Ce qui s'est passé : L'exposition de Salesforce et ServiceNow

Un récent tour d'horizon hebdomadaire de la sécurité de Help Net Security a signalé une histoire qui mérite plus qu'une simple mention : les portails clients de Salesforce et ServiceNow sont restés exposés pendant environ 17 mois avant que le problème ne soit révélé. Le digest, qui couvrait également une vulnérabilité zero-day exploitée dans Metabase et une expansion des alertes de logiciels malveillants de Dependabot de GitHub, regroupait ces éléments pour une raison. Chacun illustre une saveur différente du même problème sous-jacent : les plateformes logicielles d'entreprise, qu'il s'agisse d'outils d'analyse auto-hébergés, de dépôts de code ou de systèmes CRM cloud, ne sont aussi sécurisées que les configurations et les pratiques des fournisseurs qui les sous-tendent.

Salesforce et ServiceNow sont deux des plateformes les plus largement utilisées pour gérer les relations clients, les tickets de support et les flux de travail internes dans les grandes organisations. Lorsque des portails construits sur ces plateformes sont exposés, les répercussions ne se limitent pas à l'entreprise qui les exploite. Selon la configuration du portail et les données qu'il stockait, l'exposition peut toucher les noms des clients, les coordonnées, les historiques de support et d'autres enregistrements que les individus n'ont jamais directement remis à l'entreprise qui les a divulgués. C'est la tension centrale dans les cas d'exposition de données d'entreprise : la personne dont les données sont en danger n'a souvent aucun compte ou identifiant direct avec la plateforme concernée. Elle est exposée simplement parce qu'une entreprise avec laquelle elle a interagi a choisi cette plateforme pour stocker des informations.

Pourquoi un Délai de Découverte de 17 Mois Importe pour la Confidentialité des Consommateurs

Le détail le plus frappant de cette histoire n'est pas l'exposition elle-même, c'est la durée. Dix-sept mois, c'est long pour qu'un portail mal configuré ou vulnérable reste accessible sans détection. Pendant cette période, toutes les données se trouvant dans le système exposé auraient pu être consultées, extraites ou copiées par quiconque les aurait trouvées, et il y aurait peu de moyens pour l'organisation concernée de savoir avec certitude ce qui a été consulté par rapport à ce qui était simplement accessible.

Cet écart entre l'exposition et la découverte est un thème récurrent dans les défaillances de sécurité des entreprises, et il importe énormément pour la confidentialité des consommateurs. Une brèche découverte en quelques jours peut être contenue relativement rapidement : réinitialisation des identifiants, révocation des accès, notification des parties concernées. Une brèche qui persiste plus d'un an donne aux attaquants, aux extracteurs de données et aux opportunistes une fenêtre beaucoup plus longue, et rend la reconstruction médico-légale beaucoup plus difficile. Les équipes de sécurité ne peuvent souvent pas dire avec confiance combien de fois les données ont été consultées ou par qui, seulement que la porte est restée ouverte pendant longtemps. Pour quiconque dont les informations sont passées par l'un de ces portails, cette incertitude est le véritable coût.

Le Risque Tiers et de Chaîne d'Approvisionnement Refait Surface dans les Plateformes CRM

Ce n'est pas un schéma isolé. Les expositions des plateformes CRM et de support ne cessent de refaire surface précisément parce que tant d'organisations acheminent des données clients sensibles à travers le même petit nombre de systèmes tiers. Lorsque quelque chose tourne mal à cette couche, cela affecte rarement une seule entreprise ; cela se répercute sur toutes les entreprises qui dépendaient de la même plateforme, intégration ou relation fournisseur.

Un exemple récent clair de cette dynamique est la brèche de chaîne d'approvisionnement de LastPass via Klue, où des attaquants ont compromis un fournisseur tiers et utilisé des jetons OAuth volés pour atteindre l'environnement Salesforce de LastPass lui-même. Cet incident et l'exposition de 17 mois de Salesforce/ServiceNow pointent tous deux vers le même problème structurel : les plateformes CRM d'entreprise se situent à l'intersection des flux de données de nombreuses entreprises, et un maillon faible unique, qu'il s'agisse d'une mauvaise configuration, d'une vulnérabilité non corrigée ou d'une intégration fournisseur compromise, peut exposer des informations bien au-delà de l'organisation propriétaire du portail.

Ce Que Cela Signifie Pour Vous

Si vous avez déjà soumis un ticket de support, rempli un formulaire de contact ou interagi avec le service client d'une entreprise qui utilise Salesforce, ServiceNow ou des plateformes similaires, une partie de vos informations vit probablement dans un système dans lequel vous ne vous êtes jamais connecté directement. Cela signifie que vous dépendez des choix de fournisseurs et des pratiques de sécurité de cette entreprise, et pas seulement de vos propres habitudes, pour garder vos données en sécurité.

Un VPN ne vous protégera pas de ce type d'exposition. Les VPN sécurisent votre propre connexion et votre activité de navigation ; ils ne font rien pour protéger les données se trouvant dans le système CRM backend d'une entreprise. Les défenses réalistes ici sont différentes : surveillez les notifications de brèche des entreprises avec lesquelles vous faites affaire, utilisez des mots de passe uniques pour chaque compte afin qu'une fuite à un endroit ne puisse pas être exploitée ailleurs, et activez l'authentification multi-facteurs partout où elle est proposée. Ces habitudes ne préviendront pas une fuite côté entreprise, mais elles limitent fortement ce qu'un attaquant peut faire avec toutes les données qui seraient exposées.

Points à Retenir Actionnables

  • Traitez les notifications de brèche des fournisseurs de services au sérieux, même si vous ne vous souvenez pas d'avoir créé directement un compte avec la plateforme concernée.
  • Utilisez un gestionnaire de mots de passe pour garder des identifiants uniques entre les services, réduisant ainsi le rayon d'explosion de toute exposition de données d'entreprise.
  • Activez l'authentification multi-facteurs sur les comptes liés aux entreprises qui stockent vos données personnelles ou financières.
  • Examinez périodiquement les entreprises et portails avec lesquels vous avez partagé des informations, et envisagez de demander la suppression des données lorsqu'elles ne sont plus nécessaires.

Des histoires comme cette exposition de 17 mois de Salesforce et ServiceNow rappellent que l'exposition de données d'entreprise est souvent invisible pour les personnes concernées jusqu'à bien après les faits. Rester informé sur la façon dont ces incidents se déroulent et resserrer votre propre hygiène de compte en réponse reste le moyen le plus pratique de limiter les dégâts lorsque le prochain fera surface.