Mi történt: A Salesforce és ServiceNow kitettség
A Help Net Security nemrégiben megjelent heti biztonsági összefoglalója kiemelt egy történetet, amely több említést érdemel: a Salesforce és ServiceNow ügyfélportálok nagyjából 17 hónapig voltak kitettve, mielőtt a probléma napvilágra került. Az összefoglaló, amely egy kihasznált Metabase nulladik napi sebezhetőséget és a GitHub Dependabot malware-riasztásainak bővülését is tárgyalta, nem véletlenül csoportosította ezeket a témákat. Mindegyik ugyanannak az alapvető problémának egy másik aspektusát illusztrálja: a vállalati szoftverplatformok – legyen szó saját üzemeltetésű elemzőeszközökről, kód tárolókról vagy felhőalapú CRM-rendszerekről – csak annyira biztonságosak, amennyire a mögöttük álló konfigurációk és gyártói gyakorlatok azok.
A Salesforce és a ServiceNow a két legszélesebb körben használt platform az ügyfélkapcsolatok, támogatási jegyek és belső munkafolyamatok kezelésére nagy szervezeteknél. Amikor az ezekre a platformokra épülő portálok kitetté válnak, a következmények nem korlátozódnak az őket üzemeltető vállalatra. A portál konfigurációjától és a tárolt adatoktól függően a kitettség kiterjedhet ügyfelek nevére, elérhetőségi adataira, támogatási előzményeire és más rekordokra, amelyeket az érintett személyek soha nem közvetlenül adtak át a szivárgást okozó vállalatnak. Ez a vállalati adatszivárgási kitettségi esetek alapvető feszültsége: az érintett személynek gyakran nincs közvetlen fiókja vagy hitelesítő adata az érintett platformon. Azért vannak kitéve, mert egy vállalat, amellyel kapcsolatba léptek, ezt a platformot választotta az információk tárolására.
Miért számít a 17 hónapos felfedezési késedelem a fogyasztói adatvédelem szempontjából
A történet legfeltűnőbb részlete nem maga a kitettség, hanem az időtartam. Tizenhét hónap hosszú idő egy rosszul konfigurált vagy sebezhető portálnak ahhoz, hogy észrevétlenül hozzáférhető maradjon. Ez idő alatt bármely, a kitett rendszerben tárolt adatot megtekinthette, lekaparhatta vagy lemásolhatta bárki, aki megtalálta, és az érintett szervezetnek kevés lehetősége lenne biztosan tudni, hogy mihez fértek hozzá, szemben azzal, ami csak hozzáférhető volt.
Ez a rés a kitettség és a felfedezés között visszatérő téma a vállalati biztonsági hibákban, és rendkívül fontos a fogyasztói adatvédelem szempontjából. Egy napokon belül felfedezett szivárgás viszonylag gyorsan megfékezhető: hitelesítő adatok visszaállítása, hozzáférés visszavonása, érintett felek értesítése. Egy szivárgás, amely több mint egy évig húzódik, sokkal hosszabb időablakot ad a támadóknak, kaparóknak és opportunistáknak, és sokkal nehezebbé teszi a kriminalisztikai rekonstrukciót. A biztonsági csapatok gyakran nem tudják magabiztosan megmondani, hogy hányszor és ki fért hozzá az adatokhoz, csak azt, hogy az ajtó hosszú ideig nyitva volt. Bárki számára, akinek az információi áthaladtak ezeken a portálokon, ez a bizonytalanság a valódi költség.
Harmadik féltől származó és ellátási lánc kockázata folyamatosan felbukkan a CRM-platformokban
Ez nem izolált minta. A CRM- és támogatásiplatform-kitettségek azért bukkannak fel folyamatosan, mert olyan sok szervezet vezeti át az érzékeny ügyféladatokat ugyanazon néhány harmadik fél rendszerén. Amikor valami rosszul sül el ezen a rétegen, az ritkán érint csak egy vállalatot; kifelé hullámzik minden vállalkozásra, amely ugyanarra a platformra, integrációra vagy gyártói kapcsolatra támaszkodott.
Egy világos közelmúltbeli példa erre a dinamikára a LastPass ellátási lánc feltörése a Klue-n keresztül, ahol a támadók egy harmadik fél gyártót veszélyeztettek, és ellopott OAuth-tokeneket használtak, hogy behatoljanak a LastPass saját Salesforce-környezetébe. Ez az incidens és a 17 hónapos Salesforce/ServiceNow kitettség ugyanarra a strukturális problémára mutat: a vállalati CRM-platformok sok vállalat adatfolyamának metszéspontjában állnak, és egyetlen gyenge láncszem – legyen az rossz konfiguráció, javítatlan sebezhetőség vagy feltört gyártói integráció – sokkal szélesebb körben teheti ki az információkat, mint a portált tulajdonló szervezet.
Mit jelent ez Önnek
Ha valaha is benyújtott egy támogatási jegyet, kitöltött egy kapcsolatfelvételi űrlapot, vagy kapcsolatba lépett ügyfélszolgálattal egy olyan vállalatnál, amely Salesforce-ot, ServiceNow-t vagy hasonló platformokat használ, akkor valószínűleg az Ön egyes információi egy olyan rendszerben élnek, amelybe soha nem jelentkezett be közvetlenül. Ez azt jelenti, hogy a vállalat gyártói választásaitól és biztonsági gyakorlataitól függ – nem csak a saját szokásaitól –, hogy az adatai biztonságban maradjanak.
A VPN nem védi meg Önt az ilyen jellegű kitettségtől. A VPN-ek a saját kapcsolatát és böngészési tevékenységét védik; semmit sem tesznek a vállalat háttérrendszerében, CRM-rendszerében tárolt adatok védelméért. A reális védekezés itt más: figyelje a szivárgási értesítéseket azon vállalatoktól, amelyekkel üzleti kapcsolatban áll, használjon egyedi jelszavakat minden fiókhoz, hogy az egyik helyen történt szivárgást ne lehessen másutt kihasználni, és engedélyezze a többtényezős hitelesítést mindenhol, ahol elérhető. Ezek a szokások nem akadályozzák meg a vállalati oldali szivárgást, de jelentősen korlátozzák, hogy egy támadó mit kezdhet bármely kitett adattal.
Gyakorlati tanulságok
- Kezelje komolyan a szolgáltatóktól érkező szivárgási értesítéseket, még akkor is, ha nem emlékszik arra, hogy közvetlenül fiókot hozott volna létre az érintett platformon.
- Használjon jelszókezelőt, hogy a hitelesítő adatok egyediek legyenek a szolgáltatások között, csökkentve bármely egyetlen vállalati adatszivárgási kitettség robbanási sugarát.
- Engedélyezze a többtényezős hitelesítést azokon a fiókokon, amelyek olyan vállalatokhoz kapcsolódnak, amelyek személyes vagy pénzügyi adatait tárolják.
- Időszakosan tekintse át, hogy mely vállalatokkal és portálokkal osztott meg információkat, és fontolja meg az adattörlés kérését ott, ahol már nincs rá szükség.
Az ehhez hasonló, 17 hónapos Salesforce és ServiceNow kitettségi történetek emlékeztetnek arra, hogy a vállalati adatszivárgási kitettség gyakran láthatatlan az érintettek számára egészen sokáig, jóval az esemény után. Az, hogy tájékozott maradjon ezen incidensek lefolyásáról, és ennek megfelelően szigorítsa saját fiókhigiéniáját, továbbra is a legpraktikusabb módja a károk korlátozásának, amikor a következő felbukkan.




