Turvallisen tiedostonjakosovelluksen valmistaja Kiteworks kehottaa asiakkaitaan maailmanlaajuisesti sammuttamaan palvelimensa väliaikaisesti kuuden tunnin ajaksi lauantaina saatuaan uhkatietoja, jotka viittaavat mahdollisesti välittömään kyberhyökkäykseen. Epätavallinen pyyntö korostaa, kuinka vakavasti yritysohjelmistojen toimittajat suhtautuvat nykyään hyväksikäytön varoitusmerkkeihin, jopa ennen kuin haavoittuvuus on täysin vahvistettu tai korjaus valmis.
Mitä Kiteworks pyysi asiakkaitaan tekemään ja miksi
Kiteworks, joka kehittää turvallisia tiedostonjako- ja sisällönhallintatyökaluja, joita organisaatiot käyttävät arkaluontoisten asiakirjojen siirtämiseen ja tallentamiseen, kehotti asiakkaitaan sammuttamaan palvelimensa kuudeksi tunniksi saatuaan tiedustelutietoja, joiden mukaan nollapäivähaavoittuvuutta voitaisiin käyttää sen alustaa vastaan. Nollapäivä tarkoittaa haavoittuvuutta, joka on toimittajalle tuntematon ja johon ei ole saatavilla korjausta, mikä tarkoittaa, että hyökkääjät voivat mahdollisesti hyödyntää sitä ennen kuin puolustajilla on mitään mahdollisuutta reagoida.
Jokaisen asiakkaan pyytäminen ottamaan palvelimet offline-tilaan, vaikka vain lyhyesti, on merkittävä ja häiritsevä toimenpide. Toimittajat yleensä varaavat tämänkaltaisen ohjeistuksen tilanteisiin, joissa aktiivisen tai välittömän hyökkäyksen riski on suurempi kuin käyttökatkon operatiiviset kustannukset. Se, että Kiteworks päätti toimia uhkatietojen perusteella sen sijaan, että olisi odottanut vahvistettua tapahtumaa, viittaa siihen, että yritys piti varoitusta riittävän uskottavana perustellakseen koko asiakaskuntansa häiritsemisen sen sijaan, että olisi riskeerannut tietoturvaloukkauksen.
Miksi tiedostonjakoulustat ovat hyökkääjille arvokkaita kohteita
Turvalliset tiedostonjakoulustat ovat hyökkääjille poikkeuksellisen houkuttelevassa asemassa. Organisaatiot käyttävät niitä nimenomaan siksi, että ne keskittävät arkaluontoista materiaalia: sopimuksia, talousasiakirjoja, immateriaalioikeuksia, asiakastietoja ja sisäistä viestintää, jotka muuten olisivat hajallaan sähköpostilaatikoissa ja jaetuilla asemilla. Tämä keskittäminen on turvallisuushyöty laillisille käyttäjille, mutta se tarkoittaa myös, että yksi onnistunut murto voi paljastaa kerralla suuren määrän arvokasta dataa.
Nämä alustat ovat myös usein suunnittelultaan internetiin yhteydessä olevia, koska niiden koko tarkoitus on antaa ulkopuolisten osapuolten, kuten asiakkaiden, kumppaneiden tai urakoitsijoiden, vaihtaa tiedostoja turvallisesti. Tämä saavutettavuus yhdessä tallennetun sisällön arkaluontoisuuden kanssa tekee tiedostonjako-ohjelmistoista toistuvan kohteen sekä opportunistisille hyökkääjille että kehittyneemmille ryhmille, jotka etsivät jalansijaa yritysverkkoihin. Tämän ohjelmistoluokan haavoittuvuudet ovat aiemmin johtaneet laajamittaisiin tietovarkauskampanjoihin, jotka ovat vaikuttaneet moniin organisaatioihin samanaikaisesti, mikä on osasyy siihen, miksi uhkatiedot mahdollisesta nollapäivästä tällä alueella otetaan niin vakavasti.
Mitä nollapäiväuhka tarkoittaa yrityksille ja niiden datalle
Yrityksille, jotka luottavat Kiteworksiin tai vastaaviin alustoihin, nollapäivävaroitus luo todella vaikean tilanteen. Ilman vahvistettua haavoittuvuutta tai korjausta ei ole suoraviivaista korjausta sovellettavaksi. Organisaatiot joutuvat punnitsemaan järjestelmien offline-tilaan ottamisen operatiivista häiriötä riskiä vastaan, että mahdollisesti hyödynnettävissä oleva järjestelmä jätetään käyntiin.
Tämä on laajempi kaava, joka ulottuu paljon yhden toimittajan ulkopuolelle. Korjaamattomat haavoittuvuudet laajalti käytetyissä yritysohjelmistoissa nousevat edelleen säännöllisesti esiin, eikä aina selkeällä ratkaisuaikataululla. Viimeaikaiset esimerkit ohjelmistoekosysteemin muista osista, mukaan lukien tutkijan, joka tunnetaan nimellä Nightmare Eclipse, paljastama korjaamaton Windows-haavoittuvuus, osoittavat, että yritysjärjestelmiin vaikuttavat nollapäiväpaljastukset ovat tulossa toistuvaksi piirteeksi turvallisuusmaisemassa yksittäisten tapahtumien sijaan. Olipa kyseessä tiedostonjako, käyttöjärjestelmät tai jotain aivan muuta, puolustajien taustalla oleva haaste on sama: riskiin vastaaminen ennen kuin korjaus on saatavilla.
Mitä tämä tarkoittaa sinulle
Jos organisaatiosi käyttää Kiteworksia tai mitä tahansa turvallista tiedostonjakoulustaa, tämä tapaus on hyödyllinen muistutus siitä, että toimittajien viestintä uhkien aikana ansaitsee välitöntä huomiota, vaikka se saapuisi vähäisellä ennakkoilmoituksella. Kuuden tunnin sammutus on pieni hinta verrattuna tietoturvaloukkaukseen, joka koskee arkaluontoisia asiakas- tai liiketoimintatietoja.
Laajemmin organisaatioiden tulisi kohdella ohjelmistotoimittajien uhkatietovaroituksia toimintakelpoisina, ei valinnaisina. Tämä tarkoittaa, että on oltava suunnitelma väliaikaisia palvelukatkoja varten, tiedettävä, kuka on valtuutettu tekemään päätöksen nopeasti, ja viestittävä selkeästi työntekijöille ja asiakkaille suunnitellusta käyttökatkosta. Se tarkoittaa myös virallisten toimittajakanavien seuraamista sen sijaan, että luotettaisiin pelkästään toissijaiseen raportointiin, koska ohjeistus voi muuttua nopeasti, kun lisätietoja tulee saataville.
Yksittäisille työntekijöille käytännön johtopäätös on yksinkertaisempi: noudata IT- tai turvallisuustiimisi ohjeita näiden ajanjaksojen aikana, vältä arkaluontoisten tiedostojen lataamista tai lähettämistä asianomaisten alustojen kautta, kunnes kaikki on selvää, ja ilmoita kaikesta epätavallisesta, kuten odottamattomista kirjautumiskehotteista tai epäilyttäviltä vaikuttavista tiedostonjakolinkeistä.
Nollapäiväriskin edellä pysyminen
Kiteworksin sammutuspyyntö on tilannekuva haasteesta, joka on yleistymässä yritysohjelmistoissa: vastaaminen turvallisen tiedostonjakopalvelun nollapäivähyökkäykseen ennen kuin kaikki tosiasiat tunnetaan. Kun vastaavia varoituksia ilmaantuu jatkuvasti eri alustoilla, mukaan lukien viimeaikaiset korjaamattomat ongelmat, jotka vaikuttavat laajalti käytettyihin Windows-järjestelmiin, yritykset, jotka suhtautuvat toimittajien turvallisuushälytyksiin kiireellisinä valinnaisten sijaan, ovat paremmassa asemassa rajoittaakseen altistumistaan. Näistä paljastuksista tiedossa pysyminen ja nopea toiminta toimittajien sitä pyytäessä on edelleen yksi tehokkaimmista käytettävissä olevista puolustuksista, kunnes pysyvä korjaus kehitetään.




