Uskottava uhka johtaa poikkeukselliseen varoitukseen

Yritysten tiedostonjakoyritys Kiteworks esitti asiakkailleen tällä viikolla poikkeuksellisen pyynnön: sulkekaa palvelimenne välittömästi ennen viikonloppua. TechCrunchin raportoinnin mukaan Kiteworks lähetti asiakkailleen sähköpostin, jossa se varoitti saaneensa lainvalvontaviranomaisilta "uskottavan uhan" välittömästä kyberhyökkäyksestä sen alustaa vastaan. Yritys, joka auttaa organisaatioita siirtämään suuria tietoaineistoja turvallisesti internetin välityksellä, pyysi asiakkaita sammuttamaan ja eristämään verkkonsa varotoimenpiteenä.

Varoitus keskittyi tiettyyn altistumisikkunaan. Kiteworks suositteli kuuden tunnin sammutusjaksoa lauantaina 26. syyskuuta ja kertoi asiakkaille, että tauon tarkoituksena oli "suojautua mahdollisilta nollapäivähyökkäyksiltä". Kiteworksin CISO Frank Balonisin kerrotaan sanoneen, ettei varoituksen antamishetkellä ollut vahvistettua tietomurtoa, mutta yritys päätti toimia ennen kuin mitään tapahtumaa voisi ilmetä sen sijaan, että olisi odottanut todisteita tietoturvaloukkauksesta. Tämä ero on merkityksellinen: kyseessä oli ennaltaehkäisevä sammutus, joka perustui uhkatietoihin, ei vastatoimi aktiiviseen tunkeutumiseen.

Yritykselle, jonka koko liiketoimintamalli riippuu siitä, että asiakkaat luottavat sen siirtävän arkaluonteisia tiedostoja turvallisesti, päätös kehottaa julkisesti sammuttamaan palvelimet on merkittävä. Se osoittaa, että Kiteworks suhtautui vihjeeseen riittävän vakavasti hyväksyäkseen toiminnan häiriön ja maineriskin, joka syntyy siitä, että asiakkaita kehotetaan sulkemaan järjestelmänsä, sen sijaan että se olisi hiljaa paikannut taustalla.

Miksi yritysten tiedostonjakoulustat ovat ensisijaisia kohteita

Kiteworksin kaltaiset alustat sijaitsevat ainutlaatuisen arvokkaassa kohdassa datankäsittelyketjua. Ne on rakennettu erityisesti siirtämään suuria määriä arkaluonteista aineistoa, sopimuksia, talousasiakirjoja, terveystietoja ja immateriaalioikeuksia, organisaatioiden välillä, jotka eivät muuten jaa verkkoja keskenään. Tämä tekee niistä yksittäisen pääsypisteen kymmenien tai satojen eri yritysten tietoihin kerralla.

Hyökkääjille juuri tämä keskittyminen on houkuttelevaa. Yhden tiedostonsiirtoalustan vaarantaminen voi mahdollisesti paljastaa monien loppuasiakkaiden tiedot samanaikaisesti sen sijaan, että jokainen kohde vaatisi erillisen tietomurron. Nollapäivähaavoittuvuudet, haavoittuvuudet, joita toimittaja ei tunne ja joita ei ole paikattu hyväksikäyttöhetkellä, ovat erityisen arvokkaita tässä yhteydessä, koska ne antavat hyökkääjien edetä ennen kuin puolustajat edes tietävät, että suljettava aukko on olemassa.

Tämä ei ole ensimmäinen kerta, kun Kiteworks on joutunut pyytämään asiakkaitaan keskeyttämään toimintansa uhkatietojen vuoksi. Kuten Kiteworksin aiemmassa varoituksessa nollapäiväuhkaan liittyvästä kuuden tunnin sammutuksesta yksityiskohtaisesti kerrottiin, yritys on aiemmin ryhtynyt samaan varotoimenpiteeseen: sammuttanut väliaikaisesti palvelimia maailmanlaajuisesti sen sijaan, että olisi vaarantanut paikkaamattoman haavoittuvuuden hyväksikäytön. Tämän kaavan toistuminen viittaa siihen, että tiedostonsiirtoinfrastruktuuri on edelleen pysyvä kohde ja että tämän alan toimittajat ovat yhä halukkaampia häiritsemään normaalia toimintaa sen sijaan, että uhkapelaisivat pysyvänsä aktiivisen uhan edellä.

Mitä tämä tarkoittaa sinulle

Jos organisaatiosi käyttää Kiteworksia tai vastaavaa yritysten tiedostonjakopalvelua, tämä tapaus muistuttaa, että siirrossa olevien tietojesi turvallisuus riippuu suuresti toimittajasi omasta asennoitumisesta ja siitä, kuinka nopeasti reagoit, kun toimittaja antaa hälytyksen. Uskottava uhkavaroitus, jopa ilman vahvistettua tietomurtoa, ei ole jotain, jonka voi jättää odottamaan. Organisaatioilla, jotka jättivät huomiotta aiemman sammutussuosituksen, joka kuvattiin Kiteworksin aiemmassa 6 tunnin sammutusvaroituksessa, ei olisi ollut lisäsuojaa, jos tuo uhka olisi muuttunut todelliseksi hyväksikäytöksi.

Laajemmin ajateltuna tällainen hälytys on hyödyllinen muistutus siitä, että tarkastelet, miten organisaatiosi arvioi ja seuraa kolmannen osapuolen alustoja, jotka käsittelevät arkaluonteisia tietoja. Kysy, onko toimittajallasi selkeä prosessi tietoturvapoikkeamista viestimiseen, kuinka nopeasti he ilmoittavat asiakkaille uskottavista uhista ja onko sisäisillä tiimeilläsi harjoiteltu suunnitelma järjestelmien eristämiseksi lyhyellä varoitusajalla. Siirrossa ja levossa olevan salauksen merkitys on tärkeä, mutta se ei poista alustassa itsessään olevan nollapäivähaavoittuvuuden aiheuttamaa riskiä.

Käytännön johtopäätökset

  • Jos käytät Kiteworksia, noudata suoraan yrityksen virallisia ohjeita ja varmista, että järjestelmäsi on paikattu tai palautettu niiden ohjeiden mukaisesti.
  • Kohtele toimittajien tietoturvatiedotteita aikaherkkinä. Ennaltaehkäisevä sammutusikkuna on paljon halvempi kuin vahvistettu tietomurto.
  • Käy läpi toimittajaluettelosi ja etsi kaikki alustat, jotka käsittelevät suuren mittakaavan tiedostonsiirtoja, ja kysy niiden nollapäivävastehistoriasta.
  • Rakenna sisäinen toimintasuunnitelma nopeaa verkon eristämistä varten, jotta tiimisi ei joudu improvisoimaan aktiivisen uhkailkkunan aikana.
  • Pysy tilattuna toimittajien tietoturvatiedotteisiin sen sijaan, että luottaisit yleiseen uutisointiin, sillä nämä hälytykset saapuvat usein tiukoilla määräajoilla.

Kiteworksin tapaus korostaa laajempaa totuutta yritysten tiedostonjakoulustoista: niiden arvo liiketoimintatyökaluna on myös se, mikä tekee niistä houkuttelevia kohteita. Tietoisena pysyminen, nopea toiminta toimittajien varoitusten perusteella ja kolmannen osapuolen tietoturvakäytäntöjen säännöllinen tarkastelu ovat edelleen käytännöllisimmät puolustuskeinot, jotka ovat arkaluonteisia tietoja käsittelevien organisaatioiden saatavilla.