무슨 일이 있었나: Salesforce 및 ServiceNow 노출

Help Net Security의 최근 주간 보안 요약에서 한 건의 이야기가 단순한 언급 이상의 가치가 있음이 지적되었습니다: Salesforce 및 ServiceNow 고객 포털이 문제가 드러나기까지 약 17개월 동안 노출된 채 방치되었습니다. Metabase 제로데이 취약점 악용과 GitHub Dependabot 악성코드 경보 확대도 함께 다룬 이 요약은 이러한 항목들을 하나의 이유로 묶었습니다. 각각은 동일한 근본 문제의 서로 다른 측면을 보여줍니다: 자체 호스팅 분석 도구, 코드 저장소, 또는 클라우드 CRM 시스템 등 엔터프라이즈 소프트웨어 플랫폼은 그 뒤에 있는 구성과 공급업체 관행만큼만 안전하다는 것입니다.

Salesforce와 ServiceNow는 대규모 조직에서 고객 관계, 지원 티켓, 내부 워크플로를 관리하는 데 가장 널리 사용되는 두 플랫폼입니다. 이러한 플랫폼에 구축된 포털이 노출되면 그 피해는 이를 운영하는 회사에만 국한되지 않습니다. 포털이 어떻게 구성되었고 어떤 데이터를 저장했는지에 따라 노출 범위는 고객 이름, 연락처 정보, 지원 내역, 그리고 개인이 해당 정보를 유출한 회사에 직접 제공한 적이 없는 기타 기록에까지 도달할 수 있습니다. 이것이 엔터프라이즈 데이터 침해 노출 사례의 핵심 긴장 관계입니다: 데이터가 위험에 처한 사람은 해당 플랫폼에 직접적인 계정이나 자격 증명이 없는 경우가 많습니다. 그들은 단지 자신이 거래한 기업이 정보를 저장하기 위해 그 플랫폼을 선택했기 때문에 노출되는 것입니다.

소비자 프라이버시에 17개월 발견 지연이 중요한 이유

이 이야기에서 가장 눈에 띄는 세부 사항은 노출 자체가 아니라 그 기간입니다. 17개월은 잘못 구성되었거나 취약한 포털이 탐지되지 않은 채 접근 가능한 상태로 방치되기에는 긴 시간입니다. 그 기간 동안 노출된 시스템에 있던 모든 데이터는 이를 발견한 누구에게나 열람, 스크래핑, 또는 복사될 수 있었으며, 영향을 받은 조직이 무엇이 접근되었고 무엇이 단지 접근 가능했는지 확실히 알 수 있는 방법은 거의 없었을 것입니다.

노출과 발견 사이의 이러한 간극은 엔터프라이즈 보안 실패에서 반복되는 주제이며, 소비자 프라이버시에 엄청나게 중요합니다. 며칠 내에 발견된 침해는 비교적 빠르게 통제할 수 있습니다: 자격 증명 재설정, 접근 권한 철회, 영향 당사자 통지 등이 가능합니다. 1년 이상 지속된 침해는 공격자, 스크래퍼, 기회주의자들에게 훨씬 더 긴 창을 제공하며, 법의학적 재구성을 훨씬 더 어렵게 만듭니다. 보안 팀은 데이터가 몇 번이나 누구에 의해 접근되었는지 확신을 가지고 말할 수 없는 경우가 많으며, 단지 문이 오랫동안 열려 있었다는 것만 알 수 있습니다. 이러한 포털 중 하나를 통해 정보가 거쳐간 모든 사람에게 그 불확실성이 진정한 비용입니다.

CRM 플랫폼에서 계속 표면화되는 제3자 및 공급망 위험

이것은 고립된 패턴이 아닙니다. CRM 및 지원 플랫폼 노출은 많은 조직이 동일한 소수의 제3자 시스템을 통해 민감한 고객 데이터를 라우팅하기 때문에 계속해서 표면화되고 있습니다. 해당 계층에서 문제가 발생하면 한 회사에만 영향을 미치는 경우는 드물며, 동일한 플랫폼, 통합, 또는 공급업체 관계에 의존했던 모든 비즈니스로 파급됩니다.

이러한 역학의 최근 명확한 예는 Klue를 통한 LastPass 공급망 침해로, 공격자가 제3자 공급업체를 침해하고 도난당한 OAuth 토큰을 사용하여 LastPass 자체 Salesforce 환경에 접근했습니다. 해당 사건과 17개월간의 Salesforce/ServiceNow 노출은 모두 동일한 구조적 문제를 지적합니다: 엔터프라이즈 CRM 플랫폼은 많은 기업의 데이터 흐름이 교차하는 지점에 있으며, 잘못된 구성, 패치되지 않은 취약점, 또는 침해된 공급업체 통합 등 단 하나의 약한 연결고리가 포털을 소유한 조직을 훨씬 넘어 정보를 노출시킬 수 있습니다.

이것이 당신에게 의미하는 바

Salesforce, ServiceNow 또는 유사한 플랫폼을 사용하는 회사에 지원 티켓을 제출하거나, 문의 양식을 작성하거나, 고객 서비스와 상호작용한 적이 있다면, 당신의 정보 중 일부는 직접 로그인한 적 없는 시스템에 있을 가능성이 높습니다. 즉, 데이터를 안전하게 유지하기 위해 자신의 습관뿐만 아니라 해당 회사의 공급업체 선택과 보안 관행에 의존하고 있다는 뜻입니다.

VPN은 이러한 종류의 노출로부터 당신을 보호하지 않습니다. VPN은 당신 자신의 연결과 브라우징 활동을 보호합니다. 회사의 백엔드 CRM 시스템에 저장된 데이터를 보호하는 데는 아무런 역할을 하지 않습니다. 여기서 현실적인 방어 수단은 다릅니다: 거래하는 회사로부터의 침해 알림을 주시하고, 모든 계정에 고유한 비밀번호를 사용하여 한 곳의 유출이 다른 곳에서 악용되지 않도록 하며, 제공되는 곳에서는 다중 인증을 활성화하십시오. 이러한 습관은 엔터프라이즈 측 유출을 예방하지는 못하지만, 공격자가 노출된 데이터로 할 수 있는 일을 크게 제한합니다.

실행 가능한 교훈

  • 서비스 제공업체의 침해 알림을 진지하게 받아들이십시오. 영향을 받은 플랫폼에 직접 계정을 만든 기억이 없더라도 말입니다.
  • 비밀번호 관리자를 사용하여 서비스 전반에 걸쳐 자격 증명을 고유하게 유지하여 단일 엔터프라이즈 데이터 침해 노출의 영향 범위를 줄이십시오.
  • 개인 또는 금융 데이터를 저장하는 회사와 연결된 계정에 다중 인증을 활성화하십시오.
  • 정보를 공유한 회사와 포털을 주기적으로 검토하고, 더 이상 필요하지 않은 곳에서는 데이터 삭제를 요청하는 것을 고려하십시오.

이번 17개월간의 Salesforce 및 ServiceNow 노출과 같은 이야기는 엔터프라이즈 데이터 침해 노출이 실제로 영향받는 사람들에게 발견되기 훨씬 전까지는 종종 보이지 않는다는 것을 상기시켜 줍니다. 이러한 사건이 어떻게 전개되는지 정보를 얻고, 이에 대응하여 자신의 계정 위생을 강화하는 것이 다음 사건이 표면화될 때 피해를 제한하는 가장 실용적인 방법으로 남아 있습니다.