Co se stalo: Expozice Salesforce a ServiceNow

Nedávný týdenní bezpečnostní přehled od Help Net Security upozornil na jeden příběh, který si zaslouží více než jen letmou zmínku: zákaznické portály Salesforce a ServiceNow byly ponechány vystavené přibližně 17 měsíců, než se problém dostal na světlo. Přehled, který také zahrnoval zneužitou zero-day zranitelnost Metabase a rozšíření malware upozornění GitHub Dependabot, seskupil tyto položky z nějakého důvodu. Každá z nich ilustruje jinou podobu stejného základního problému: podnikové softwarové platformy, ať už jde o self-hostované analytické nástroje, úložiště kódu nebo cloudové CRM systémy, jsou pouze tak bezpečné, jak bezpečné jsou konfigurace a postupy dodavatelů, které za nimi stojí.

Salesforce a ServiceNow jsou dvě z nejpoužívanějších platforem pro řízení vztahů se zákazníky, podpůrných lístků a interních pracovních postupů ve velkých organizacích. Když jsou portály postavené na těchto platformách vystaveny, dopady se neomezují pouze na společnost, která je provozuje. V závislosti na tom, jak byl portál nakonfigurován a jaká data ukládal, může expozice dosáhnout na jména zákazníků, kontaktní údaje, historii podpory a další záznamy, které jednotlivci nikdy přímo nepředali společnosti, která je prozradila. To je základní napětí v případech expozice dat v podnikových únikách: osoba, jejíž data jsou ohrožena, často nemá přímý účet ani přihlašovací údaje k dotčené platformě. Jsou vystaveni jednoduše proto, že si podnik, se kterým komunikovali, vybral tuto platformu pro ukládání informací.

Proč 17měsíční prodleva v odhalení záleží na ochraně soukromí spotřebitelů

Nejvýraznějším detailem v tomto příběhu není samotná expozice, ale její délka. Sedmnáct měsíců je dlouhá doba, po kterou mohl špatně nakonfigurovaný nebo zranitelný portál zůstat přístupný bez odhalení. Během této doby mohla být jakákoli data v vystaveném systému prohlížena, seškrabávána nebo kopírována kýmkoli, kdo je našel, a dotčená organizace by jen stěží mohla s jistotou vědět, co bylo zpřístupněno versus co bylo pouze přístupné.

Tato mezera mezi expozicí a odhalením je opakujícím se tématem v selháních podnikové bezpečnosti a pro ochranu soukromí spotřebitelů je nesmírně důležitá. Únik zjištěný během dnů může být relativně rychle zvládnut: resetování přihlašovacích údajů, odebrání přístupu, informování dotčených stran. Únik, který přetrvává déle než rok, dává útočníkům, scraperům a příležitostným zneužitím mnohem delší okno a výrazně ztěžuje forenzní rekonstrukci. Bezpečnostní týmy často nemohou s jistotou říci, kolikrát byla data zpřístupněna nebo kým, pouze to, že dveře zůstaly otevřené dlouhou dobu. Pro každého, jehož informace prošly jedním z těchto portálů, je tato nejistota skutečnou cenou.

Riziko třetích stran a dodavatelského řetězce se v CRM platformách stále objevuje

Toto není izolovaný vzorec. Expozice CRM a podpůrných platforem se stále objevují právě proto, že mnoho organizací směruje citlivá zákaznická data přes stejnou hrstku systémů třetích stran. Když se na této úrovni něco pokazí, málokdy to postihne pouze jednu společnost; šíří se to ven na každý podnik, který spoléhal na stejnou platformu, integraci nebo vztah s dodavatelem.

Jasným nedávným příkladem této dynamiky je únik v dodavatelském řetězci LastPass přes Klue, kde útočníci kompromitovali dodavatele třetí strany a použili ukradené OAuth tokeny k proniknutí do vlastního prostředí Salesforce v LastPass. Tento incident a 17měsíční expozice Salesforce/ServiceNow oba poukazují na stejný strukturální problém: podnikové CRM platformy leží na křižovatce datových toků mnoha společností a jediný slabý článek, ať už jde o špatnou konfiguraci, neopravenou zranitelnost nebo kompromitovanou integraci dodavatele, může vystavit informace daleko za hranice organizace, která portál vlastní.

Co to znamená pro vás

Pokud jste kdy odeslali podpůrný lístek, vyplnili kontaktní formulář nebo komunikovali se zákaznickým servisem ve společnosti, která používá Salesforce, ServiceNow nebo podobné platformy, některé vaše informace pravděpodobně žijí v systému, do kterého jste se nikdy přímo nepřihlásili. To znamená, že závisíte na volbách dodavatelů a bezpečnostních postupech dané společnosti, nejen na svých vlastních návycích, abyste udrželi svá data v bezpečí.

VPN vás před tímto typem expozice neochrání. VPN zabezpečují vaše vlastní připojení a aktivitu při prohlížení; nedělají nic pro ochranu dat uložených v backendovém CRM systému společnosti. Realistická obrana je zde jiná: sledujte oznámení o únicích od společností, se kterými obchodujete, používejte jedinečná hesla pro každý účet, aby únik na jednom místě nemohl být zneužit jinde, a povolte vícefaktorové ověřování tam, kde je nabízeno. Tyto návyky nezabrání úniku na straně podniku, ale výrazně omezí, co může útočník dělat s jakýmikoli daty, která se skutečně dostanou ven.

Praktická doporučení

  • Berte oznámení o únicích od poskytovatelů služeb vážně, i když si nevzpomínáte, že byste si přímo vytvořili účet u dotčené platformy.
  • Používejte správce hesel, abyste udrželi přihlašovací údaje jedinečné napříč službami, a tím snížili dosah dopadu jakéhokoli jednotlivého úniku dat v podniku.
  • Povolte vícefaktorové ověřování na účtech spojených se společnostmi, které ukládají vaše osobní nebo finanční údaje.
  • Pravidelně přezkoumávejte, kterým společnostem a portálům jste poskytli informace, a zvažte žádost o smazání dat tam, kde již nejsou potřeba.

Příběhy, jako je tato 17měsíční expozice Salesforce a ServiceNow, připomínají, že expozice dat v podnikovém prostředí je často neviditelná pro lidi, kterých se týká, až dlouho po skutečnosti. Zůstat informovaný o tom, jak se tyto incidenty vyvíjejí, a v reakci zpřísnit vlastní hygienu účtů, zůstává nejpraktičtějším způsobem, jak omezit škody, až se objeví další.