Mitä Check Pointin tietomurrossa tapahtui

Check Point, yksi maailman laajimmin käyttöön otetuista yritystietoturvatoimittajista, on vahvistanut, että hyökkääjät löysivät tien sen omaan suojaavaan infrastruktuuriin. CSO Onlinen raportoinnin mukaan kahta haavoittuvuutta, jotka oli arvioitu CVSS-arvolla 9.8 – lähes enimmäisvakavuuspisteellä alan standardiasteikolla – käytettiin Check Pointin Security Management -palveluun sidottujen järjestelmien vaarantamiseen. Yksi puutteista oli vastikään paljastettu nollapäivähaavoittuvuus, mikä tarkoittaa, että se oli puolustajille tuntematon ja paikkaamaton sillä hetkellä, kun hyökkääjät alkoivat hyödyntää sitä.

CVSS 9.8 -puutteet ovat harvinaisia ja vaarallisia, koska ne tyypillisesti vaativat vähän tai ei lainkaan todennusta ja ne voidaan hyödyntää etänä minimaalisella monimutkaisuudella. Kun näin vakava haavoittuvuus sijaitsee tietoturvan hallintaympäristössä – työkalussa, jota organisaatiot käyttävät palomuurien, VPN-yhdyskäytävien ja verkkopuolustustensa määrittämiseen ja valvontaan – riski ulottuu paljon pidemmälle kuin yksittäiseen väärin konfiguroituun palvelimeen. Se iskee hallintakerrokseen, jonka varaan yritykset luottavat pitääkseen kaiken muun turvassa.

Miksi palomuuri- ja yhdyskäytävävaarantumiset merkitsevät muutakin kuin yritystä

Check Pointin tuotteet sijaitsevat tuhansien yritysverkkojen reunalla suodattaen liikennettä, halliten VPN-yhteyksiä ja valvoen käyttöoikeuskäytäntöjä niin työntekijöille kuin asiakkaillekin. Juuri tämä asemointi tekee tietomurrosta merkittävän. Turvayhdyskäytävien on tarkoitus olla verkon kovetettu etuovi, viimeinen puolustuslinja avoimen internetin ja arkaluontoisten sisäisten järjestelmien välillä. Kun kyseisen etuoven tarjoava toimittaja itse murretaan nollapäivähaavoittuvuuden kautta, luottamusmalli, johon organisaatiot nojaavat, kääntyy ylösalaisin.

Tämä ei ole kapea tekninen ongelma, joka rajoittuu IT-osastoille. Check Pointin kaltaiset turvayhdyskäytävät ovat infrastruktuuria, joka reitittää ja tarkastaa etätyöntekijöiden, portaaleihin kirjautuvien asiakkaiden ja tietoja vaihtavien kumppanien dataa. Jos hyökkääjä saa jalansijan kyseisen infrastruktuurin hallintakerroksesta, he voivat mahdollisesti tarkkailla liikennettä, muuttaa konfiguraatioita tai edetä syvemmälle verkkoon, joka uskoi olevansa suojattu. Juuri se ohjelmisto, jota markkinoidaan kilpenä, muuttui tässä tapauksessa mahdolliseksi sisäänkäyntipisteeksi.

Miten altis yritysinfrastruktuuri vaarantaa henkilötiedot

Kehäpuolustuksen tietomurron käytännön vaara on, että se harvoin pysyy rajattuna toimittajaan. Vaikutuksen alaisia tuotteita käyttävät yritysasiakkaat perivät altistuksen ja siten myös työntekijät ja asiakkaat, joiden data kulkee näiden järjestelmien läpi. Vaarantunut palomuuri tai hallintakonsoli voi muuttua tukikohdaksi sivuttaisliikkeelle HR-järjestelmiin, asiakastietokantoihin tai talousalustoihin.

Tämä kaava – tietomurto, joka alkaa yrityspuolelta ja vyöryy ulospäin henkilötietojen paljastumiseen – ei ole ainutlaatuinen Check Pointille. Se heijastaa sitä, mitä tapahtui, kun energiayhtiö Shell joutui tutkimaan Cl0p-kiristysryhmän väitettä, jonka mukaan se oli varastanut 89 Gt dataa sen järjestelmistä. Molemmissa tapauksissa alkuperäinen haavoittuvuus tai vaarantuminen oli olemassa organisaatiotasolla, mutta seuraukset ulottuvat lopulta yksilöihin, joiden tietoja säilytettiin, käsiteltiin tai siirrettiin kyseisen infrastruktuurin kautta. Olipa sisäänkäyntipiste tunnettua heikkoutta hyödyntävä kiristyshaittaohjelmaoperaattori tai tietoturvatoimittajan omaan hallintapalveluun iskevä nollapäivähaavoittuvuus, lopputulos loppukäyttäjille on sama: data, jonka piti olla yrityspuolustusten suojaamaa, on yhtäkkiä vaarassa.

Itsenäisen salauksen lisääminen: mitä yksityisyydestä tietoiset käyttäjät voivat tehdä nyt

Tämän opetus ei ole se, että palomuurit ja turvayhdyskäytävät olisivat hyödyttömiä. Ne ovat edelleen välttämättömiä. Opetus on se, ettei mitään yksittäistä puolustuskerrosta, mukaan lukien luotettujen yritystoimittajien rakentamat, tulisi pitää erehtymättömänä. Kehäpuolustus voi pettää, korjausohjelmat voivat laahata aktiivisen hyväksikäytön perässä, ja jopa CVSS 9.8 -puutteet jäävät joskus havaitsematta, kunnes niitä jo käytetään luonnossa.

Yksilöille tämä vahvistaa oman salauksen hallinnan arvoa sen sijaan, että luotettaisiin täysin verkkotason luottamukseen. Henkilökohtainen VPN salaa liikenteen riippumatta siitä, minkä tietoturvainfrastruktuurin verkkosivusto, työnantaja tai palveluntarjoaja on ottanut käyttöön. Jos jokin yrityksen yhdyskäytävä jossakin polun varrella on vaarantunut, liikennettä, joka on jo salattu päästä päähän käyttäjän laitteella, on paljon vaikeampaa siepata tai manipuloida merkityksellisesti.

Mitä tämä tarkoittaa sinulle

Jos organisaatiosi käyttää Check Pointin tuotteita, välitön prioriteetti on varmistaa, että hätäkorjausohjelmat tai pikakorjaukset on asennettu ja että hallintakäyttöliittymät eivät ole tarpeettomasti julkisen internetin ulottuvilla. Arkikäyttäjille tietomurto on muistutus siitä, että suurten toimittajien antamat tietoturvalupaukset eivät ole takeita. Kehäpuolustukset voivat pettää hiljaa, ja kun tietomurto tulee julkiseksi, altistuminen on saattanut jo tapahtua.

Juuri siksi Check Pointin nollapäivä-tietomurto ja VPN-skenaario merkitsee muutakin kuin IT-hallinnoijia. Se havainnollistaa, kuinka nopeasti luottamus yritystason tietoturvaan voidaan horjuttaa, ja miksi yksilöt hyötyvät oman salauskerroksensa lisäämisestä sen sijaan, että olettaisivat verkon ylläpitäjien hoitavan kaiken.

Käytännön johtopäätökset

  • Jos työskentelet Check Pointin tuotteita käyttävässä verkossa tai hallinnoit sitä, varmista, että saatavilla olevat korjausohjelmat paljastetuille puutteille on asennettu välittömästi.
  • Vältä tietoturvan hallintakonsolien tai ylläpitokäyttöliittymien altistamista suoraan internetille aina kun mahdollista.
  • Kohtele minkä tahansa organisaation väitettä turvatusta kehästä yhtenä suojakerroksena, ei täydellisenä takeena.
  • Harkitse henkilökohtaisen VPN:n käyttöä arkaluontoiseen selailuun tai etätyöhön, jotta liikenteesi salataan riippumatta siitä, mikä infrastruktuuri on sinun ja määränpään välissä.
  • Pysy valppaana sen suhteen, miten yritystietomurrot, kuten tämä ja Shelliin liittyvä Cl0p-tapaus, voivat heijastua ulospäin henkilötietojen paljastumiseen, vaikka alkuperäisellä haavoittuvuudella ei olisi ollut mitään tekemistä sinun kanssasi.

FAQ: Q1: Mitä haavoittuvuuksia Check Pointin tietomurrossa hyödynnettiin? A1: Kahta CVSS 9.8 -arvolla arvioitua haavoittuvuutta käytettiin Check Pointin Security Management -palveluun sidottujen järjestelmien vaarantamiseen, joista yksi oli aiemmin tuntematon nollapäivähaavoittuvuus. Q2: Miksi CVSS 9.8 -vakavuusluokitus on niin vaarallinen? A2: CVSS 9.8 -puutteet ovat harvinaisia ja vaarallisia, koska ne tyypillisesti vaativat vähän tai ei lainkaan todennusta ja ne voidaan hyödyntää etänä minimaalisella monimutkaisuudella. Q3: Miksi Check Pointin tietomurrolla on merkitystä muutenkin kuin vain yrityksen itsensä kannalta? A3: Check Pointin tuotteet sijaitsevat tuhansien yritysverkkojen reunalla, joten toimittajan hallintakerroksen murtaminen voi altistaa yritysasiakkaat sekä työntekijät ja asiakkaat, joiden data kulkee näiden järjestelmien läpi. Q4: Mitä hyökkääjät voisivat tehdä, jos he pääsevät käsiksi turvayhdyskäytävän hallintakerrokseen? A4: He voivat mahdollisesti tarkkailla liikennettä, muuttaa konfiguraatioita tai edetä syvemmälle verkkoon, joka uskoi olevansa suojattu. Q5: Vaikuttaako tällainen tietomurto henkilötietoihin? A5: Kyllä, kaava, jossa tietomurto alkaa yrityspuolelta ja vyöryy ulospäin henkilötietojen paljastumiseen, ei ole ainutlaatuinen Check Pointille, sillä asiakkaat perivät altistuksen ja heidän näiden järjestelmien läpi kulkeva datansa on vaarassa. ---END---