Co se stalo při úniku v Check Pointu

Check Point, jeden z nejrozšířenějších podnikových bezpečnostních dodavatelů na světě, potvrdil, že útočníci našli cestu do jeho vlastní ochranné infrastruktury. Podle reportáže serveru CSO Online byly ke kompromitaci systémů spojených se službou Check Point Security Management zneužity dvě zranitelnosti hodnocené CVSS 9,8, tedy téměř maximálním skóre závažnosti na standardní škále v oboru. Jedna z těchto chyb byla nově odhalená zero-day zranitelnost, což znamená, že byla obráncům neznámá a v době, kdy ji útočníci začali zneužívat, nebyla opravena.

Chyby s hodnocením CVSS 9,8 jsou vzácné a nebezpečné, protože obvykle vyžadují jen minimální nebo žádné ověření a lze je vzdáleně zneužít s minimální složitostí. Když se tak závažná zranitelnost nachází v platformě pro správu zabezpečení, tedy v nástroji, který organizace používají ke konfiguraci a monitorování svých firewallů, VPN bran a síťových obran, riziko daleko přesahuje jediný špatně nakonfigurovaný server. Zasahuje řídící vrstvu, na kterou se podniky spoléhají, aby udržely v bezpečí vše ostatní.

Proč na kompromitaci firewallů a bran záleží i mimo podnik

Produkty Check Pointu stojí na okraji tisíců podnikových sítí, filtrují provoz, spravují VPN připojení a vynucují přístupové politiky pro zaměstnance i zákazníky. Právě toto umístění je důvodem, proč je tento únik významný. Bezpečnostní brány mají být zpevněnými vstupními dveřmi sítě, poslední linií obrany mezi otevřeným internetem a citlivými interními systémy. Když je sám dodavatel, který tyto vstupní dveře poskytuje, kompromitován prostřednictvím zero-day zranitelnosti, model důvěry, na který se organizace spoléhají, se obrací vzhůru nohama.

Nejde o okrajový technický problém omezený na IT oddělení. Bezpečnostní brány, jako jsou produkty Check Pointu, jsou infrastrukturou, která směruje a kontroluje data zaměstnanců pracujících na dálku, zákazníků přihlašujících se do portálů a partnerů vyměňujících si informace. Pokud útočník získá oporu v řídící vrstvě této infrastruktury, může být schopen sledovat provoz, měnit konfigurace nebo pronikat hlouběji do sítě, která se domnívala, že je chráněná. Právě software propagovaný jako štít se v tomto případě stal potenciálním vstupním bodem.

Jak ohrožená podniková infrastruktura vystavuje riziku osobní údaje

Praktické nebezpečí narušení perimetrické bezpečnosti spočívá v tom, že se málokdy udrží pouze u dodavatele. Podnikoví zákazníci provozující postižené produkty toto vystavení riziku dědí, a tím pádem i zaměstnanci a zákazníci, jejichž data těmito systémy procházejí. Kompromitovaný firewall nebo konzola pro správu se může stát nástupištěm pro laterální pohyb do HR systémů, zákaznických databází nebo finančních platforem.

Tento vzorec, tedy únik, který začíná na podnikové straně a kaskádovitě se šíří směrem k vystavení osobních údajů, není jedinečný pro Check Point. Odráží to, co se stalo, když energetická společnost Shell byla nucena vyšetřovat tvrzení ransomware skupiny Cl0p, že z jejích systémů ukradla 89 GB dat. V obou případech počáteční zranitelnost nebo kompromitace existovala na organizační úrovni, ale důsledky nakonec dopadají na jednotlivce, jejichž informace byly v této infrastruktuře uloženy, zpracovávány nebo přenášeny. Ať už je vstupním bodem operátor ransomwaru zneužívající známou slabinu, nebo zero-day zasahující vlastní službu pro správu bezpečnostního dodavatele, výsledek pro koncové uživatele je stejný: data, která měla být chráněna podnikovou obranou, jsou náhle v ohrožení.

Přidání nezávislého šifrování: Co mohou uživatelé dbající na soukromí udělat hned

Ponaučením není, že firewally a bezpečnostní brány jsou zbytečné. Zůstávají nezbytné. Ponaučením je, že žádná jednotlivá vrstva obrany, včetně těch, které vytvořili důvěryhodní podnikoví dodavatelé, by neměla být považována za neomylnou. Perimetrická bezpečnost může selhat, záplaty mohou zaostávat za aktivním zneužíváním a i chyby s hodnocením CVSS 9,8 někdy zůstanou neodhaleny, dokud nejsou již zneužívány v praxi.

Pro jednotlivce to posiluje hodnotu toho, když sami kontrolujete své šifrování, místo abyste se zcela spoléhali na důvěru na síťové úrovni. Osobní VPN šifruje provoz nezávisle na tom, jakou bezpečnostní infrastrukturu má nastavena webová stránka, zaměstnavatel nebo poskytovatel služeb. Pokud je podniková brána někde na cestě kompromitována, provoz, který je již na zařízení uživatele šifrován end-to-end, je mnohem obtížnější zachytit nebo smysluplně manipulovat.

Co to znamená pro vás

Pokud vaše organizace používá produkty Check Pointu, okamžitou prioritou je ověřit, že byly aplikovány nouzové záplaty nebo hotfixy a že rozhraní pro správu nejsou zbytečně vystavena veřejnému internetu. Pro běžné uživatele je tento únik připomínkou, že bezpečnostní sliby velkých dodavatelů nejsou zárukami. Perimetrická obrana může tiše selhat, a než se únik stane veřejným, k vystavení riziku už mohlo dojít.

Právě proto záleží scénář úniku přes zero-day zranitelnost v Check Pointu a VPN na více lidech než jen na IT administrátorech. Ukazuje, jak rychle může být důvěra v podnikovou bezpečnost podkopána a proč jednotlivci těží z toho, když přidají svou vlastní vrstvu šifrování, místo aby předpokládali, že provozovatelé sítí mají vše pokryto.

Praktická doporučení

  • Pokud pracujete pro organizaci nebo spravujete síť využívající produkty Check Pointu, ověřte, že byly okamžitě aplikovány dostupné záplaty pro odhalené chyby.
  • Pokud je to možné, nevystavujte konzole pro správu zabezpečení ani administrátorská rozhraní přímo internetu.
  • Berte tvrzení jakékoli organizace o zabezpečeném perimetru jako jednu vrstvu ochrany, nikoli jako úplnou záruku.
  • Zvažte použití osobní VPN pro citlivé prohlížení nebo práci na dálku, aby byl váš provoz šifrován nezávisle na infrastruktuře, která se nachází mezi vámi a cílem.
  • Zůstaňte ve střehu před tím, jak podnikové úniky, jako je tento a incident Shell spojený s Cl0p, mohou kaskádovitě vést k vystavení osobních údajů, i když počáteční zranitelnost neměla s vámi přímo nic společného.

FAQ: Q1: Jaké zranitelnosti byly zneužity při úniku v Check Pointu? A1: Ke kompromitaci systémů spojených se službou Check Point Security Management byly použity dvě zranitelnosti hodnocené CVSS 9,8, z nichž jedna byla dříve neznámá zero-day zranitelnost. Q2: Proč je hodnocení závažnosti CVSS 9,8 tak nebezpečné? A2: Chyby s hodnocením CVSS 9,8 jsou vzácné a nebezpečné, protože obvykle vyžadují jen minimální nebo žádné ověření a lze je vzdáleně zneužít s minimální složitostí. Q3: Proč záleží na úniku v Check Pointu i mimo samotnou společnost? A3: Produkty Check Pointu stojí na okraji tisíců podnikových sítí, takže kompromitace řídící vrstvy dodavatele může vystavit podnikové zákazníky a zaměstnance a zákazníky, jejichž data těmito systémy procházejí. Q4: Co by mohli útočníci dělat, pokud by získali přístup k řídící vrstvě bezpečnostní brány? A4: Mohli by být schopni sledovat provoz, měnit konfigurace nebo pronikat hlouběji do sítě, která se domnívala, že je chráněná. Q5: Ovlivňuje tento druh úniku osobní údaje? A5: Ano, vzorec úniku, který začíná na podnikové straně a kaskádovitě se šíří směrem k vystavení osobních údajů, není jedinečný pro Check Point, protože zákazníci toto vystavení riziku dědí a jejich data procházející těmito systémy jsou v ohrožení. ---END---