Što se dogodilo u Check Pointovom proboju

Check Point, jedan od najrasprostranjenijih dobavljača poslovnih sigurnosnih rješenja u svijetu, potvrdio je da su napadači pronašli put u njegovu vlastitu zaštitnu infrastrukturu. Prema izvješću CSO Onlinea, dvije ranjivosti ocijenjene CVSS ocjenom 9.8, gotovo maksimalnom ocjenom ozbiljnosti na standardnoj ljestvici industrije, iskorištene su za kompromitiranje sustava povezanih s Check Pointovom uslugom Security Management. Jedan od nedostataka bio je novootkriveni zero-day, što znači da je bio nepoznat braniteljima i nezakrpan u trenutku kada su ga napadači počeli iskorištavati.

Nedostaci s CVSS ocjenom 9.8 rijetki su i opasni jer obično zahtijevaju malo ili nimalo autentifikacije te se mogu iskoristiti daljinski uz minimalnu složenost. Kada tako ozbiljna ranjivost postoji unutar platforme za upravljanje sigurnošću, alata koji organizacije koriste za konfiguraciju i nadzor svojih vatrozida, VPN pristupnika i mrežnih obrana, rizik se proteže daleko izvan jednog pogrešno konfiguriranog poslužitelja. On zadire u kontrolni sloj o kojem poduzeća ovise kako bi sve ostalo ostalo sigurno.

Zašto kompromitiranje vatrozida i pristupnika nadilazi granice poduzeća

Check Pointovi proizvodi nalaze se na rubu tisuća korporativnih mreža, filtriraju promet, upravljaju VPN vezama i provode politike pristupa za zaposlenike i korisnike. Upravo to pozicioniranje čini ovaj proboj značajnim. Sigurnosni pristupnici trebali bi biti ojačana ulazna vrata mreže, posljednja linija obrane između otvorenog interneta i osjetljivih internih sustava. Kada je dobavljač koji pruža ta ulazna vrata i sam kompromitiran putem zero-dayja, model povjerenja na koji se organizacije oslanjaju biva okrenut naglavce.

Ovo nije nišni tehnički problem ograničen na IT odjele. Sigurnosni pristupnici poput Check Pointovih infrastruktura su koja usmjerava i pregledava podatke zaposlenika koji rade na daljinu, korisnika koji se prijavljuju na portale i partnera koji razmjenjuju informacije. Ako napadač stekne uporište u sloju upravljanja te infrastrukture, može biti u mogućnosti promatrati promet, mijenjati konfiguracije ili se probiti dublje u mrežu koja je vjerovala da je zaštićena. Upravo je softver koji se reklamira kao štit, u ovom slučaju, postao potencijalna ulazna točka.

Kako izložena korporativna infrastruktura ugrožava osobne podatke

Praktična opasnost sigurnosnog proboja na perimetru jest ta da rijetko ostaje ograničena na dobavljača. Poslovni korisnici koji koriste pogođene proizvode nasljeđuju izloženost, a time i zaposlenici i korisnici čiji podaci prolaze kroz te sustave. Kompromitirani vatrozid ili upravljačka konzola može postati polazište za lateralno kretanje u HR sustave, baze podataka korisnika ili financijske platforme.

Ovaj obrazac, proboj koji počinje na strani poduzeća i kaskadno se širi prema izloženosti osobnih podataka, nije jedinstven za Check Point. On odražava ono što se dogodilo kada je energetska kompanija Shell bila prisiljena istražiti tvrdnju ransomware grupe Cl0p da je ukrala 89GB podataka iz njezinih sustava. U oba slučaja početna ranjivost ili kompromitacija postojala je na organizacijskoj razini, ali posljedice u konačnici dosežu pojedince čije su informacije bile pohranjene, obrađene ili prenesene kroz tu infrastrukturu. Bez obzira je li ulazna točka ransomware operater koji iskorištava poznatu slabost ili zero-day koji pogađa vlastitu uslugu upravljanja sigurnosnog dobavljača, ishod za krajnje korisnike je isti: podaci koji su trebali biti zaštićeni korporativnim obranama odjednom su ugroženi.

Dodavanje neovisnog šifriranja: što korisnici koji brinu o privatnosti mogu učiniti sada

Poruka ovdje nije da su vatrozidi i sigurnosni pristupnici beskorisni. Oni ostaju ključni. Poruka je da se nijedan sloj obrane, uključujući one koje su izgradili pouzdani poslovni dobavljači, ne smije smatrati nepogrešivim. Sigurnost perimetra može zakazati, zakrpe mogu zaostajati za aktivnim iskorištavanjem, a čak i nedostaci s CVSS ocjenom 9.8 ponekad ostanu neotkriveni sve dok se već ne koriste u divljini.

Za pojedince to dodatno potvrđuje vrijednost kontrole vlastitog šifriranja umjesto potpunog oslanjanja na povjerenje na razini mreže. Osobni VPN šifrira promet neovisno o sigurnosnoj infrastrukturi koju web-stranica, poslodavac ili pružatelj usluga imaju na mjestu. Ako je korporativni pristupnik negdje duž putanje kompromitiran, promet koji je već end-to-end šifriran na korisnikovom uređaju daleko je teže presresti ili smisleno manipulirati.

Što to znači za vas

Ako vaša organizacija koristi Check Pointove proizvode, neposredni prioritet je potvrditi da su hitne zakrpe ili ispravci primijenjeni te da upravljačka sučelja nisu nepotrebno izložena javnom internetu. Za svakodnevne korisnike, ovaj proboj podsjetnik je da sigurnosna obećanja velikih dobavljača nisu jamstva. Obrane perimetra mogu tiho zakazati, a do trenutka kada proboj postane javan, izloženost se možda već dogodila.

Upravo je to razlog zašto scenarij Check Pointovog zero-day proboja i VPN-a nije važan samo IT administratorima. On ilustrira kako brzo povjerenje u sigurnost poslovne razine može biti narušeno i zašto pojedinci imaju koristi od dodavanja vlastitog sloja šifriranja umjesto pretpostavke da mrežni operateri imaju sve pokriveno.

Ključni zaključci za djelovanje

  • Ako radite za mrežu koja koristi Check Pointove proizvode ili njome upravljate, provjerite jesu li dostupne zakrpe za objavljene nedostatke odmah primijenjene.
  • Izbjegavajte izlaganje sigurnosnih upravljačkih konzola ili administrativnih sučelja izravno internetu kad god je to moguće.
  • Tretirajte tvrdnju bilo koje organizacije o sigurnom perimetru kao jedan sloj zaštite, a ne potpuno jamstvo.
  • Razmislite o korištenju osobnog VPN-a za osjetljivo pregledavanje ili rad na daljinu, kako bi vaš promet bio šifriran neovisno o infrastrukturi koja se nalazi između vas i odredišta.
  • Ostanite svjesni kako poslovni proboji, poput ovog i incidenta sa Shellom povezanog s Cl0p, mogu kaskadno utjecati na izloženost osobnih podataka čak i kada početna ranjivost nije imala nikakve veze s vama izravno.