Što se dogodilo: Izloženost Salesforce i ServiceNowa

Nedavni tjedni sigurnosni pregled Help Net Securityja istaknuo je priču koja zaslužuje više od letimičnog spomena: Salesforce i ServiceNow korisnički portali ostali su izloženi otprilike 17 mjeseci prije nego što je problem izašao na vidjelo. Pregled, koji je također obuhvatio iskorištenu Metabase zero-day ranjivost i proširenje Dependabot upozorenja o zlonamjernom softveru u GitHubu, grupirao je ove stavke s razlogom. Svaka od njih ilustrira drugačiju varijantu istog temeljnog problema: platforme poslovnog softvera, bilo da se radi o samostalno hostiranim analitičkim alatima, spremištima koda ili cloud CRM sustavima, sigurne su onoliko koliko su sigurne konfiguracije i prakse dobavljača koje stoje iza njih.

Salesforce i ServiceNow dvije su od najčešće korištenih platformi za upravljanje odnosima s klijentima, korisničkim zahtjevima i internim radnim procesima u velikim organizacijama. Kada su portali izgrađeni na tim platformama izloženi, posljedice nisu ograničene samo na tvrtku koja ih vodi. Ovisno o tome kako je portal konfiguriran i koje je podatke pohranjivao, izloženost može dosegnuti imena kupaca, podatke za kontakt, povijest korisničke podrške i druge zapise koje pojedinci nikada nisu izravno predali tvrtki koja ih je procurila. To je temeljna napetost u slučajevima izloženosti povrede podataka u poduzećima: osoba čiji su podaci u riziku često nema izravan račun ili vjerodajnice na dotičnoj platformi. Izloženi su jednostavno zato što je tvrtka s kojom su poslovali odabrala tu platformu za pohranu informacija.

Zašto je 17-mjesečni vremenski razmak do otkrića važan za privatnost potrošača

Najupečatljiviji detalj u ovoj priči nije sama izloženost, već trajanje. Sedamnaest mjeseci dugo je vrijeme da pogrešno konfiguriran ili ranjiv portal ostane dostupan bez otkrivanja. Tijekom tog razdoblja, svi podaci u izloženom sustavu mogli su biti pregledani, prikupljeni ili kopirani od strane bilo koga tko ih je pronašao, a pogođena organizacija teško bi mogla sa sigurnošću znati čemu se pristupilo u odnosu na ono što je samo bilo dostupno.

Taj jaz između izloženosti i otkrića ponavljajuća je tema u sigurnosnim propustima poduzeća i iznimno je važan za privatnost potrošača. Povreda otkrivena u roku od nekoliko dana može se relativno brzo ograničiti: poništene vjerodajnice, ukinut pristup, obaviještene pogođene strane. Povreda koja se proteže dulje od godinu dana daje napadačima, sakupljačima podataka i prilikašima mnogo duži vremenski okvir i znatno otežava forenzičku rekonstrukciju. Sigurnosni timovi često ne mogu sa sigurnošću reći koliko je puta podacima pristupljeno ili tko je to učinio, samo da su vrata ostala otvorena dugo vremena. Za svakoga čije su informacije prošle kroz jedan od tih portala, ta neizvjesnost pravi je trošak.

Rizik trećih strana i opskrbnog lanca kontinuirano se pojavljuje na CRM platformama

Ovo nije izolirani obrazac. Izloženosti CRM i platformi za podršku stalno izlaze na površinu upravo zato što mnoge organizacije usmjeravaju osjetljive podatke o kupcima kroz istu šačicu sustava trećih strana. Kada nešto pođe po zlu na toj razini, rijetko utječe samo na jednu tvrtku; širi se prema van na svako poduzeće koje se oslanjalo na istu platformu, integraciju ili odnos s dobavljačem.

Jasan nedavni primjer ove dinamike je povreda opskrbnog lanca LastPassa putem Kluea, gdje su napadači kompromitirali dobavljača treće strane i iskoristili ukradene OAuth tokene kako bi doprli do LastPassovog vlastitog Salesforce okruženja. Taj incident i 17-mjesečna izloženost Salesforce/ServiceNowa ukazuju na isti strukturni problem: poslovne CRM platforme nalaze se na sjecištu tokova podataka mnogih tvrtki, a jedna slaba karika, bila to pogrešna konfiguracija, nezakrpljena ranjivost ili kompromitirana integracija dobavljača, može izložiti informacije daleko izvan organizacije koja posjeduje portal.

Što to znači za vas

Ako ste ikada podnijeli zahtjev za podršku, ispunili kontakt obrazac ili komunicirali s korisničkom službom u tvrtki koja koristi Salesforce, ServiceNow ili slične platforme, dio vaših informacija vjerojatno se nalazi u sustavu u koji se nikada niste izravno prijavili. To znači da ovisite o izborima dobavljača i sigurnosnim praksama te tvrtke, a ne samo o vlastitim navikama, kako bi vaši podaci bili sigurni.

VPN vas neće zaštititi od ove vrste izloženosti. VPN-ovi osiguravaju vašu vlastitu vezu i aktivnost pregledavanja; ne čine ništa da zaštite podatke koji se nalaze na pozadinskom CRM sustavu tvrtke. Realistične obrane ovdje su drugačije: pratite obavijesti o povredama podataka od tvrtki s kojima poslujete, koristite jedinstvene lozinke za svaki račun kako se curenje na jednom mjestu ne bi moglo iskoristiti negdje drugdje, i omogućite višefaktorsku autentifikaciju gdje god se nudi. Ove navike neće spriječiti curenje na strani poduzeća, ali značajno ograničavaju što napadač može učiniti s podacima koji se ipak izlože.

Praktični zaključci

  • Ozbiljno shvatite obavijesti o povredama podataka od pružatelja usluga, čak i ako se ne sjećate da ste izravno kreirali račun na pogođenoj platformi.
  • Koristite upravitelj lozinki kako bi vjerodajnice bile jedinstvene na različitim uslugama, smanjujući radijus eksplozije bilo koje pojedinačne izloženosti povrede podataka u poduzeću.
  • Omogućite višefaktorsku autentifikaciju na računima povezanim s tvrtkama koje pohranjuju vaše osobne ili financijske podatke.
  • Povremeno pregledajte s kojim ste tvrtkama i portalima podijelili informacije i razmotrite zahtjev za brisanjem podataka tamo gdje više nisu potrebni.

Priče poput ove 17-mjesečne izloženosti Salesforcea i ServiceNowa podsjetnik su da je izloženost povrede podataka u poduzećima često nevidljiva za ljude na koje utječe sve do dugo nakon što se dogodi. Ostanite informirani o tome kako se ti incidenti odvijaju i pooštrite vlastitu higijenu računa kao odgovor, što ostaje najpraktičniji način za ograničavanje štete kada se sljedeći pojavi.