дълъг период, през който неправилно конфигуриран или уязвим портал може да остане достъпен без да бъде забелязан. През това време всички данни в експонираната система биха могли да бъдат прегледани, извлечени или копирани от всеки, който ги е открил, и би имало малък начин за засегнатата организация да знае със сигурност какво е било достъпено срещу това, което просто е било достъпно.

Тази празнина между експозицията и откриването е повтаряща се тема в корпоративните провали в сигурността и тя има огромно значение за поверителността на потребителите. Пробив, открит в рамките на дни, може да бъде ограничен относително бързо: идентификационните данни се нулират, достъпът се отнема, засегнатите страни се уведомяват. Пробив, който продължава повече от година, дава на атакуващите, скрейпърите и опортюнистите много по-дълъг прозорец и прави съдебно-техническата реконструкция значително по-трудна. Екипите по сигурността често не могат да кажат с увереност колко пъти данните са били достъпени или от кого, само че вратата е била оставена отворена за дълго време. За всеки, чиято информация е преминала през някой от тези портали, тази несигурност е реалната цена.

Рискът от трети страни и веригата на доставки продължава да изплува в CRM платформите

Това не е изолиран модел. Експозициите в CRM и платформите за поддръжка продължават да изплуват точно защото толкова много организации прокарват чувствителни клиентски данни през същия шепа системи на трети страни. Когато нещо се обърка на това ниво, то рядко засяга само една компания; то се разпространява навън към всеки бизнес, който е разчитал на същата платформа, интеграция или взаимоотношение с доставчик.

Ясен скорошен пример за тази динамика е пробивът във веригата на доставки на LastPass чрез Klue, при който атакуващите компрометираха доставчик трета страна и използваха откраднати OAuth токени, за да достигнат до собствената Salesforce среда на LastPass. Този инцидент и 17-месечната експозиция на Salesforce/ServiceNow сочат към един и същ структурен проблем: корпоративните CRM платформи се намират в пресечната точка на потоците от данни на много компании, и едно единствено слабо звено, независимо дали става въпрос за неправилна конфигурация, непатчна уязвимост или компрометирана интеграция с доставчик, може да експонира информация далеч отвъд организацията, която притежава портала.

Какво означава това за вас

Ако някога сте подавали билет за поддръжка, попълвали сте форма за контакт или сте взаимодействали с обслужването на клиенти в компания, която използва Salesforce, ServiceNow или подобни платформи, вероятно част от вашата информация се съхранява в система, в която никога не сте влизали директно. Това означава, че зависите от избора на доставчици и практиките за сигурност на тази компания, не само от вашите собствени навици, за да запазите данните си в безопасност.

VPN няма да ви защити от този вид експозиция. VPN защитават вашата собствена връзка и сърфиране; те не правят нищо, за да предпазят данни, съхранявани в корпоративна CRM система на компанията. Реалистичните защити тук са различни: следете за известия за пробиви от компании, с които работите, използвайте уникални пароли за всеки акаунт, така че изтичане на едно място да не може да бъде използвано другаде, и активирайте многофакторно удостоверяване там, където се предлага. Тези навици няма да предотвратят изтичане от страна на предприятието, но значително ограничават това, което атакуващият може да направи с данни, които бъдат експонирани.

Практически изводи

  • Отнасяйте се сериозно към известията за пробиви от доставчици на услуги, дори ако не си спомняте директно да сте създавали акаунт в засегнатата платформа.
  • Използвайте мениджър на пароли, за да поддържате идентификационните данни уникални за различните услуги, намалявайки радиуса на поражение при всяка отделна корпоративна експозиция на данни при пробив.
  • Активирайте многофакторно удостоверяване на акаунти, свързани с компании, които съхраняват вашите лични или финансови данни.
  • Периодично преглеждайте с кои компании и портали сте споделяли информация и обмислете искане за изтриване на данни там, където вече не са необходими.

Истории като тази за 17-месечната експозиция на Salesforce и ServiceNow са напомняне, че корпоративната експозиция на данни при пробив често е невидима за хората, които засяга, до дълго след факта. Да оставате информирани за това как се развиват тези инциденти и да затегнете собствената си хигиена на акаунтите в отговор, остава най-практичният начин да ограничите щетите, когато се появи следващият.