Mi történt az Analog Devices elleni ExfilSquad támadásban?
- június 23-án az Analog Devices, Inc. jogosulatlan hozzáférést észlelt bizonyos vállalati rendszereihez. A félvezetőgyártó aktiválta az incidenskezelési protokolljait, és külső kiberbiztonsági cégeket vont be a behatolás kivizsgálására. A vizsgálat során a vállalat felfedezte, hogy bizonyos fájlokat kiszivárogtattak a hálózatából. A támadáshoz az ExfilSquad néven azonosított fenyegető szereplőt kötik, és a jelentések szerint a csoport tevékenysége egy olyan zsarolóprogram-művelet jegyeit viseli magán, amely az adatlopásra és zsarolásra összpontosít a rendszerek puszta megzavarása helyett.
Az Analog Devices közölte, hogy a működését nem befolyásolta az incidens, ami fontos különbségtétel. Számos zsarolóvírus-támadás leállítja a gyártósorokat, vagy közvetlenül akadályozza a szolgáltatásokat. Ebben az esetben a vállalat gyártási és üzleti funkciói a hírek szerint zavartalanul folytatódtak még akkor is, amikor a biztonsági csapat azon dolgozott, hogy megállapítsa, milyen adatok hagyták el a hálózatot, és kikhez tartoztak. A nyilvánosságra került információk teljes körét – beleértve azt is, hogy hány személyt vagy szervezetet érint – még mindig vizsgálják. Azok az olvasók, akik az eredeti incidens idővonalát és a közzétételi részleteket keresik, áttekinthetik az eredeti adatsértési bejelentésről szóló beszámolót, hogy közelebbről megismerjék az események alakulását és azt, hogy az ExfilSquad mit állított nyilvánosan.
Ez az Analog Devices adatsértésével kapcsolatos kockázat lényege: ez nem csupán egy vállalati informatikai probléma. Az Analog Devices alkatrészeket értékesít az autóipar, az ipar, az egészségügy és a fogyasztói elektronikai gyártás számára, ami azt jelenti, hogy a rendszereiben tárolt személyes adatok valószínűleg üzleti ügyfelek, alkalmazottak és esetleg a partnerszervezetekhez kapcsolódó magánszemélyek széles hálózatához tartoznak.
Miért elsődleges célpontjai a félvezető- és alkatrész-beszállítók a zsarolóvírusoknak?
A félvezetőgyártók egyedülállóan értékes ponton helyezkednek el a technológiai ellátási láncban. Olyan szellemi tulajdonnal rendelkeznek, amely a chiptervekhez, gyártási eljárásokhoz és ügyfélkapcsolatokhoz kapcsolódik, és szinte minden elektronikára épülő iparágat lefed, az autógyártóktól az orvostechnikai eszközök gyártóiig. Az értékes adatok és a széles körű összekapcsoltság e kombinációja vonzó célponttá teszi ezeket a cégeket a zsarolóprogramos csoportok számára, akik a lehető legnagyobb befolyásra törekednek.
Egy kiskereskedővel vagy egyetlen fogyasztói alkalmazással ellentétben a félvezető-beszállítók rendszerei gyakran több száz vagy több ezer további üzleti ügyfélhez kötődő nyilvántartást tartalmaznak. Egy sikeres behatolás nem csupán egy vállalat adatait fedi fel, hanem potenciálisan olyan elérhetőségi adatokat, számlainformációkat és egyéb személyes adatokat is, amelyek a beszállítóval üzleti kapcsolatban álló partnercégek alkalmazottaihoz és képviselőihez tartoznak. A zsarolóprogramos csoportok jól ismerik ezt a befolyásolási lehetőséget, és részben ez az oka annak, hogy a fájlkiszivárogtatás – a puszta titkosítás helyett – ilyen elterjedt taktikává vált. Az ellopott adatok nyilvánosságra hozatalával való fenyegetés nemcsak a feltört vállalatra, hanem minden olyan ügyfélre is nyomást gyakorol, akiknek az információi az adatok között szerepelhetnek.
Mit jelent a továbbgyűrűző kitettség a vállalati ügyfelek és adataik számára?
Amikor egy olyan beszállítónál, mint az Analog Devices, jogosulatlan hozzáférés történik, a tovagyűrűző hatások messze túlmutatnak a saját falain. Azok az üzleti ügyfelek, akik neveket, elérhetőségeket, számlaadatokat vagy egyéb azonosító információkat adtak meg rendelési, támogatási vagy partnerségi folyamatok során, azt tapasztalhatják, hogy ezek az adatok bekerültek a kiszivárogtatott fájlok közé. Mivel a félvezetőgyártók olyan sok ágazatban alapvető beszállítóként működnek, a kitettség kockázata nem korlátozódik egyetlen iparágra. Minden olyan szervezetet érint, amely alkalmazottai vagy beszállítói elérhetőségeit osztotta meg az érintett céggel folytatott üzleti tevékenység részeként.
Ez a modern ellátási láncok gyakorlati valósága: az Ön szervezetének adatbiztonsági szintje csak annyira erős, mint a leggyengébb beszállító, akire támaszkodik. Még a kiváló belső biztonsági gyakorlattal rendelkező vállalatok is szembesülhetnek azzal, hogy alkalmazottaik vagy ügyfeleik személyes adatai olyan adatsértésbe keverednek, amelyre semmilyen közvetlen befolyásuk nem volt.
Teendők az adatai védelme és nyomon követése érdekében egy beszállítói adatsértés után
Ha az Ön szervezete üzleti kapcsolatban áll az Analog Devices vállalattal, vagy ha gyanítja, hogy adatai szerepelhetnek a kiszivárogtatott fájlok között, érdemes most konkrét lépéseket tennie, ahelyett hogy a végleges incidensjelentésre várna.
- Tekintse át az Analog Devicestől vagy az incidenskezelő csapatától érkező minden kommunikációt, és a hivatkozásokra kattintás előtt ellenőrizze az értesítő e-mailek hitelességét.
- Figyelje a vállalattal fennálló üzleti kapcsolathoz kötődő fiókokat és kommunikációs csatornákat szokatlan tevékenység, adathalász kísérletek vagy a számlaadatokra hivatkozó váratlan kérések után kutatva.
- Bátorítsa azokat a munkavállalókat, akiknek elérhetőségi adatai harmadik fél beszállítóknál lehetnek nyilvántartva, hogy ahol csak lehetséges, kapcsolják be a többtényezős hitelesítést, mivel a kiszivárgott elérhetőségi adatokat gyakran célzott adathalász kampányokhoz használják fel.
- A rutinszerű beszerzési és szerződéshosszabbítási beszélgetések részeként közvetlenül kérdezze meg a beszállítókat és szállítókat adatkezelési és incidenskezelési gyakorlatukról, ahelyett hogy feltételezné, hogy a biztonságot a háttérben megfelelően kezelik.
Mit jelent ez Önnek?
Az Analog Devices adatsértése emlékeztet arra, hogy az adatvédelmet nem lehet teljes mértékben a beszállítókra bízni. Még azok a szervezetek is, amelyek maguk soha nem szenvednek el adatsértést, szembesülhetnek azzal, hogy alkalmazottaik vagy ügyfeleik adatai napvilágra kerülnek, pusztán azért, mert egy beszállítójukat feltörték. A saját nyomonkövetési szokások kialakítása – például a beszállítói biztonsági közlemények figyelemmel kísérése és az erős hitelesítési gyakorlatok belső fenntartása – olyan védelmi réteget ad, amely nem függ egyetlen vállalat védelmének megbízhatóságától sem.
A legfontosabb tanulságok
Az ExfilSquad által az Analog Devices ellen elkövetett behatolás vizsgálata még folyamatban van, és valószínűleg további részletek derülnek ki a kiszivárgott adatok köréről. Addig is tekintse ezt alkalmas indíttatásnak arra, hogy auditálja, mely beszállítók tárolják a szervezete adatait, erősítse meg, hogyan kezelik az incidensértesítéseket, és most alakítsa ki az alapvető nyomonkövetési szokásokat. Az ellátási láncot érintő adatsértések továbbra is előfordulnak majd a félvezetőiparban és azon túl is, és az ehhez hasonló incidensekről való tájékozottság az egyik legegyszerűbb módja annak, hogy csökkentse saját kitettségét.




