Что произошло: утечка данных в Salesforce и ServiceNow
В недавнем еженедельном обзоре безопасности от Help Net Security была отмечена одна история, заслуживающая более пристального внимания: клиентские порталы Salesforce и ServiceNow оставались открытыми для доступа примерно 17 месяцев, прежде чем проблема стала известна. В дайджесте, который также освещал эксплуатируемую уязвимость нулевого дня в Metabase и расширение предупреждений о вредоносном ПО Dependabot в GitHub, эти материалы были сгруппированы не случайно. Каждая из них иллюстрирует разные грани одной и той же базовой проблемы: корпоративные программные платформы — будь то самостоятельно размещаемые инструменты аналитики, репозитории кода или облачные CRM-системы — настолько безопасны, насколько безопасны конфигурации и практики вендоров, стоящие за ними.
Salesforce и ServiceNow — две из наиболее широко используемых платформ для управления взаимоотношениями с клиентами, тикетами поддержки и внутренними рабочими процессами в крупных организациях. Когда порталы, созданные на этих платформах, оказываются открытыми для доступа, последствия не ограничиваются компанией, которая ими управляет. В зависимости от того, как был настроен портал и какие данные он хранил, доступ может распространяться на имена клиентов, контактные данные, историю обращений в поддержку и другие записи, которые пользователи никогда напрямую не передавали компании, допустившей утечку. В этом заключается основное противоречие в случаях утечки корпоративных данных: человек, чьи данные находятся под угрозой, часто не имеет прямого аккаунта или учетных данных на затронутой платформе. Он оказывается уязвимым просто потому, что бизнес, с которым он взаимодействовал, выбрал эту платформу для хранения информации.
Почему 17-месячная задержка обнаружения важна для конфиденциальности потребителей
Самая поразительная деталь в этой истории — не сама утечка, а ее продолжительность. Семнадцать месяцев — это долгий срок, в течение которого неправильно настроенный или уязвимый портал оставался доступным без обнаружения. За это время любые данные, находившиеся в открытой системе, могли быть просмотрены, извлечены или скопированы любым, кто их нашел, и у затронутой организации было бы мало способов точно узнать, что было доступно, а что просто могло быть доступно.
Этот разрыв между утечкой и обнаружением — повторяющаяся тема в сбоях корпоративной безопасности, и он имеет огромное значение для конфиденциальности потребителей. Утечка, обнаруженная в течение нескольких дней, может быть относительно быстро локализована: сброшены учетные данные, отозван доступ, уведомлены затронутые стороны. Утечка, которая длится более года, дает злоумышленникам, скрейперам и оппортунистам гораздо более длительное окно возможностей и значительно затрудняет криминалистическую реконструкцию. Службы безопасности часто не могут с уверенностью сказать, сколько раз данные были доступны или кем, — только то, что дверь была открыта долгое время. Для любого, чья информация прошла через один из этих порталов, эта неопределенность и есть настоящая цена.
Риски третьих сторон и цепочек поставок продолжают проявляться в CRM-платформах
Это не единичный случай. Утечки в CRM и платформах поддержки продолжают всплывать именно потому, что множество организаций направляют конфиденциальные данные клиентов через одни и те же несколько сторонних систем. Когда что-то идет не так на этом уровне, это редко затрагивает только одну компанию; это распространяется на каждый бизнес, который полагался на ту же платформу, интеграцию или отношения с вендором.
Ярким недавним примером этой динамики является утечка в цепочке поставок LastPass через Klue, где злоумышленники скомпрометировали стороннего вендора и использовали украденные OAuth-токены для доступа к собственной среде Salesforce компании LastPass. Этот инцидент и 17-месячная утечка Salesforce/ServiceNow указывают на одну и ту же структурную проблему: корпоративные CRM-платформы находятся на пересечении потоков данных множества компаний, и одно слабое звено — будь то неправильная конфигурация, неисправленная уязвимость или скомпрометированная интеграция вендора — может раскрыть информацию далеко за пределами организации, владеющей порталом.
Что это значит для вас
Если вы когда-либо отправляли тикет в службу поддержки, заполняли контактную форму или взаимодействовали со службой поддержки клиентов компании, использующей Salesforce, ServiceNow или аналогичные платформы, часть вашей информации, вероятно, хранится в системе, в которую вы никогда напрямую не входили. Это означает, что вы зависите от выбора вендора и практик безопасности этой компании, а не только от своих собственных привычек, для сохранности ваших данных.
VPN не защитит вас от такого рода утечек. VPN обеспечивают безопасность вашего собственного соединения и активности в браузере; они ничего не делают для защиты данных, хранящихся в бэкенд-системе CRM компании. Реалистичные меры защиты здесь другие: следите за уведомлениями об утечках от компаний, с которыми вы ведете дела, используйте уникальные пароли для каждой учетной записи, чтобы утечка в одном месте не могла быть использована в другом, и включайте многофакторную аутентификацию везде, где она предлагается. Эти привычки не предотвратят утечку на стороне предприятия, но они резко ограничивают то, что злоумышленник может сделать с любыми данными, которые действительно будут раскрыты.
Практические выводы
- Относитесь серьезно к уведомлениям об утечках от поставщиков услуг, даже если вы не помните, что напрямую создавали аккаунт на затронутой платформе.
- Используйте менеджер паролей, чтобы учетные данные были уникальными для каждого сервиса, уменьшая радиус поражения любой единичной утечки корпоративных данных.
- Включите многофакторную аутентификацию на аккаунтах, связанных с компаниями, которые хранят ваши личные или финансовые данные.
- Периодически пересматривайте, каким компаниям и порталам вы предоставляли информацию, и рассмотрите возможность запроса удаления данных там, где они больше не нужны.
Такие истории, как эта 17-месячная утечка Salesforce и ServiceNow, напоминают о том, что утечки корпоративных данных часто остаются невидимыми для тех, кого они затрагивают, еще долгое время после того, как произошли. Оставаться в курсе того, как развиваются такие инциденты, и ужесточать собственную гигиену аккаунтов в ответ — остается самым практичным способом ограничить ущерб, когда всплывет следующая утечка.




