การเปิดเผยข้อมูลครั้งใหญ่ที่เชื่อมโยงกับการตั้งค่าพอร์ทัลที่ไม่ถูกต้อง

การสืบสวนใหม่เผยว่าแฮกเกอร์อาจเข้าถึงข้อมูลมากถึง 27 ล้านรายการจาก 13 องค์กร โดยใช้ประโยชน์จากพอร์ทัล Microsoft Power Pages ที่เปิดเผยและข้อมูล Dataverse ที่เชื่อมต่ออยู่ เหตุการณ์นี้รายงานโดย Cybernews ชี้ให้เห็นว่าแพลตฟอร์ม low-code ที่ใช้กันอย่างแพร่หลายสำหรับสร้างเว็บไซต์ที่ติดต่อกับลูกค้าสามารถกลายเป็นความเสี่ยงร้ายแรงได้เมื่อไม่ได้ตั้งค่าการควบคุมการเข้าถึงอย่างถูกต้อง

Microsoft Power Pages ช่วยให้ธุรกิจและหน่วยงานรัฐบาลสร้างเว็บไซต์ภายนอกได้อย่างรวดเร็ว เช่น พอร์ทัลลูกค้า แบบฟอร์มสมัครงาน หรือแดชบอร์ดบริการตนเอง โดยไม่ต้องเขียนโค้ดจำนวนมาก พอร์ทัลเหล่านี้มักดึงข้อมูลโดยตรงจาก Dataverse ซึ่งเป็นบริการจัดเก็บข้อมูลพื้นฐานของ Microsoft ที่มักเก็บข้อมูลที่ละเอียดอ่อน เช่น ระเบียนลูกค้า แบบฟอร์มสมัครงาน หรือข้อมูลธุรกิจภายใน เมื่อสิทธิ์การใช้งานบนพอร์ทัลเหล่านี้ไม่ได้ถูกล็อกอย่างเหมาะสม การเชื่อมต่อระหว่างเว็บไซต์สาธารณะกับแหล่งข้อมูลส่วนตัวนั้นสามารถกลายเป็นประตูเปิดได้

ฟีเจอร์ที่สะดวกสบายกลายเป็นความเสี่ยงได้อย่างไร

สิ่งที่ทำให้ Power Pages น่าดึงดูดคือสิ่งที่ทำให้มันเสี่ยงหากปล่อยไว้โดยไม่ตรวจสอบ: มันถูกออกแบบมาเพื่อความรวดเร็วและการเข้าถึง องค์กรสามารถเปิดพอร์ทัลเว็บที่ใช้งานได้ในเวลาส่วนน้อยเมื่อเทียบกับการสร้างจากศูนย์ แต่ความรวดเร็วนั้นอาจแลกมาด้วยการตรวจสอบความปลอดภัยที่ไม่ละเอียด หากสิทธิ์การเข้าถึงบนตาราง รายการ หรือแบบฟอร์มภายในเว็บไซต์ Power Pages ถูกตั้งค่าไว้กว้างเกินไป ผู้เยี่ยมชมที่ไม่ผ่านการยืนยันตัวตน หรือแฮกเกอร์ที่สแกนหาจุดเชื่อมต่อที่เปิดเผย อาจสามารถสอบถามและดึงข้อมูลที่ไม่เคยตั้งใจให้เป็นสาธารณะได้

นี่เป็นรูปแบบที่คุ้นเคยในเหตุการณ์ซอฟต์แวร์องค์กร แฮกเกอร์ไม่จำเป็นต้องเจาะเครือข่ายโดยตรงหรือใช้ประโยชน์จากช่องโหว่ใหม่เสมอไป บางครั้งพวกเขาเพียงแค่พบระบบที่ไม่เคยถูกล็อกอย่างเหมาะสมตั้งแต่แรก ผลลัพธ์อาจสร้างความเสียหายได้เท่ากับการเจาะระบบแบบดั้งเดิม แม้ว่าจะไม่มีการใช้เทคนิคการแฮ็กที่ซับซ้อนก็ตาม การรั่วไหลของข้อมูล Estée Lauder ที่เชื่อมโยงกับการใช้ประโยชน์จากช่องโหว่ Oracle EBS เป็นอีกตัวอย่างหนึ่งที่แสดงให้เห็นว่าช่องโหว่หรือการตั้งค่าที่ไม่ถูกต้องในแพลตฟอร์มองค์กร แทนที่จะเป็นการโจมตีแบบใหม่ที่ซับซ้อน สามารถนำไปสู่การเปิดเผยข้อมูลในวงกว้างได้ ในทั้งสองกรณี ซอฟต์แวร์พื้นฐานไม่ได้เสียหาย แต่วิธีการใช้งานหรือการรักษาความปลอดภัยกลับสร้างช่องทางที่แฮกเกอร์ต้องการ

ทำไมขนาดและความไว้วางใจจึงเป็นข้อกังวลที่แท้จริง

สิ่งที่ทำให้การรั่วไหลของ Microsoft Power Pages ครั้งนี้โดดเด่นไม่ใช่การแฮ็กครั้งเดียวที่น่าตื่นเต้น แต่เป็นขนาด: ข้อมูล 27 ล้านรายการจาก 13 องค์กรที่แตกต่างกัน ความกว้างนี้ชี้ให้เห็นถึงปัญหาที่เป็นระบบเกี่ยวกับวิธีที่หลายองค์กรตั้งค่าการใช้งาน Power Pages ของตน แทนที่จะเป็นความผิดพลาดที่แยกจากกันของบริษัทเดียว เมื่อแพลตฟอร์มถูกใช้ในธุรกิจและหน่วยงานรัฐบาลหลายพันแห่ง แม้เพียงเปอร์เซ็นต์เล็กน้อยของอินสแตนซ์ที่ตั้งค่าไม่ถูกต้องก็สามารถรวมเป็นข้อมูลที่เปิดเผยหลายล้านรายการได้

สำหรับองค์กรที่เกี่ยวข้อง การเปิดเผยลักษณะนี้กัดกร่อนความไว้วางใจที่ลูกค้าและประชาชนมอบให้เมื่อส่งข้อมูลส่วนบุคคลผ่านพอร์ทัลทางการ สำหรับผู้ใช้ทั่วไป ความเสี่ยงไม่ได้เกี่ยวกับเหตุการณ์เดียวมากเท่ากับความจริงที่ว่าข้อมูลที่ละเอียดอ่อนที่ส่งผ่านช่องทางที่ดูเหมือนเป็นทางการไม่ได้รับการรับประกันว่าจะได้รับการปกป้องเพียงเพราะมันอยู่บนโครงสร้างพื้นฐานของบริษัทที่มีชื่อเสียง ความปลอดภัยขึ้นอยู่กับว่าองค์กรแต่ละแห่งตั้งค่าเครื่องมือที่พวกเขาใช้ได้ดีเพียงใด ไม่ใช่แค่ชื่อเสียงของผู้ให้บริการแพลตฟอร์ม

สิ่งนี้หมายถึงอะไรสำหรับคุณ

หากคุณเคยส่งข้อมูลผ่านพอร์ทัลธุรกิจหรือรัฐบาลที่สร้างบน Microsoft Power Pages ในตอนนี้ยังไม่มีวิธีที่จะรู้จากภายนอกว่าข้อมูลเฉพาะของคุณอยู่ในกลุ่มข้อมูลที่เปิดเผยหรือไม่ ความรับผิดชอบในการรักษาความปลอดภัยข้อมูลนั้นอยู่ที่องค์กรที่ดำเนินการพอร์ทัลเหล่านี้ ไม่ใช่ผู้ใช้แต่ละคน อย่างไรก็ตาม เหตุการณ์นี้เป็นเครื่องเตือนใจที่ดีให้ตื่นตัวต่อวิธีการเก็บรวบรวมและจัดเก็บข้อมูลส่วนบุคคลของคุณทางออนไลน์ และคอยดูการแจ้งเตือนการรั่วไหลจากบริการที่คุณใช้

องค์กรที่ใช้ Power Pages หรือแพลตฟอร์ม low-code ที่คล้ายกันควรถือว่าเหตุการณ์นี้เป็นสัญญาณเตือนให้ตรวจสอบสิทธิ์การเข้าถึง ความปลอดภัยระดับตาราง และแบบฟอร์มที่เปิดเผยต่อสาธารณะ การตรวจสอบอย่างรวดเร็วว่าใครสามารถสอบถามข้อมูลใดได้บ้าง และการยืนยันตัวตนถูกบังคับใช้อย่างถูกต้องหรือไม่ สามารถป้องกันการเปิดเผยลักษณะนี้ก่อนที่จะเกิดขึ้น

สิ่งที่ควรปฏิบัติ

  • หากคุณเคยโต้ตอบกับพอร์ทัลที่สร้างบน Microsoft Power Pages ให้คอยสังเกตการแจ้งเตือนการรั่วไหลจากองค์กรนั้น
  • ใช้รหัสผ่านที่ไม่ซ้ำกันและเปิดใช้งานการยืนยันตัวตนหลายปัจจัยทุกที่ที่เกี่ยวข้องกับบัญชีที่เชื่อมโยงกับข้อมูลส่วนบุคคลที่ละเอียดอ่อน
  • ระมัดระวังเกี่ยวกับปริมาณข้อมูลส่วนบุคคลที่คุณส่งผ่านแบบฟอร์มออนไลน์ แม้แต่แบบฟอร์มที่ดูเป็นทางการ
  • หากคุณจัดการการใช้งาน Power Pages ให้ตรวจสอบสิทธิ์ตาราง การตั้งค่าการยืนยันตัวตนของพอร์ทัล และการควบคุมการเข้าถึง Dataverse ทันที

การรั่วไหลของ Microsoft Power Pages เป็นสัญญาณที่ชัดเจนว่าแพลตฟอร์มที่ขับเคลื่อนด้วยความสะดวกสบายต้องการการตรวจสอบความปลอดภัยไม่น้อยกว่าระบบที่สร้างเองแบบดั้งเดิม ในขณะที่องค์กรจำนวนมากขึ้นนำเครื่องมือ low-code มาใช้เพื่อความรวดเร็ว การรับรองการตั้งค่าที่ถูกต้องจะมีความจำเป็นต่อการรักษาความปลอดภัยของข้อมูลที่อยู่เบื้องหลัง