Τι Συνέβη: Η Έκθεση των Salesforce και ServiceNow
Ένα πρόσφατο εβδομαδιαίο ενημερωτικό δελτίο ασφαλείας από το Help Net Security επισήμανε μια ιστορία που αξίζει περισσότερο από μια απλή αναφορά: οι πύλες πελατών των Salesforce και ServiceNow παρέμειναν εκτεθειμένες για περίπου 17 μήνες προτού το ζήτημα έρθει στο φως. Το δελτίο, το οποίο κάλυψε επίσης μια εκμεταλλευόμενη ευπάθεια μηδενικής ημέρας στο Metabase και μια επέκταση των προειδοποιήσεων κακόβουλου λογισμικού Dependabot του GitHub, ομαδοποίησε αυτά τα θέματα για έναν λόγο. Κάθε ένα από αυτά απεικονίζει μια διαφορετική πτυχή του ίδιου υποκείμενου προβλήματος: οι πλατφόρμες επιχειρησιακού λογισμικού, είτε πρόκειται για εργαλεία αναλυτικής με αυτο-φιλοξενία, αποθετήρια κώδικα ή cloud συστήματα CRM, είναι τόσο ασφαλείς όσο οι διαμορφώσεις και οι πρακτικές των προμηθευτών πίσω από αυτές.
Οι Salesforce και ServiceNow είναι δύο από τις πιο ευρέως χρησιμοποιούμενες πλατφόρμες για τη διαχείριση σχέσεων με πελάτες, αιτημάτων υποστήριξης και εσωτερικών ροών εργασίας σε μεγάλους οργανισμούς. Όταν οι πύλες που βασίζονται σε αυτές τις πλατφόρμες εκτίθενται, ο αντίκτυπος δεν περιορίζεται στην εταιρεία που τις διαχειρίζεται. Ανάλογα με το πώς είχε διαμορφωθεί η πύλη και ποια δεδομένα αποθήκευε, η έκθεση μπορεί να φτάσει σε ονόματα πελατών, στοιχεία επικοινωνίας, ιστορικά υποστήριξης και άλλα αρχεία που τα άτομα δεν παρέδωσαν ποτέ άμεσα στην εταιρεία που τα διέρρευσε. Αυτή είναι η βασική ένταση σε περιπτώσεις έκθεσης δεδομένων σε επιχειρησιακό επίπεδο: το άτομο του οποίου τα δεδομένα κινδυνεύουν συχνά δεν έχει άμεσο λογαριασμό ή διαπιστευτήρια στην εμπλεκόμενη πλατφόρμα. Εκτίθεται απλώς επειδή μια επιχείρηση με την οποία αλληλεπίδρασε επέλεξε αυτή την πλατφόρμα για να αποθηκεύσει πληροφορίες.
Γιατί η Καθυστέρηση Ανακάλυψης 17 Μηνών Έχει Σημασία για την Ιδιωτικότητα των Καταναλωτών
Η πιο εντυπωσιακή λεπτομέρεια σε αυτή την ιστορία δεν είναι η ίδια η έκθεση, είναι η διάρκεια. Δεκαεπτά μήνες είναι πολύς καιρός για μια κακώς διαμορφωμένη ή ευάλωτη πύλη να παραμένει προσβάσιμη χωρίς εντοπισμό. Κατά τη διάρκεια αυτού του διαστήματος, οποιαδήποτε δεδομένα βρίσκονται στο εκτεθειμένο σύστημα θα μπορούσαν να έχουν προβληθεί, εξαχθεί ή αντιγραφεί από οποιονδήποτε τα εντόπισε, και θα υπήρχε μικρός τρόπος για τον επηρεαζόμενο οργανισμό να γνωρίζει με βεβαιότητα τι αποκτήθηκε σε αντίθεση με το τι ήταν απλώς προσβάσιμο.
Αυτό το κενό μεταξύ έκθεσης και ανακάλυψης είναι ένα επαναλαμβανόμενο θέμα σε αποτυχίες επιχειρησιακής ασφάλειας και έχει τεράστια σημασία για την ιδιωτικότητα των καταναλωτών. Μια παραβίαση που ανακαλύπτεται μέσα σε ημέρες μπορεί να περιοριστεί σχετικά γρήγορα: επαναφορά διαπιστευτηρίων, ανάκληση πρόσβασης, ενημέρωση των επηρεαζόμενων μερών. Μια παραβίαση που παραμένει για πάνω από ένα χρόνο δίνει στους επιτιθέμενους, στα εργαλεία εξαγωγής δεδομένων και στους ευκαιριακούς εκμεταλλευτές ένα πολύ μεγαλύτερο παράθυρο και καθιστά την εγκληματολογική ανασύνθεση πολύ πιο δύσκολη. Οι ομάδες ασφαλείας συχνά δεν μπορούν να πουν με βεβαιότητα πόσες φορές αποκτήθηκαν τα δεδομένα ή από ποιον, μόνο ότι η πόρτα έμεινε ανοιχτή για μεγάλο χρονικό διάστημα. Για οποιονδήποτε οι πληροφορίες πέρασαν μέσα από μία από αυτές τις πύλες, αυτή η αβεβαιότητα είναι το πραγματικό κόστος.
Ο Κίνδυνος Τρίτων και Εφοδιαστικής Αλυσίδας Εμφανίζεται Συνεχώς στις Πλατφόρμες CRM
Αυτό δεν είναι ένα μεμονωμένο μοτίβο. Οι εκθέσεις σε CRM και πλατφόρμες υποστήριξης συνεχίζουν να εμφανίζονται ακριβώς επειδή τόσοι πολλοί οργανισμοί διοχετεύουν ευαίσθητα δεδομένα πελατών μέσα από το ίδιο μικρό σύνολο συστημάτων τρίτων. Όταν κάτι πάει στραβά σε αυτό το επίπεδο, σπάνια επηρεάζει μόνο μία εταιρεία: εξαπλώνεται προς τα έξω σε κάθε επιχείρηση που βασίστηκε στην ίδια πλατφόρμα, ενσωμάτωση ή σχέση με προμηθευτή.
Ένα χαρακτηριστικό πρόσφατο παράδειγμα αυτής της δυναμικής είναι η παραβίαση εφοδιαστικής αλυσίδας της LastPass μέσω της Klue, όπου επιτιθέμενοι παραβίασαν έναν τρίτο προμηθευτή και χρησιμοποίησαν κλεμμένα διακριτικά OAuth για να φτάσουν στο περιβάλλον Salesforce της ίδιας της LastPass. Αυτό το περιστατικό και η έκθεση 17 μηνών των Salesforce/ServiceNow δείχνουν και τα δύο το ίδιο διαρθρωτικό ζήτημα: οι επιχειρησιακές πλατφόρμες CRM βρίσκονται στη διασταύρωση των ροών δεδομένων πολλών εταιρειών, και ένας μόνο αδύναμος κρίκος, είτε πρόκειται για κακή διαμόρφωση, μη επιδιορθωμένη ευπάθεια ή παραβιασμένη ενσωμάτωση προμηθευτή, μπορεί να εκθέσει πληροφορίες πολύ πέρα από τον οργανισμό που κατέχει την πύλη.
Τι Σημαίνει Αυτό για Εσάς
Αν έχετε ποτέ υποβάλει ένα αίτημα υποστήριξης, συμπληρώσει μια φόρμα επικοινωνίας ή αλληλεπιδράσει με την εξυπηρέτηση πελατών σε μια εταιρεία που χρησιμοποιεί Salesforce, ServiceNow ή παρόμοιες πλατφόρμες, μέρος των πληροφοριών σας πιθανότατα βρίσκεται σε ένα σύστημα στο οποίο δεν συνδεθήκατε ποτέ άμεσα. Αυτό σημαίνει ότι εξαρτάστε από τις επιλογές προμηθευτών και τις πρακτικές ασφαλείας αυτής της εταιρείας, όχι μόνο από τις δικές σας συνήθειες, για να διατηρήσετε τα δεδομένα σας ασφαλή.
Ένα VPN δεν θα σας προστατεύσει από αυτού του είδους την έκθεση. Τα VPN ασφαλίζουν τη δική σας σύνδεση και τη δραστηριότητα περιήγησής σας· δεν κάνουν τίποτα για να προστατεύσουν τα δεδομένα που βρίσκονται στο backend σύστημα CRM μιας εταιρείας. Οι ρεαλιστικές άμυνες εδώ είναι διαφορετικές: προσέξτε για ειδοποιήσεις παραβίασης από εταιρείες με τις οποίες συναλλάσσεστε, χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης για κάθε λογαριασμό ώστε μια διαρροή σε ένα μέρος να μην μπορεί να αξιοποιηθεί αλλού, και ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου προσφέρεται. Αυτές οι συνήθειες δεν θα αποτρέψουν μια διαρροή από την πλευρά της επιχείρησης, αλλά περιορίζουν δραστικά τι μπορεί να κάνει ένας επιτιθέμενος με οποιαδήποτε δεδομένα εκτεθούν.
Πρακτικά Συμπεράσματα
- Αντιμετωπίστε σοβαρά τις ειδοποιήσεις παραβίασης από παρόχους υπηρεσιών, ακόμα και αν δεν θυμάστε να δημιουργήσατε άμεσα λογαριασμό στην επηρεαζόμενη πλατφόρμα.
- Χρησιμοποιήστε ένα διαχειριστή κωδικών πρόσβασης για να διατηρείτε τα διαπιστευτήρια μοναδικά σε όλες τις υπηρεσίες, μειώνοντας την ακτίνα έκρηξης οποιασδήποτε μεμονωμένης έκθεσης δεδομένων σε επιχειρησιακό επίπεδο.
- Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων σε λογαριασμούς που συνδέονται με εταιρείες που αποθηκεύουν τα προσωπικά ή οικονομικά σας δεδομένα.
- Εξετάζετε περιοδικά ποιες εταιρείες και πύλες έχουν λάβει τις πληροφορίες σας και σκεφτείτε να ζητήσετε διαγραφή δεδομένων όπου δεν χρειάζονται πλέον.
Ιστορίες όπως αυτή η έκθεση 17 μηνών των Salesforce και ServiceNow είναι μια υπενθύμιση ότι η έκθεση δεδομένων σε επιχειρησιακό επίπεδο είναι συχνά αόρατη σε όσους επηρεάζει μέχρι πολύ αργότερα. Το να παραμένετε ενημερωμένοι για το πώς εξελίσσονται τέτοια περιστατικά και να σφίγγετε τη δική σας υγιεινή λογαριασμών ανάλογα, παραμένει ο πιο πρακτικός τρόπος να περιορίσετε τη ζημιά όταν εμφανιστεί το επόμενο.




