Kyselytyökalusta tulee heikko lenkki
Nintendo ei joutunut tietomurron kohteeksi, koska joku olisi murtanut sen pelipalvelimet tai ohittanut tilin turvatoimet. Raportoinnin mukaan altistuminen juontaa juurensa TinyPulseen, kolmannen osapuolen toimittajaan, jota Nintendo käytti sisäisten työntekijöiden sitoutumiskyselyiden toteuttamiseen. Shadowbyt3$ -niminen ryhmä otti vastuun ja vaati noin 2 miljoonaa dollaria, kutsuen operaatiota "kiristys palveluna".
Tuo nimitys on merkityksellisempi kuin miltä se saattaa kuulostaa. Perinteiset kiristyshaittaohjelmaryhmät käyttävät salaustyökaluja, jotka lukitsevat uhrin järjestelmät ja vaativat sitten maksua salauksen purkuavaimesta. Viime vuosina useimmat toimijat lisäsivät toisen vipuvarren: tietojen varastamisen ennen salausta, jotta heillä on painostuskeino, vaikka uhri palauttaisi tiedot varmuuskopioista. Kiristys palveluna -ryhmät, kuten Shadowbyt3$, näyttävät ohittavan salausvaiheen kokonaan. Järjestelmiä ei tarvitse lukita, kun uhka arkaluontoisten työntekijätietojen julkaisemisesta riittää painostamaan maksuun.
Nintendolle, jonka ydinliiketoiminta pyörii konsoleiden, verkkotilien ja valtavan asennetun käyttäjäkannan varassa, tämä tapaus on muistutus siitä, että hyökkäyspinta ulottuu paljon asiakkaiden näkemiä tuotteita pidemmälle. Se kulkee jokaisen toimittajan kautta, jolla on pääsy sisäisiin tietoihin, jopa niiden, jotka vaikuttavat näennäisen vähäriskisiltä, kuten työntekijöiden palautealusta.
Miksi kolmannen osapuolen toimittajat ovat jatkuvasti sisäänpääsyreitti
Henkilöstöhallinnon kyselytyökalut, etuusalustat, ajanvarausohjelmistot ja muut taustatoimistojen toimittajat saavat harvoin samaa turvallisuustarkastelua kuin ydininfrastruktuuri. Niitä pidetään hallinnollisina mukavuuksina eikä tiedon säilyttäjinä, vaikka ne käsittelevät rutiininomaisesti nimiä, työsuhdetietoja ja joskus talous- tai henkilöllisyystietoja, jotka liittyvät yrityksen työvoimaan.
Juuri tätä epäsuhtaa kiristys palveluna -ryhmät on rakennettu hyödyntämään. Hyökkääjien ei tarvitse murtautua suoraan niin vakavaraiseen yritykseen kuin Nintendo. Heidän tarvitsee löytää yksi toimittaja yrityksen toimitusketjusta, jolla on heikommat puolustukset, kerätä kaikki tiedot, jotka kyseisen toimittajan järjestelmissä on, ja käyttää sitten emoyrityksen brändiä ja mainetta maksun painostuspisteenä. Toimittajasta tulee ovi; tunnistettavasta brändistä tulee vipuvarsi.
Tämä kaava ei ole ainutlaatuinen Nintendolle. Se heijastaa laajempaa muutosta siinä, miten kiristysryhmät toimivat: sen sijaan, että sijoittaisivat monimutkaisiin salaushyötykuormiin, jotka voidaan havaita ja kumota, ne keskittyvät tietojen vientiin ja julkiseen paineeseen, koska vuodon maineeseen kohdistuva kustannus on usein se, mikä pakottaa reagoimaan, ei tekninen häiriö.
Mitä tämä tarkoittaa sinulle
Jos olet Nintendon asiakas, tämä tapaus koskee ensisijaisesti työntekijöiden tietoja, ei pelaajatiliä, raportoidun perusteella. Mutta se sisältää silti oppitunnin, joka kannattaa ottaa vakavasti, jos olet tekemisissä minkä tahansa suuren yrityksen digitaalisen ekosysteemin kanssa, mukaan lukien pelialustat: tietojesi altistuminen on vain yhtä vahva kuin yrityksen toimitusketjun heikoin toimittaja.
Nintendo-tilin haltijoille tämä on hyvä hetki tarkistaa perustilien hygienia. Käytä yksilöllistä, vahvaa salasanaa Nintendo-tilillesi, ota kaksivaiheinen todennus käyttöön, jos et ole vielä tehnyt niin, ja suhtaudu varoen kaikkiin tätä tietomurtoa koskeviin ei-toivottuihin sähköposteihin, koska kiristystapaukset synnyttävät usein aallon seurantahuijausyrityksiä, jotka yrittävät hyödyntää tapahtuman julkista tietoisuutta. Jos käytät Nintendo Switchiäsi myös selaamiseen tai sisällön suoratoistoon matkustaessasi tai julkisissa verkoissa, on hyvä ymmärtää, miten VPN Nintendo Switchillesi voi lisätä suojakerroksen yhteydellesi, erillään yllä mainituista tilin turvatoimista.
Jos työskentelet henkilöstöhallinnossa, IT:ssä tai toimittajariskien hallinnassa missä tahansa organisaatiossa, käytännöllisempi opetus koskee toimittajien due diligence -tarkastusta. Kolmannen osapuolen työkalut, jotka käsittelevät työntekijätietoja, jopa ne, jotka vaikuttavat vähäriskisiltä, kuten pulssikyselyalusta, ansaitsevat saman turvallisuustarkastelun kuin työkalut, jotka käsittelevät asiakkaiden maksutietoja. Tämä tarkoittaa, että toimittajilta on kysyttävä heidän salausstandardeistaan, tietoturvaloukkauksen ilmoitusajoista ja tietojen säilytyskäytännöistä ennen sopimuksen allekirjoittamista, ei sen jälkeen, kun tapaus pakottaa kysymään.
Käytännön toimenpiteet
- Tarkista ja vahvista Nintendo-tilisi kirjautumistiedot ja ota kaksivaiheinen todennus käyttöön, jos se ei ole jo aktiivinen.
- Suhtaudu kaikkiin tietomurtoon liittyviin sähköposteihin tai viesteihin epäillen; varmista virallisten Nintendo-kanavien kautta ennen linkkien napsauttamista tai tietojen antamista.
- Jos hallinnoit toimittajasuhteita omassa organisaatiossasi, tarkasta, mitkä kolmannet osapuolet säilyttävät työntekijä- tai asiakastietoja, ja varmista, että niiden turvallisuuskäytännöt vastaavat niiden tallentamien tietojen arkaluontoisuutta.
- Tunnista kiristys palveluna erillisenä uhkamallina: salauksen puuttuminen ei tarkoita vaaran puuttumista, koska pelkät varastetut tiedot voivat riittää painostuskeinoksi maksuvaatimukseen.
Nintendo-TinyPulse-tapaus on selkeä esimerkki siitä, miten nykyaikaiset kiristysryhmät ovat sopeuttaneet toimintatapaansa, ja siitä, että yrityksen suurin haavoittuvuus ei välttämättä ole sen omat järjestelmät, vaan ne toimittajat, joille se uskoo työntekijätietojaan. Tiedon pysyminen tämänkaltaisista tapauksista ja perustason tili- ja toimittajahygienian soveltaminen pysyvät käytännöllisimpänä puolustuksena niin yksilöille kuin organisaatioillekin.




