Компания Kiteworks, разрабатывающая программное обеспечение для безопасного обмена файлами, призывает клиентов по всему миру временно отключить свои серверы на шестичасовой период в субботу после получения разведданных о потенциально неизбежной кибератаке. Эта необычная просьба подчёркивает, насколько серьёзно корпоративные поставщики теперь относятся к ранним признакам эксплуатации — ещё до того, как уязвимость полностью подтверждена или готов патч.
Что Kiteworks попросила сделать клиентов и почему
Kiteworks, создающая инструменты для безопасного обмена файлами и управления контентом, которые организации используют для передачи и хранения конфиденциальных документов, сообщила клиентам о необходимости отключить серверы на шесть часов после получения разведданных о том, что против её платформы может быть использована zero-day-эксплойт. Zero-day — это уязвимость, неизвестная поставщику и не имеющая доступного патча, что означает, что злоумышленники потенциально могут эксплуатировать её прежде, чем у защитников появится хоть какой-то шанс отреагировать.
Просьба ко всем клиентам отключить серверы, пусть даже ненадолго, — это значительный и разрушительный шаг. Обычно поставщики дают такие рекомендации только в ситуациях, когда риск активной или неизбежной атаки перевешивает операционные издержки простоя. Тот факт, что Kiteworks решила действовать на основе разведданных, а не ждать подтверждённого инцидента, говорит о том, что компания сочла предупреждение достаточно достоверным, чтобы оправдать неудобства для всей своей клиентской базы, а не рисковать утечкой.
Почему платформы для обмена файлами являются привлекательными целями для атакующих
Платформы для безопасного обмена файлами занимают необычайно привлекательное положение для атакующих. Организации используют их именно потому, что они централизуют конфиденциальные материалы: контракты, финансовые записи, интеллектуальную собственность, данные клиентов и внутреннюю переписку, которые иначе были бы разбросаны по почтовым ящикам и общим дискам. Такая централизация — преимущество в плане безопасности для легитимных пользователей, но она также означает, что одна успешная компрометация может одновременно раскрыть большой объём ценных данных.
Кроме того, эти платформы часто по своей конструкции доступны из интернета, поскольку их основное назначение — позволять внешним сторонам, таким как клиенты, партнёры или подрядчики, безопасно обмениваться файлами. Эта доступность в сочетании с чувствительностью хранимых данных делает программное обеспечение для обмена файлами постоянной мишенью как для оппортунистических атакующих, так и для более изощрённых группировок, ищущих точку опоры в корпоративных сетях. Уязвимости в этой категории программного обеспечения ранее приводили к масштабным кампаниям по краже данных, затрагивающим множество организаций одновременно, — отчасти поэтому разведданные о возможной zero-day-уязвимости в этой сфере воспринимаются настолько серьёзно.
Что угроза zero-day означает для бизнеса и его данных
Для компаний, использующих Kiteworks или аналогичные платформы, предупреждение о zero-day создаёт по-настоящему сложную ситуацию. Без подтверждённой уязвимости или патча нет простого способа исправить положение. Организациям приходится взвешивать операционные нарушения от отключения систем против риска оставить потенциально уязвимую систему работающей.
Это более широкая закономерность, которая выходит далеко за рамки одного поставщика. Неисправленные уязвимости в широко используемом корпоративном программном обеспечении продолжают появляться на регулярной основе, и не всегда с чётким графиком устранения. Недавние примеры в других уголках программной экосистемы, включая неисправленную уязвимость Windows, раскрытую исследователем под псевдонимом Nightmare Eclipse, показывают, что раскрытия zero-day, затрагивающие корпоративные системы, становятся повторяющейся чертой ландшафта безопасности, а не единичными событиями. Будь то программное обеспечение для обмена файлами, операционные системы или что-то совершенно иное, основная задача для защитников остаётся одной и той же: реагировать на риск до того, как появится исправление.
Что это значит для вас
Если ваша организация использует Kiteworks или любую платформу для безопасного обмена файлами, этот инцидент — полезное напоминание о том, что сообщения от поставщиков в период угрозы заслуживают немедленного внимания, даже если они приходят без особого предупреждения. Шестичасовое отключение — небольшая цена по сравнению с утечкой данных, затрагивающей конфиденциальные клиентские или деловые записи.
В более широком смысле организации должны относиться к предупреждениям о разведданных от поставщиков программного обеспечения как к обязательным к исполнению, а не опциональным. Это означает наличие плана на случай временных перерывов в обслуживании, понимание того, кто уполномочен быстро принять такое решение, и чёткую коммуникацию с сотрудниками и клиентами о запланированном простое. Это также означает следить за официальными каналами поставщика, а не полагаться исключительно на пересказы из вторых рук, поскольку рекомендации могут быстро меняться по мере поступления новой информации.
Для отдельных сотрудников практический вывод проще: следуйте инструкциям вашей ИТ- или службы безопасности в такие периоды, избегайте загрузки или скачивания конфиденциальных файлов через затронутые платформы до получения сигнала об опасности и сообщайте о любых необычных явлениях, таких как неожиданные запросы на вход или подозрительные ссылки для обмена файлами.
Как опередить риск zero-day
Запрос Kiteworks на отключение — это моментальный снимок проблемы, которая становится всё более распространённой в корпоративном программном обеспечении: реагирование на zero-day-атаку на безопасный обмен файлами до того, как все факты известны. Поскольку подобные предупреждения продолжают появляться на разных платформах, включая недавние неисправленные проблемы, затрагивающие широко используемые системы Windows, компании, которые относятся к оповещениям о безопасности от поставщиков как к срочным, а не опциональным, будут лучше подготовлены к ограничению своей подверженности риску. Оставаться информированным об этих раскрытиях и действовать быстро, когда поставщики просят об этом, остаётся одной из самых эффективных доступных мер защиты, пока разрабатывается постоянное исправление.




