Mitä tapahtui: Salesforce- ja ServiceNow-altistuminen

Tuore viikoittainen tietoturvakoonti Help Net Security -sivustolta nosti esiin yhden uutisen, joka ansaitsee enemmän kuin ohimenevän maininnan: Salesforce- ja ServiceNow-asiakasportaalit olivat alttiina noin 17 kuukautta ennen kuin ongelma tuli ilmi. Koonti, joka käsitteli myös hyödynnettyä Metabase-nollapäivähaavoittuvuutta ja GitHubin Dependabot-haittaohjelmahälytysten laajentumista, ryhmitteli nämä asiat yhdestä syystä. Jokainen niistä havainnollistaa eri puolta samasta perimmäisestä ongelmasta: yritysohjelmistoalustat, olivatpa ne sitten itse isännöityjä analytiikkatyökaluja, koodivarastoja tai pilvipohjaisia CRM-järjestelmiä, ovat vain niin turvallisia kuin niiden taustalla olevat konfiguraatiot ja toimittajakäytännöt.

Salesforce ja ServiceNow ovat kaksi laajimmin käytetyistä alustoista asiakassuhteiden, tukipyyntöjen ja sisäisten työnkulkujen hallintaan suurissa organisaatioissa. Kun näille alustoille rakennetut portaalit altistuvat, seuraukset eivät rajoitu vain yritykseen, joka niitä käyttää. Riippuen siitä, miten portaali oli konfiguroitu ja mitä tietoja se tallensi, altistuminen voi ulottua asiakkaiden nimiin, yhteystietoihin, tukihistoriaan ja muihin tietoihin, joita henkilöt eivät koskaan suoraan luovuttaneet vuodon aiheuttaneelle yritykselle. Tämä on ydinkonflikti yritysten tietomurtoaltistustapauksissa: henkilöllä, jonka tiedot ovat vaarassa, ei usein ole suoraa tiliä tai tunnuksia kyseisellä alustalla. He altistuvat yksinkertaisesti siksi, että yritys, jonka kanssa he olivat tekemisissä, valitsi kyseisen alustan tietojen tallentamiseen.

Miksi 17 kuukauden havaitsemisviive on merkittävä kuluttajien yksityisyydelle

Tässä tarinassa silmiinpistävin yksityiskohta ei ole itse altistuminen, vaan kesto. Seitsemäntoista kuukautta on pitkä aika, että väärin konfiguroitu tai haavoittuva portaali on ollut käytettävissä ilman havaitsemista. Tuona aikana kaikki altistuneessa järjestelmässä olevat tiedot ovat voineet olla kenen tahansa löytäjän katsottavissa, kerättävissä tai kopioitavissa, eikä asianomaisella organisaatiolla olisi juuri keinoja tietää varmasti, mitä on käytetty verrattuna siihen, mikä oli vain käytettävissä.

Tämä altistumisen ja havaitsemisen välinen kuilu on toistuva teema yritysten tietoturvapuutteissa, ja sillä on valtava merkitys kuluttajien yksityisyydelle. Päivien sisällä havaittu tietomurto voidaan rajata suhteellisen nopeasti: tunnukset nollataan, käyttöoikeudet peruutetaan ja asianomaiset osapuolet ilmoitetaan. Yli vuoden viipynyt tietomurto antaa hyökkääjille, kerääjille ja mahdollisuuksien hyödyntäjille huomattavasti pidemmän aikaikkunan ja tekee rikosteknisestä rekonstruktiosta paljon vaikeampaa. Tietoturvatiimit eivät usein voi varmuudella sanoa, kuinka monta kertaa tietoja on käytetty tai kenen toimesta, vain että ovi oli auki pitkään. Kenelle tahansa, jonka tiedot kulkivat jonkin näistä portaaleista läpi, tämä epävarmuus on todellinen hinta.

Kolmannen osapuolen ja toimitusketjun riskit nousevat toistuvasti esiin CRM-alustoilla

Tämä ei ole yksittäinen malli. CRM- ja tukialusta-altistumiset nousevat esiin jatkuvasti juuri siksi, että niin monet organisaatiot ohjaavat arkaluonteisia asiakastietoja saman kourallisen kolmannen osapuolen järjestelmien kautta. Kun jokin menee pieleen tällä tasolla, se vaikuttaa harvoin vain yhteen yritykseen; se leviää jokaiseen yritykseen, joka luotti samaan alustaan, integraatioon tai toimittajasuhteeseen.

Selkeä tuore esimerkki tästä dynamiikasta on LastPassin toimitusketjun tietomurto Klue:n kautta, jossa hyökkääjät vaaransivat kolmannen osapuolen toimittajan ja käyttivät varastettuja OAuth-tunnuksia päästäkseen LastPassin omaan Salesforce-ympäristöön. Tämä tapaus ja 17 kuukauden Salesforce/ServiceNow-altistuminen viittaavat molemmat samaan rakenteelliseen ongelmaan: yritysten CRM-alustat sijaitsevat monien yritysten tietovirtojen risteyskohdassa, ja yksi heikko lenkki – olipa se sitten väärä konfiguraatio, korjaamaton haavoittuvuus tai vaarantunut toimittajaintegraatio – voi altistaa tietoja kauas portaalin omistavan organisaation ulkopuolelle.

Mitä tämä tarkoittaa sinulle

Jos olet koskaan lähettänyt tukipyynnön, täyttänyt yhteydenottolomakkeen tai ollut tekemisissä asiakaspalvelun kanssa yrityksessä, joka käyttää Salesforcea, ServiceNow'ta tai vastaavia alustoja, osa tiedoistasi on todennäköisesti järjestelmässä, johon et ole koskaan kirjautunut suoraan. Tämä tarkoittaa, että olet riippuvainen kyseisen yrityksen toimittajavalinnoista ja tietoturvakäytännöistä – et vain omista tavoistasi – pitääksesi tietosi turvassa.

VPN ei suojaa sinua tämänkaltaiselta altistumiselta. VPN:t suojaavat oman yhteytesi ja selausaktiivisuutesi; ne eivät tee mitään suojaamaan yrityksen CRM-järjestelmän taustalla olevia tietoja. Realistiset puolustuskeinot ovat tässä erilaiset: seuraa tietomurtoilmoituksia yrityksistä, joiden kanssa asioit, käytä ainutlaatuisia salasanoja jokaiseen tiliin, jotta vuoto yhdessä paikassa ei ole hyödynnettävissä muualla, ja ota monivaiheinen tunnistautuminen käyttöön aina, kun se on tarjolla. Nämä tavat eivät estä yrityspuolen vuotoa, mutta ne rajoittavat jyrkästi sitä, mitä hyökkääjä voi tehdä mahdollisesti altistuneilla tiedoilla.

Käytännön ohjeet

  • Suhtaudu palveluntarjoajien tietomurtoilmoituksiin vakavasti, vaikka et muistaisikaan luoneesi tiliä suoraan kyseiselle alustalle.
  • Käytä salasananhallintaa pitääksesi tunnukset ainutlaatuisina eri palveluissa, mikä pienentää yksittäisen yrityksen tietomurtoaltistuksen vaikutusaluetta.
  • Ota monivaiheinen tunnistautuminen käyttöön tileillä, jotka liittyvät yrityksiin, jotka tallentavat henkilö- tai taloustietojasi.
  • Tarkista säännöllisesti, mille yrityksille ja portaaleille olet jakanut tietojasi, ja harkitse tietojen poiston pyytämistä, kun niitä ei enää tarvita.

Tämänkaltaiset tarinat 17 kuukauden Salesforce- ja ServiceNow-altistumisesta ovat muistutus siitä, että yritysten tietomurtoaltistuminen on usein näkymätöntä asianomaisille pitkään sen jälkeen, kun se on tapahtunut. Pysymällä ajan tasalla siitä, miten nämä tapaukset etenevät, ja tiukentamalla omaa tilihygieniaasi vastauksena, on edelleen käytännöllisin tapa rajoittaa vahinkoja, kun seuraava vuoto nousee esiin.