Wat er gebeurde: de Salesforce- en ServiceNow-blootstelling

Een recente wekelijkse security-rondgang van Help Net Security wees op een verhaal dat meer aandacht verdient dan een korte vermelding: Salesforce- en ServiceNow-klantportals bleken ongeveer 17 maanden lang blootgesteld te zijn voordat het probleem aan het licht kwam. De rondgang, die ook een misbruikte Metabase zero-day-kwetsbaarheid en een uitbreiding van GitHub's Dependabot-malwaremeldingen behandelde, groepeerde deze items om een reden. Elk ervan illustreert een andere variant van hetzelfde onderliggende probleem: enterprise-softwareplatforms, of het nu gaat om self-hosted analysetools, coderepositories of cloud-CRM-systemen, zijn slechts zo veilig als de configuraties en leverancierspraktijken erachter.

Salesforce en ServiceNow zijn twee van de meest gebruikte platforms voor het beheren van klantrelaties, supporttickets en interne workflows bij grote organisaties. Wanneer portals die op deze platforms zijn gebouwd worden blootgesteld, blijft de fallout niet beperkt tot het bedrijf dat ze beheert. Afhankelijk van hoe de portal was geconfigureerd en welke gegevens erin waren opgeslagen, kan de blootstelling reiken tot klantnamen, contactgegevens, supportgeschiedenissen en andere gegevens die individuen nooit rechtstreeks aan het bedrijf hebben overhandigd dat ze heeft gelekt. Dat is de kernspanning in gevallen van datablootstelling bij enterprise-omgevingen: de persoon wiens gegevens risico lopen, heeft vaak geen direct account of inloggegevens bij het betreffende platform. Ze worden blootgesteld simpelweg omdat een bedrijf waarmee ze te maken hadden dat platform koos om informatie op te slaan.

Waarom een ontdekkingsachterstand van 17 maanden ertoe doet voor consumentenprivacy

Het meest opvallende detail in dit verhaal is niet de blootstelling zelf, maar de duur. Zeventien maanden is een lange tijd voor een verkeerd geconfigureerde of kwetsbare portal om toegankelijk te blijven zonder detectie. Gedurende die periode hadden alle gegevens in het blootgestelde systeem kunnen worden bekeken, geschraapt of gekopieerd door iedereen die ze vond, en er zou weinig manier zijn voor de getroffen organisatie om met zekerheid te weten wat er is geopend versus wat er slechts toegankelijk was.

Deze kloof tussen blootstelling en ontdekking is een terugkerend thema bij beveiligingsfouten in enterprise-omgevingen, en het is enorm belangrijk voor consumentenprivacy. Een datalek dat binnen dagen wordt ontdekt, kan relatief snel worden ingedamd: inloggegevens opnieuw ingesteld, toegang ingetrokken, getroffen partijen op de hoogte gesteld. Een datalek dat langer dan een jaar voortduurt, geeft aanvallers, scrapers en kansenzoekers een veel langer venster, en het maakt forensische reconstructie veel moeilijker. Beveiligingsteams kunnen vaak niet met zekerheid zeggen hoe vaak de gegevens zijn geopend of door wie, alleen dat de deur lange tijd open stond. Voor iedereen wiens informatie via een van deze portals is gegaan, is die onzekerheid de echte kostenpost.

Risico's van derden en de toeleveringsketen blijven opduiken in CRM-platforms

Dit is geen geïsoleerd patroon. Blootstellingen in CRM- en supportplatforms blijven opduiken juist omdat zoveel organisaties gevoelige klantgegevens door dezelfde handvol systemen van derden leiden. Wanneer er iets misgaat op die laag, treft het zelden slechts één bedrijf; het golft naar buiten naar elk bedrijf dat vertrouwde op hetzelfde platform, dezelfde integratie of dezelfde leveranciersrelatie.

Een duidelijk recent voorbeeld van deze dynamiek is de LastPass-supply-chain-datalek via Klue, waarbij aanvallers een leverancier van derden compromitteerden en gestolen OAuth-tokens gebruikten om toegang te krijgen tot LastPass' eigen Salesforce-omgeving. Dat incident en de blootstelling van 17 maanden bij Salesforce/ServiceNow wijzen beide op hetzelfde structurele probleem: enterprise-CRM-platforms bevinden zich op het snijvlak van de datastromen van veel bedrijven, en een enkele zwakke schakel, of het nu een verkeerde configuratie, een niet-gepatchte kwetsbaarheid of een gecompromitteerde leveranciersintegratie is, kan informatie blootstellen die veel verder reikt dan de organisatie die de portal beheert.

Wat dit voor jou betekent

Als je ooit een supportticket hebt ingediend, een contactformulier hebt ingevuld of contact hebt gehad met klantenservice bij een bedrijf dat Salesforce, ServiceNow of vergelijkbare platforms gebruikt, dan leeft een deel van jouw informatie waarschijnlijk in een systeem waar je nooit direct op bent ingelogd. Dat betekent dat je afhankelijk bent van de leverancierskeuzes en beveiligingspraktijken van dat bedrijf, niet alleen van je eigen gewoonten, om je gegevens veilig te houden.

Een VPN beschermt je niet tegen dit soort blootstelling. VPN's beveiligen je eigen verbinding en browsegedrag; ze doen niets om gegevens op een CRM-systeem van een bedrijf te beschermen. De realistische verdedigingen hier zijn anders: let op datalekmeldingen van bedrijven waarmee je zaken doet, gebruik unieke wachtwoorden voor elk account zodat een lek op één plek niet elders kan worden misbruikt, en schakel multi-factorauthenticatie in waar het wordt aangeboden. Deze gewoonten voorkomen geen lek aan de enterprise-kant, maar ze beperken scherp wat een aanvaller kan doen met gegevens die wel worden blootgesteld.

Praktische aanbevelingen

  • Neem datalekmeldingen van serviceproviders serieus, zelfs als je je niet herinnert direct een account te hebben aangemaakt bij het getroffen platform.
  • Gebruik een wachtwoordmanager om inloggegevens uniek te houden voor verschillende diensten, waardoor de impactradius van elke afzonderlijke datablootstelling in enterprise-omgevingen wordt verkleind.
  • Schakel multi-factorauthenticatie in op accounts die zijn gekoppeld aan bedrijven die je persoonlijke of financiële gegevens opslaan.
  • Beoordeel periodiek met welke bedrijven en portals je informatie hebt gedeeld, en overweeg om gegevensverwijdering aan te vragen waar dit niet langer nodig is.

Verhalen zoals deze blootstelling van 17 maanden bij Salesforce en ServiceNow herinneren ons eraan dat datablootstelling in enterprise-omgevingen vaak onzichtbaar is voor de mensen die erdoor worden getroffen, tot lang na het feit. Geïnformeerd blijven over hoe deze incidenten zich ontvouwen, en je eigen accounthygiëne daarop aanscherpen, blijft de meest praktische manier om de schade te beperken wanneer het volgende incident opduikt.