Τι Συνέβη στην Παραβίαση της Check Point

Η Check Point, ένας από τους πιο ευρέως αναπτυγμένους προμηθευτές εταιρικής ασφάλειας στον κόσμο, επιβεβαίωσε ότι οι επιτιθέμενοι βρήκαν τρόπο να εισέλθουν στη δική της προστατευτική υποδομή. Σύμφωνα με δημοσίευση του CSO Online, δύο ευπάθειες με βαθμολογία CVSS 9.8, το σχεδόν μέγιστο σκορ σοβαρότητας στην τυποποιημένη κλίμακα του κλάδου, χρησιμοποιήθηκαν για την παραβίαση συστημάτων που σχετίζονται με την υπηρεσία Security Management της Check Point. Μία από τις αδυναμίες ήταν ένας νεοαποκαλυφθείς zero-day, δηλαδή ήταν άγνωστη στους αμυνόμενους και χωρίς διόρθωση τη στιγμή που οι επιτιθέμενοι άρχισαν να την εκμεταλλεύονται.

Οι ευπάθειες CVSS 9.8 είναι σπάνιες και επικίνδυνες επειδή συνήθως απαιτούν ελάχιστη έως καθόλου αυθεντικοποίηση και μπορούν να εκμεταλλευτούν απομακρυσμένα με ελάχιστη πολυπλοκότητα. Όταν μια τόσο σοβαρή ευπάθεια βρίσκεται μέσα σε μια πλατφόρμα διαχείρισης ασφάλειας, το εργαλείο που οι οργανισμοί χρησιμοποιούν για να ρυθμίζουν και να παρακολουθούν τα τείχη προστασίας, τις πύλες VPN και τις άμυνες δικτύου τους, ο κίνδυνος εκτείνεται πολύ πέρα από έναν μεμονωμένο κακώς ρυθμισμένο διακομιστή. Πλήττει το επίπεδο ελέγχου στο οποίο βασίζονται οι επιχειρήσεις για να κρατήσουν όλα τα υπόλοιπα ασφαλή.

Γιατί οι Παραβιάσεις Τείχους Προστασίας και Πύλης Έχουν Σημασία Πέρα από την Επιχείρηση

Τα προϊόντα της Check Point βρίσκονται στην άκρη χιλιάδων εταιρικών δικτύων, φιλτράροντας την κίνηση, διαχειριζόμενα συνδέσεις VPN και επιβάλλοντας πολιτικές πρόσβασης για υπαλλήλους και πελάτες alike. Αυτή η τοποθέτηση είναι ακριβώς ο λόγος για τον οποίο η παραβίαση είναι σημαντική. Οι πύλες ασφαλείας υποτίθεται ότι είναι η θωρακισμένη μπροστινή πόρτα ενός δικτύου, η τελευταία γραμμή άμυνας μεταξύ του ανοιχτού διαδικτύου και των ευαίσθητων εσωτερικών συστημάτων. Όταν ο προμηθευτής που παρέχει αυτή την μπροστινή πόρτα παραβιάζεται ο ίδιος μέσω ενός zero-day, το μοντέλο εμπιστοσύνης στο οποίο βασίζονται οι οργανισμοί ανατρέπεται.

Αυτό δεν είναι ένα εξειδικευμένο τεχνικό πρόβλημα περιορισμένο στα τμήματα IT. Οι πύλες ασφαλείας όπως της Check Point είναι η υποδομή που δρομολογεί και επιθεωρεί τα δεδομένα υπαλλήλων που εργάζονται απομακρυσμένα, πελατών που συνδέονται σε πύλες και συνεργατών που ανταλλάσσουν πληροφορίες. Εάν ένας επιτιθέμενος αποκτήσει βάση στο επίπεδο διαχείρισης αυτής της υποδομής, μπορεί να είναι σε θέση να παρατηρήσει την κίνηση, να αλλοιώσει διαμορφώσεις ή να μετακινηθεί βαθύτερα σε ένα δίκτυο που πίστευε ότι ήταν προστατευμένο. Το ίδιο το λογισμικό που διαφημίζεται ως ασπίδα έγινε, σε αυτή την περίπτωση, ένα πιθανό σημείο εισόδου.

Πώς η Εκτεθειμένη Εταιρική Υποδομή Θέτει σε Κίνδυνο τα Προσωπικά Δεδομένα

Ο πρακτικός κίνδυνος μιας παραβίασης περιμετρικής ασφάλειας είναι ότι σπάνια περιορίζεται στον προμηθευτή. Οι εταιρικοί πελάτες που χρησιμοποιούν τα επηρεαζόμενα προϊόντα κληρονομούν την έκθεση, και κατ' επέκταση, το ίδιο συμβαίνει με τους υπαλλήλους και τους πελάτες των οποίων τα δεδομένα ρέουν μέσω αυτών των συστημάτων. Ένα παραβιασμένο τείχος προστασίας ή κονσόλα διαχείρισης μπορεί να γίνει σημείο συγκέντρωσης για πλευρική μετακίνηση σε συστήματα HR, βάσεις δεδομένων πελατών ή χρηματοοικονομικές πλατφόρμες.

Αυτό το μοτίβο, μια παραβίαση που ξεκινά από την πλευρά της επιχείρησης και εξαπλώνεται προς τα έξω σε έκθεση προσωπικών δεδομένων, δεν είναι μοναδικό για την Check Point. Κατοπτρίζει αυτό που συνέβη όταν η ενεργειακή εταιρεία Shell αναγκάστηκε να διερευνήσει τον ισχυρισμό της ομάδας ransomware Cl0p ότι είχε κλέψει 89GB δεδομένων από τα συστήματά της. Και στις δύο περιπτώσεις, η αρχική ευπάθεια ή παραβίαση υπήρχε σε οργανωτικό επίπεδο, αλλά οι συνέπειες τελικά φτάνουν σε άτομα των οποίων οι πληροφορίες ήταν αποθηκευμένες, επεξεργασμένες ή μεταδιδόμενες μέσω αυτής της υποδομής. Είτε το σημείο εισόδου είναι ένας χειριστής ransomware που εκμεταλλεύεται μια γνωστή αδυναμία είτε ένα zero-day που πλήττει την ίδια την υπηρεσία διαχείρισης ενός προμηθευτή ασφάλειας, το αποτέλεσμα για τους τελικούς χρήστες είναι το ίδιο: δεδομένα που υποτίθεται ότι προστατεύονταν από εταιρικές άμυνες βρίσκονται ξαφνικά σε κίνδυνο.

Προσθέτοντας Ανεξάρτητη Κρυπτογράφηση: Τι Μπορούν να Κάνουν Τώρα οι Χρήστες που Νοιάζονται για την Ιδιωτικότητα

Το δίδαγμα εδώ δεν είναι ότι τα τείχη προστασίας και οι πύλες ασφαλείας είναι άχρηστα. Παραμένουν απαραίτητα. Το δίδαγμα είναι ότι κανένα μεμονωμένο επίπεδο άμυνας, συμπεριλαμβανομένων αυτών που κατασκευάζονται από αξιόπιστους εταιρικούς προμηθευτές, δεν πρέπει να θεωρείται αλάνθαστο. Η περιμετρική ασφάλεια μπορεί να αποτύχει, οι διορθώσεις μπορεί να υστερούν σε σχέση με την ενεργή εκμετάλλευση, και ακόμη και ευπάθειες CVSS 9.8 μερικές φορές περνούν απαρατήρητες μέχρι να χρησιμοποιούνται ήδη στην πράξη.

Για τα άτομα, αυτό ενισχύει την αξία του να ελέγχεις τη δική σου κρυπτογράφηση αντί να βασίζεσαι εξ ολοκλήρου στην εμπιστοσύνη σε επίπεδο δικτύου. Ένα προσωπικό VPN κρυπτογραφεί την κίνηση ανεξάρτητα από οποιαδήποτε υποδομή ασφάλειας έχει ένας ιστότοπος, εργοδότης ή πάροχος υπηρεσιών. Εάν μια εταιρική πύλη κάπου κατά μήκος της διαδρομής παραβιαστεί, η κίνηση που είναι ήδη κρυπτογραφημένη από άκρο σε άκρο στη συσκευή του χρήστη είναι πολύ πιο δύσκολο να υποκλαπεί ή να χειραγωγηθεί ουσιαστικά.

Τι Σημαίνει Αυτό Για Εσάς

Εάν ο οργανισμός σας χρησιμοποιεί προϊόντα Check Point, η άμεση προτεραιότητα είναι να επιβεβαιώσετε ότι έχουν εφαρμοστεί επείγουσες διορθώσεις ή hotfixes και ότι οι διεπαφές διαχείρισης δεν είναι εκτεθειμένες στο δημόσιο διαδίκτυο χωρίς λόγο. Για τους καθημερινούς χρήστες, η παραβίαση είναι μια υπενθύμιση ότι οι υποσχέσεις ασφάλειας που δίνουν οι μεγάλοι προμηθευτές δεν είναι εγγυήσεις. Οι περιμετρικές άμυνες μπορούν να αποτύχουν σιωπηλά, και μέχρι να γίνει δημόσια μια παραβίαση, η έκθεση μπορεί να έχει ήδη συμβεί.

Αυτός είναι ακριβώς ο λόγος για τον οποίο ένα σενάριο VPN παραβίασης zero-day της Check Point έχει σημασία για περισσότερους από just τους διαχειριστές IT. Καταδεικνύει πόσο γρήγορα μπορεί να υπονομευθεί η εμπιστοσύνη στην ασφάλεια εταιρικού επιπέδου, και γιατί τα άτομα επωφελούνται από την προσθήκη του δικού τους επιπέδου κρυπτογράφησης αντί να υποθέτουν ότι οι φορείς εκμετάλλευσης δικτύου τα έχουν όλα καλυμμένα.

Πρακτικά Συμπεράσματα

  • Εάν εργάζεστε για ή διαχειρίζεστε ένα δίκτυο που χρησιμοποιεί προϊόντα Check Point, επαληθεύστε ότι οι διαθέσιμες διορθώσεις για τις αποκαλυφθείσες αδυναμίες έχουν εφαρμοστεί άμεσα.
  • Αποφύγετε την έκθεση κονσολών διαχείρισης ασφάλειας ή διεπαφών διαχείρισης απευθείας στο διαδίκτυο όποτε είναι δυνατόν.
  • Αντιμετωπίστε οποιονδήποτε ισχυρισμό οργανισμού περί ασφαλούς περιμέτρου ως ένα επίπεδο προστασίας, όχι ως πλήρη εγγύηση.
  • Εξετάστε το ενδεχόμενο χρήσης προσωπικού VPN για ευαίσθητη περιήγηση ή απομακρυσμένη εργασία, ώστε η κίνησή σας να κρυπτογραφείται ανεξάρτητα από οποιαδήποτε υποδομή βρίσκεται μεταξύ εσάς και του προορισμού.
  • Μείνετε σε επιφυλακή για το πώς οι εταιρικές παραβιάσεις, όπως αυτή και το περιστατικό της Shell που συνδέεται με το Cl0p, μπορούν να εξαπλωθούν προς τα έξω σε έκθεση προσωπικών δεδομένων ακόμη και όταν η αρχική ευπάθεια δεν είχε καμία σχέση με εσάς άμεσα.