Vjerodostojna prijetnja potaknula neobično upozorenje

Tvrtka za razmjenu datoteka u poduzećima Kiteworks uputila je ovog tjedna neobičan zahtjev svojim korisnicima: ugasite svoje servere, odmah, prije vikenda. Prema izvješću TechCruncha, Kiteworks je poslao e-mail klijentima upozoravajući da je primio "vjerodostojnu prijetnju" od strane tijela za provedbu zakona o nadolazećem cyber napadu na svoju platformu. Tvrtka, koja pomaže organizacijama sigurno prenositi velike skupove podataka putem interneta, zatražila je od korisnika da isključe i mrežno izoliraju svoje instance kao mjeru predostrožnosti.

Upozorenje se usredotočilo na određeni vremenski okvir izloženosti. Kiteworks je preporučio šestosatno razdoblje gašenja u subotu, 26. rujna, rekavši korisnicima da je ta pauza namijenjena "zaštiti od bilo kakvih potencijalnih zero-day napada". CISO tvrtke Kiteworks, Frank Balonis, navodno je rekao da u trenutku upozorenja nije bilo potvrđenog proboja, ali je tvrtka odlučila djelovati prije nego što se bilo kakav incident materijalizira, umjesto da čeka dokaze o kompromitaciji. Ta razlika je važna: ovo je bilo preventivno gašenje temeljeno na obavještajnim podacima o prijetnjama, a ne odgovor na aktivni upad.

Za tvrtku čiji cijeli poslovni model ovisi o tome da joj korisnici vjeruju da sigurno prenosi osjetljive datoteke, odluka da javno pozove na gašenje je značajna. To pokazuje da je Kiteworks dovoljno ozbiljno shvatio informaciju da je prihvatio operativni prekid i reputacijski rizik govoreći klijentima da se isključe, umjesto da tiho zakrpa sustav u pozadini.

Zašto su platforme za razmjenu datoteka u poduzećima glavne mete

Platforme poput Kiteworksa nalaze se na jedinstveno vrijednoj točki u podatkovnom toku. Izgrađene su upravo za prijenos velikih količina osjetljivog materijala, ugovora, financijskih zapisa, zdravstvenih podataka, intelektualnog vlasništva, između organizacija koje inače ne dijele mreže. To ih čini jedinstvenom pristupnom točkom informacijama iz desetaka ili stotina različitih tvrtki odjednom.

Za napadače je ta koncentracija ono što ih privlači. Kompromitiranje jedne platforme za prijenos datoteka može potencijalno izložiti podatke koji pripadaju mnogim nizvodnim klijentima istovremeno, umjesto da zahtijeva zaseban proboj za svaku metu. Zero-day ranjivosti, nedostaci nepoznati dobavljaču i nezakrpani u trenutku iskorištavanja, posebno su cijenjene u ovom kontekstu jer omogućuju napadačima da djeluju prije nego što branitelji uopće saznaju da postoji rupa koju treba zatvoriti.

Ovo nije prvi put da je Kiteworks morao zatražiti od korisnika da pauziraju rad zbog obavještajnih podataka o prijetnjama. Kao što je detaljno opisano u ranijem upozorenju tvrtke Kiteworks o šestosatnom gašenju povezanom s zero-day prijetnjom, tvrtka je već prije primijenila isti preventivni pristup: privremeno isključivanje servera diljem svijeta umjesto riskiranja iskorištavanja nezakrpane ranjivosti. Ponavljanje ovog obrasca sugerira da infrastruktura za prijenos datoteka ostaje trajna meta te da su dobavljači u ovom prostoru sve spremniji prekinuti normalno poslovanje umjesto da kockaju s održavanjem koraka ispred aktivne prijetnje.

Što to znači za vas

Ako vaša organizacija koristi Kiteworks ili sličnu uslugu razmjene datoteka u poduzećima, ovaj incident je podsjetnik da sigurnost vaših podataka u prijenosu uvelike ovisi o vlastitom položaju vašeg dobavljača i o tome koliko brzo reagirate kada taj dobavljač oglasi uzbunu. Upozorenje o vjerodostojnoj prijetnji, čak i ono bez potvrđenog proboja, nije nešto što treba čekati da prođe. Organizacije koje su ignorirale raniju preporuku o gašenju, opisanu u prethodnom savjetu tvrtke Kiteworks o 6-satnom gašenju, ne bi imale nikakvu dodatnu zaštitu da se ta prijetnja pretvorila u stvarno iskorištavanje.

Općenito, ovakva vrsta upozorenja koristan je poticaj da pregledate kako vaša organizacija provjerava i nadzire platforme trećih strana koje rukuju osjetljivim podacima. Pitajte ima li vaš dobavljač jasan proces komunikacije o incidentima, koliko brzo obavještava korisnike o vjerodostojnim prijetnjama i imaju li vaši interni timovi uvježban plan za izolaciju sustava u kratkom roku. Enkripcija u prijenosu i mirovanju je važna, ali ne uklanja rizik koji predstavlja zero-day ranjivost u samoj platformi.

Praktični zaključci

  • Ako koristite Kiteworks, izravno slijedite službene smjernice tvrtke i potvrdite da su vaši sustavi zakrpani ili obnovljeni u skladu s njihovim uputama.
  • Tretirajte sigurnosne savjete dobavljača kao vremenski osjetljive. Preventivno razdoblje gašenja daleko je jeftinije od potvrđenog proboja.
  • Provjerite popis svojih dobavljača za svaku platformu koja obavlja prijenos datoteka velikih razmjera i raspitajte se o njihovoj povijesti odgovora na zero-day napade.
  • Izradite interni priručnik za brzu mrežnu izolaciju kako vaš tim ne bi improvizirao tijekom aktivnog razdoblja prijetnje.
  • Ostanite pretplaćeni na sigurnosne biltene dobavljača umjesto da se oslanjate na općenito izvještavanje u medijima, jer ta upozorenja često stižu s kratkim rokovima.

Incident s Kiteworksom naglašava širu istinu o platformama za razmjenu datoteka u poduzećima: njihova vrijednost kao poslovnog alata ujedno je i ono što ih čini privlačnim metama. Ostanak informiranim, brzo djelovanje na upozorenja dobavljača i redovito preispitivanje sigurnosnih praksi trećih strana ostaju najpraktičnije obrane dostupne organizacijama koje rukuju osjetljivim podacima.