Hiteles fenyegetés szokatlan figyelmeztetést vált ki

A vállalati fájlmegosztással foglalkozó Kiteworks szokatlan kéréssel fordult ügyfeleihez ezen a héten: állítsák le a szervereiket, azonnal, a hétvége előtt. A TechCrunch beszámolója szerint a Kiteworks e-mailt küldött az ügyfeleknek, amelyben figyelmeztette őket, hogy a bűnüldöző szervektől „hiteles fenyegetésről” értesült egy platformja elleni küszöbön álló kibertámadással kapcsolatban. A vállalat, amely szervezeteknek segít nagy adathalmazok biztonságos internetes átvitelében, óvintézkedésként arra kérte ügyfeleit, hogy kapcsolják ki és különítsék el hálózatilag a példányaikat.

A figyelmeztetés egy konkrét kitettségi időablakra összpontosított. A Kiteworks egy hatórás leállási időszakot javasolt szeptember 26-án, szombaton, közölve az ügyfelekkel, hogy a szüneteltetés célja „a lehetséges nulla naptári napos (zero-day) támadások elleni védelem” volt. A Kiteworks CISO-ja, Frank Balonis állítólag azt mondta, hogy a figyelmeztetés idején nem volt megerősített incidens, de a vállalat úgy döntött, hogy még azelőtt cselekszik, mielőtt bármilyen esemény bekövetkezhetne, ahelyett hogy megvárná a kompromittálódás bizonyítékát. Ez a különbségtétel fontos: ez egy fenyegetettségi hírszerzésen alapuló megelőző leállás volt, nem pedig egy aktív behatolásra adott válasz.

Egy olyan vállalat számára, amelynek teljes üzleti modellje azon alapul, hogy az ügyfelek megbíznak benne az érzékeny fájlok biztonságos továbbításában, figyelemre méltó a nyilvános leállítási felszólítás. Azt jelzi, hogy a Kiteworks elég komolyan vette a információt ahhoz, hogy vállalja az ügyfelek sötétre kapcsolásának működési zavarait és hírnévi kockázatát, ahelyett hogy csendben foltozott volna a háttérben.

Miért célpontjai a vállalati fájlmegosztó platformok kiemelt támadásoknak

Az olyan platformok, mint a Kiteworks, egyedülállóan értékes pontot foglalnak el az adatfolyamatban. Kifejezetten nagy mennyiségű érzékeny anyag, szerződések, pénzügyi nyilvántartások, egészségügyi adatok, szellemi tulajdon, mozgatására épültek olyan szervezetek között, amelyek egyébként nem osztanak meg hálózatokat. Ez egyetlen hozzáférési ponttá teszi őket egyszerre több tucat vagy több száz különböző vállalat információihoz.

A támadók számára ez a koncentráció a vonzerő. Egyetlen fájlátviteli platform kompromittálása potenciálisan egyszerre sok downstream ügyfél adatait teheti ki, ahelyett hogy minden célpontnál külön behatolásra lenne szükség. A nulla naptári napos sebezhetőségeket, a szállító előtt ismeretlen és a kihasználás idején foltozatlan hibákat, ebben a kontextusban különösen nagyra értékelik, mert lehetővé teszik a támadók számára, hogy még azelőtt mozogjanak, hogy a védekezők egyáltalán tudnák, hogy van egy lyuk, amit be kell tömni.

Nem ez az első alkalom, hogy a Kiteworksnek fenyegetettségi hírszerzés miatt ügyfeleit a működés szüneteltetésére kellett kérnie. Amint azt a Kiteworks egy korábbi, nulla naptári napos fenyegetéshez kötődő hatórás leállásról szóló figyelmeztetése részletezi, a vállalat korábban is ugyanezt az óvintézkedést alkalmazta: világszerte ideiglenesen kikapcsolta a szervereket, ahelyett hogy kockáztatta volna egy foltozatlan hiba kihasználását. Ennek a mintának a visszatérése azt sugallja, hogy a fájlátviteli infrastruktúra továbbra is állandó célpont marad, és hogy az ezen a területen működő szállítók egyre inkább hajlandóak megzavarni a normál működést, ahelyett hogy arra játszanának, hogy megelőzik az aktív fenyegetést.

Mit jelent ez Önnek

Ha szervezete Kiteworksöt vagy hasonló vállalati fájlmegosztó szolgáltatást használ, ez az eset emlékeztető arra, hogy az átvitelben lévő adatai biztonsága nagymértékben függ a szállító saját biztonsági helyzetétől, és attól, hogy Ön milyen gyorsan reagál, amikor a szállító riasztást ad. Egy hiteles fenyegetésről szóló figyelmeztetést, még ha nincs is megerősített incidens, nem szabad kivárni. Azok a szervezetek, amelyek figyelmen kívül hagyták a korábbi leállítási javaslatot, amelyet a Kiteworks korábbi 6 órás leállítási tanácsadója ír le, nem rendelkeztek volna további védelemmel, ha az a fenyegetés valódi kihasználássá vált volna.

Tágabb értelemben az ilyen jellegű riasztás hasznos indíték arra, hogy áttekintse, hogyan vizsgálja és figyeli szervezete az érzékeny adatokat kezelő harmadik féltől származó platformokat. Kérdezze meg, hogy a szállítójának van-e világos incidenskommunikációs folyamata, milyen gyorsan értesíti az ügyfeleket a hiteles fenyegetésekről, és hogy belső csapatai rendelkeznek-e begyakorolt tervvel a rendszerek rövid határidőn belüli elkülönítésére. Az átvitelben és nyugalmi állapotban lévő titkosítás számít, de nem szünteti meg a platformban lévő nulla naptári napos sebezhetőség jelentette kockázatot.

Gyakorlati tanulságok

  • Ha Kiteworksöt használ, kövesse közvetlenül a vállalat hivatalos útmutatását, és ellenőrizze, hogy rendszereit az utasításaiknak megfelelően foltozták vagy állították helyre.
  • Kezelje a szállítói biztonsági tanácsadókat időérzékenyként. Egy megelőző leállási időablak sokkal kevésbé költséges, mint egy megerősített incidens.
  • Vizsgálja felül szállítói listáját, hogy található-e rajta nagy léptékű fájlátvitelt kezelő platform, és kérdezzen rá a nulla naptári napos fenyegetésekre adott válaszuk történetére.
  • Készítsen belső forgatókönyvet a gyors hálózati elkülönítéshez, hogy csapata ne rögtönözzön egy élő fenyegetettségi ablak közben.
  • Maradjon feliratkozva a szállítói biztonsági közleményekre, ahelyett hogy az általános hírekből tájékozódna, mivel ezek a riasztások gyakran szoros határidőkkel érkeznek.

A Kiteworks esete egy szélesebb igazságra világít rá a vállalati fájlmegosztó platformokkal kapcsolatban: üzleti eszközként nyújtott értékük az, ami egyben vonzó célpontokká is teszi őket. A tájékozottság, a szállítói figyelmeztetésekre való gyors reagálás és a harmadik felek biztonsági gyakorlatainak rendszeres felülvizsgálata marad az érzékeny adatokat kezelő szervezetek számára elérhető legpraktikusabb védelem.