Достоверная угроза вызывает необычное предупреждение

Корпоративная компания по обмену файлами Kiteworks на этой неделе обратилась к своим клиентам с необычной просьбой: немедленно отключите свои серверы, до выходных. Согласно сообщению TechCrunch, Kiteworks отправила клиентам электронное письмо с предупреждением о том, что получила «достоверную угрозу» от правоохранительных органов о неминуемой кибератаке, нацеленной на её платформу. Компания, которая помогает организациям безопасно передавать большие массивы данных через интернет, попросила клиентов в качестве меры предосторожности отключить свои экземпляры и изолировать их от сети.

Предупреждение было сосредоточено на конкретном окне уязвимости. Kiteworks рекомендовала шестичасовой период отключения в субботу, 26 сентября, сообщив клиентам, что эта пауза предназначена для «защиты от любых потенциальных атак нулевого дня». По сообщениям, CISO Kiteworks Фрэнк БалОнис заявил, что на момент предупреждения подтверждённого взлома не было, но компания решила действовать до того, как какой-либо инцидент мог материализоваться, вместо того чтобы ждать доказательств компрометации. Это различие важно: это было превентивное отключение на основе разведданных об угрозах, а не реакция на активное вторжение.

Для компании, чья вся бизнес-модель зависит от доверия клиентов к безопасной передаче конфиденциальных файлов, решение публично призвать к отключению заслуживает внимания. Это сигнализирует о том, что Kiteworks отнеслась к полученной информации достаточно серьёзно, чтобы принять операционные сбои и репутационный риск, связанный с указанием клиентам уйти в офлайн, вместо того чтобы тихо выпускать патчи в фоновом режиме.

Почему корпоративные платформы обмена файлами являются приоритетными целями

Такие платформы, как Kiteworks, занимают уникально ценное положение в цепочке обработки данных. Они специально созданы для перемещения больших объёмов конфиденциальных материалов — контрактов, финансовых записей, медицинских данных, интеллектуальной собственности — между организациями, которые иначе не обмениваются сетями. Это делает их единой точкой доступа к информации десятков или сотен различных компаний одновременно.

Для атакующих именно эта концентрация и привлекательна. Компрометация одной платформы передачи файлов потенциально может раскрыть данные, принадлежащие множеству нижестоящих клиентов одновременно, вместо того чтобы требовать отдельного взлома для каждой цели. Уязвимости нулевого дня — flaws, неизвестные поставщику и не исправленные на момент эксплуатации, — особенно ценятся в этом контексте, поскольку позволяют атакующим действовать до того, как защитники вообще узнают о наличии дыры, которую нужно закрыть.

Это не первый случай, когда Kiteworks пришлось просить клиентов приостановить работу из-за разведданных об угрозах. Как подробно описано в более раннем предупреждении Kiteworks о шестичасовом отключении, связанном с угрозой нулевого дня, компания уже применяла такой же предупредительный подход: временно отключала серверы по всему миру, вместо того чтобы рисковать эксплуатацией неисправленной уязвимости. Повторение этой схемы говорит о том, что инфраструктура передачи файлов остаётся постоянной целью, и что поставщики в этой сфере всё чаще готовы нарушать нормальную работу, а не рисковать, пытаясь опередить активную угрозу.

Что это значит для вас

Если ваша организация использует Kiteworks или аналогичный корпоративный сервис обмена файлами, этот инцидент напоминает, что безопасность ваших данных при передаче во многом зависит от собственной позиции вашего поставщика и от того, насколько быстро вы реагируете, когда этот поставщик бьёт тревогу. Предупреждение о достоверной угрозе, даже без подтверждённого взлома, — это не то, что стоит пережидать. Организации, которые проигнорировали более раннюю рекомендацию об отключении, описанную в предыдущем advisory Kiteworks о 6-часовом отключении, не получили бы дополнительной защиты, если бы та угроза превратилась в реальную эксплуатацию.

В более широком смысле такой тип оповещения — полезный повод пересмотреть, как ваша организация проверяет и мониторит сторонние платформы, обрабатывающие конфиденциальные данные. Спросите, есть ли у вашего поставщика чёткий процесс коммуникации об инцидентах, как быстро он уведомляет клиентов о достоверных угрозах и есть ли у ваших внутренних команд отработанный план изоляции систем в короткие сроки. Шифрование при передаче и хранении важно, но оно не устраняет риск, связанный с уязвимостью нулевого дня в самой платформе.

Практические выводы

  • Если вы используете Kiteworks, следуйте официальным рекомендациям компании напрямую и подтвердите, что ваши системы были пропатчены или восстановлены в соответствии с их инструкциями.
  • Относитесь к рекомендациям по безопасности от поставщиков как к срочным. Окно превентивного отключения обходится гораздо дешевле, чем подтверждённый взлом.
  • Проведите аудит списка ваших поставщиков на предмет любой платформы, которая обрабатывает крупномасштабную передачу файлов, и узнайте об их истории реагирования на нулевые дни.
  • Создайте внутренний плейбук для быстрой сетевой изоляции, чтобы ваша команда не импровизировала в период активной угрозы.
  • Оставайтесь подписанными на бюллетени безопасности поставщиков, а не полагайтесь на общее освещение в новостях, поскольку такие оповещения часто приходят со сжатыми сроками.

Инцидент с Kiteworks подчёркивает более широкую истину о корпоративных платформах обмена файлами: их ценность как бизнес-инструмента — это также то, что делает их привлекательными целями. Оставаться информированными, быстро действовать по предупреждениям поставщиков и регулярно пересматривать практики безопасности третьих сторон остаются наиболее практичными средствами защиты, доступными организациям, работающим с конфиденциальными данными.