Firma Kiteworks, dostarczająca oprogramowanie do bezpiecznego udostępniania plików, apeluje do klientów na całym świecie o tymczasowe wyłączenie serwerów na sześć godzin w sobotę po otrzymaniu informacji o zagrożeniu wskazujących na potencjalnie nieuchronny atak cybernetyczny. Ta nietypowa prośba podkreśla, jak poważnie dostawcy oprogramowania korporacyjnego traktują obecnie wczesne sygnały ostrzegawcze o exploitacji, jeszcze zanim podatność zostanie w pełni potwierdzona lub przygotowana zostanie poprawka.
O co Kiteworks poprosił klientów i dlaczego
Kiteworks, który tworzy narzędzia do bezpiecznego udostępniania plików i zarządzania treścią, wykorzystywane przez organizacje do przesyłania i przechowywania poufnych dokumentów, poinformował klientów, aby wyłączyli swoje serwery na sześć godzin po otrzymaniu informacji wywiadowczych sugerujących, że exploit zero-day może zostać użyty przeciwko jego platformie. Zero-day odnosi się do podatności, która jest nieznana dostawcy i nie ma dostępnej poprawki, co oznacza, że atakujący mogą potencjalnie ją wykorzystać, zanim obrońcy mają jakąkolwiek szansę na reakcję.
Poproszenie każdego klienta o wyłączenie serwerów, nawet na krótko, jest krokiem znaczącym i zakłócającym. Dostawcy zazwyczaj rezerwują tego rodzaju wytyczne dla sytuacji, w których ryzyko aktywnego lub nieuchronnego ataku przewyższa koszt operacyjny przestoju. Fakt, że Kiteworks zdecydował się działać na podstawie informacji wywiadowczych, zamiast czekać na potwierdzony incydent, sugeruje, że firma uznała ostrzeżenie za wystarczająco wiarygodne, by usprawiedliwić niedogodności dla całej swojej bazy klientów, zamiast ryzykować naruszenie bezpieczeństwa.
Dlaczego platformy do udostępniania plików są atrakcyjnym celem dla atakujących
Platformy do bezpiecznego udostępniania plików zajmują wyjątkowo atrakcyjną pozycję z punktu widzenia atakujących. Organizacje korzystają z nich właśnie dlatego, że centralizują poufne materiały: umowy, dokumentację finansową, własność intelektualną, dane klientów i komunikację wewnętrzną, które w innym wypadku byłyby rozproszone po skrzynkach e-mail i dyskach współdzielonych. Ta centralizacja jest korzyścią bezpieczeństwa dla legalnych użytkowników, ale oznacza również, że jedno skuteczne naruszenie może jednocześnie ujawnić dużą ilość danych o wysokiej wartości.
Platformy te są również często z założenia dostępne z internetu, ponieważ ich całym celem jest umożliwienie stronom zewnętrznym, takim jak klienci, partnerzy czy wykonawcy, bezpiecznej wymiany plików. Ta dostępność, w połączeniu z wrażliwością przechowywanych danych, czyni oprogramowanie do udostępniania plików powracającym celem zarówno dla oportunistycznych atakujących, jak i bardziej zaawansowanych grup szukających punktu zaczepienia w sieciach korporacyjnych. Podatności w tej kategorii oprogramowania prowadziły wcześniej do zakrojonych na szeroką skalę kampanii kradzieży danych dotykających wielu organizacji jednocześnie, co jest częścią powodu, dla którego informacje wywiadowcze o możliwym zero-day w tej przestrzeni są traktowane tak poważnie.
Co zagrożenie zero-day oznacza dla firm i ich danych
Dla firm polegających na Kiteworks lub podobnych platformach ostrzeżenie o zero-day tworzy naprawdę trudną sytuację. Bez potwierdzonej podatności lub poprawki nie ma prostego rozwiązania do zastosowania. Organizacje pozostają z koniecznością rozważenia zakłóceń operacyjnych związanych z wyłączeniem systemów wobec ryzyka pozostawienia potencjalnie narażonego systemu w działaniu.
To szerszy wzorzec, który wykracza daleko poza jednego dostawcę. Niezałatane podatności w powszechnie używanym oprogramowaniu korporacyjnym nadal pojawiają się regularnie, i nie zawsze z jasnym harmonogramem rozwiązania. Niedawne przykłady w innych zakątkach ekosystemu oprogramowania, w tym niezałatana podatność w systemie Windows ujawniona przez badacza znanego jako Nightmare Eclipse, pokazują, że ujawnienia zero-day dotykające systemów korporacyjnych stają się powracającym elementem krajobrazu bezpieczeństwa, a nie odizolowanymi zdarzeniami. Niezależnie od tego, czy dane oprogramowanie obsługuje udostępnianie plików, systemy operacyjne, czy coś zupełnie innego, podstawowe wyzwanie dla obrońców jest takie samo: reagowanie na ryzyko, zanim dostępna jest poprawka.
Co to oznacza dla Ciebie
Jeśli Twoja organizacja korzysta z Kiteworks lub jakiejkolwiek platformy do bezpiecznego udostępniania plików, ten incydent jest użytecznym przypomnieniem, że komunikacja od dostawcy w okresie zagrożenia zasługuje na natychmiastową uwagę, nawet jeśli pojawia się z niewielkim wyprzedzeniem. Sześciogodzinne wyłączenie to niewielka cena w porównaniu z naruszeniem danych obejmującym poufne dane klientów lub firmy.
Mówiąc szerzej, organizacje powinny traktować ostrzeżenia wywiadowcze od dostawców oprogramowania jako wykonalne, a nie opcjonalne. Oznacza to posiadanie planu na tymczasowe przerwy w usługach, wiedzę, kto jest upoważniony do szybkiego podjęcia takiej decyzji, oraz jasną komunikację z pracownikami i klientami na temat planowanego przestoju. Oznacza to również śledzenie oficjalnych kanałów dostawcy, a nie poleganie wyłącznie na relacjach z drugiej ręki, ponieważ wytyczne mogą się szybko zmieniać w miarę pojawiania się nowych informacji.
Dla poszczególnych pracowników praktyczny wniosek jest prostszy: postępuj zgodnie z instrukcjami zespołu IT lub bezpieczeństwa w tych okresach, unikaj przesyłania lub pobierania poufnych plików przez dotknięte platformy, dopóki nie zostanie ogłoszone odwołanie alertu, i zgłaszaj wszystko nietypowe, takie jak nieoczekiwane prośby o zalogowanie się lub wyglądające podejrzanie linki do udostępniania plików.
Jak wyprzedzać ryzyko zero-day
Prośba Kiteworks o wyłączenie jest migawką wyzwania, które staje się coraz bardziej powszechne w oprogramowaniu korporacyjnym: reagowania na atak zero-day na bezpieczne udostępnianie plików, zanim wszystkie fakty są znane. W miarę jak podobne ostrzeżenia nadal pojawiają się na różnych platformach, w tym niedawne niezałatane problemy dotykające powszechnie używane systemy Windows, firmy, które traktują alerty bezpieczeństwa od dostawców jako pilne, a nie opcjonalne, będą w lepszej pozycji do ograniczenia swojego narażenia. Pozostawanie na bieżąco z tymi ujawnieniami i szybkie działanie, gdy dostawcy o to proszą, pozostaje jedną z najskuteczniejszych dostępnych obron, dopóki opracowywana jest trwała poprawka.




