Společnost Kiteworks, která vyvíjí software pro bezpečné sdílení souborů, vyzývá zákazníky po celém světě, aby v sobotu na šest hodin dočasně vypnuli své servery poté, co obdržela zpravodajské informace o hrozbě naznačující potenciálně bezprostřední kybernetický útok. Tato neobvyklá žádost podtrhuje, jak vážně nyní podnikoví dodavatelé berou rané varovné signály zneužití, a to ještě předtím, než je zranitelnost plně potvrzena nebo je připravena záplata.
Co Kiteworks požadoval po zákaznících a proč
Společnost Kiteworks, která vytváří nástroje pro bezpečné sdílení souborů a správu obsahu používané organizacemi k přenosu a ukládání citlivých dokumentů, sdělila zákazníkům, aby vypnuli své servery na šest hodin poté, co obdržela informace naznačující, že by proti její platformě mohl být použit exploit zero-day. Zero-day označuje zranitelnost, která je dodavateli neznámá a nemá dostupnou záplatu, což znamená, že ji útočníci mohou potenciálně zneužít dříve, než obránci mají jakoukoli šanci reagovat.
Požadovat po všech zákaznících, aby odstavili servery, byť jen krátce, je významný a rušivý krok. Dodavatelé obvykle tento druh pokynů vyhrazují pro situace, kdy riziko aktivního nebo bezprostředního útoku převažuje nad provozními náklady na výpadek. Skutečnost, že se Kiteworks rozhodl jednat na základě zpravodajských informací o hrozbě, místo aby čekal na potvrzený incident, naznačuje, že společnost považovala varování za dostatečně důvěryhodné, aby ospravedlnilo obtíže pro celou svou zákaznickou základnu, místo aby riskovala narušení bezpečnosti.
Proč jsou platformy pro sdílení souborů vysoce hodnotnými cíli pro útočníky
Platformy pro bezpečné sdílení souborů se nacházejí v neobvykle atraktivní pozici pro útočníky. Organizace je používají konkrétně proto, že centralizují citlivý materiál: smlouvy, finanční záznamy, duševní vlastnictví, klientská data a interní komunikaci, která by jinak byla roztroušena po e-mailových schránkách a sdílených discích. Tato centralizace je pro legitimní uživatele bezpečnostní výhodou, ale také znamená, že jediné úspěšné kompromitování může najednou odhalit velké množství cenných dat.
Tyto platformy jsou navíc často již ze své podstaty vystaveny internetu, protože jejich celým účelem je umožnit externím stranám, jako jsou klienti, partneři nebo dodavatelé, bezpečně si vyměňovat soubory. Tato přístupnost v kombinaci s citlivostí toho, co ukládají, činí ze softwaru pro sdílení souborů opakovaný cíl jak pro oportunistické útočníky, tak pro sofistikovanější skupiny hledající opěrný bod v podnikových sítích. Zranitelnosti v této kategorii softwaru v minulosti vedly k rozsáhlým kampaním krádeže dat postihujícím mnoho organizací současně, což je částečně důvod, proč jsou zpravodajské informace o hrozbě možného zero-day v této oblasti brány tak vážně.
Co hrozba zero-day znamená pro firmy a jejich data
Pro firmy spoléhající na Kiteworks nebo podobné platformy vytváří varování před zero-day skutečně obtížnou situaci. Bez potvrzené zranitelnosti nebo záplaty neexistuje žádné přímočaré řešení, které by bylo možné aplikovat. Organizace zůstávají před rozhodnutím, zda zvážit provozní narušení způsobené odstavením systémů, nebo riziko ponechání potenciálně zneužitelného systému v provozu.
Jde o širší vzorec, který daleko přesahuje jednoho dodavatele. Neopravené zranitelnosti v široce používaném podnikovém softwaru se objevují pravidelně a ne vždy s jasným časovým plánem řešení. Nedávné příklady v jiných částech softwarového ekosystému, včetně neopravené zranitelnosti Windows zveřejněné výzkumníkem známým jako Nightmare Eclipse, ukazují, že zveřejňování zero-day zranitelností postihujících podnikové systémy se stává opakujícím se rysem bezpečnostní krajiny, nikoli izolovanými událostmi. Ať už daný software zpracovává sdílení souborů, operační systémy nebo něco zcela jiného, základní výzva pro obránce je stejná: reagovat na riziko dříve, než je k dispozici oprava.
Co to znamená pro vás
Pokud vaše organizace používá Kiteworks nebo jakoukoli platformu pro bezpečné sdílení souborů, je tento incident užitečnou připomínkou, že komunikaci od dodavatele během okna hrozby je třeba věnovat okamžitou pozornost, i když dorazí s malým předstihem. Šestihodinové odstavení je malá cena ve srovnání s únikem dat zahrujícím citlivé klientské nebo obchodní záznamy.
V širším měřítku by organizace měly považovat varování před hrozbami od dodavatelů softwaru za proveditelná, nikoli volitelná. To znamená mít připravený plán pro dočasná přerušení služeb, vědět, kdo je oprávněn takové rozhodnutí rychle učinit, a jasně komunikovat se zaměstnanci a klienty o plánovaném výpadku. Znamená to také sledovat oficiální kanály dodavatele, místo spoléhání se výhradně na zprostředkované zprávy, protože pokyny se mohou rychle měnit s tím, jak jsou k dispozici další informace.
Pro jednotlivé zaměstnance je praktický závěr jednodušší: během těchto oken se řiďte pokyny svého IT nebo bezpečnostního týmu, nevyhýbejte se nahrávání ani stahování citlivých souborů prostřednictvím postižených platforem, dokud nedostanete svolení, a nahlaste cokoli neobvyklého, například neočekávané výzvy k přihlášení nebo odkazy na sdílení souborů, které vypadají podezřele.
Jak zůstat o krok napřed před rizikem zero-day
Žádost o odstavení Kiteworks je snímkem výzvy, která je stále běžnější napříč podnikovým softwarem: reagovat na útok zero-day na bezpečné sdílení souborů dříve, než jsou známa všechna fakta. Jak se podobná varování objevují na různých platformách, včetně nedávných neopravených problémů postihujících široce používané systémy Windows, budou firmy, které berou bezpečnostní upozornění dodavatelů jako naléhavá, nikoli volitelná, lépe připraveny omezit svou expozici. Zůstat informován o těchto zveřejněních a jednat rychle, když o to dodavatelé požádají, zůstává jednou z nejúčinnějších dostupných obran, dokud není vyvinuta trvalá oprava.




