เกิดอะไรขึ้นในการละเมิดของ Check Point

Check Point หนึ่งในผู้จำหน่ายระบบรักษาความปลอดภัยองค์กรที่ถูกใช้งานอย่างแพร่หลายที่สุดในโลก ได้ยืนยันว่าแฮกเกอร์พบช่องทางเข้าสู่โครงสร้างพื้นฐานด้านการป้องกันของบริษัทเอง จากรายงานของ CSO Online ช่องโหว่สองรายการที่มีคะแนน CVSS 9.8 ซึ่งเป็นคะแนนความรุนแรงระดับใกล้สูงสุดตามมาตรฐานอุตสาหกรรม ถูกใช้เพื่อเจาะระบบที่เกี่ยวข้องกับบริการ Security Management ของ Check Point หนึ่งในช่องโหว่เหล่านั้นเป็น zero-day ที่เพิ่งเปิดเผย ซึ่งหมายความว่ามันไม่เป็นที่รู้จักของผู้ป้องกันและยังไม่ได้แพตช์ในขณะที่แฮกเกอร์เริ่มใช้มัน

ช่องโหว่ระดับ CVSS 9.8 นั้นหายากและอันตราย เพราะโดยทั่วไปแล้วแทบไม่ต้องมีการยืนยันตัวตนหรือไม่ต้องเลย และสามารถถูกใช้โจมตีจากระยะไกลได้ด้วยความซับซ้อนต่ำ เมื่อช่องโหว่ที่รุนแรงขนาดนั้นอยู่ในแพลตฟอร์มการจัดการความปลอดภัย ซึ่งเป็นเครื่องมือที่องค์กรใช้กำหนดค่าและตรวจสอบไฟร์วอลล์, VPN gateways และการป้องกันเครือข่าย ความเสี่ยงก็ขยายไปไกลกว่าเซิร์ฟเวอร์ที่กำหนดค่าผิดเพียงเครื่องเดียว มันโจมตีชั้นควบคุมที่องค์กรพึ่งพาเพื่อรักษาความปลอดภัยของทุกสิ่งทุกอย่าง

ทำไมการถูกเจาะไฟร์วอลล์และ Gateway จึงสำคัญเกินกว่าองค์กรเดียว

ผลิตภัณฑ์ของ Check Point ตั้งอยู่ที่ขอบเครือข่ายองค์กรนับพันแห่ง กรองทราฟฟิก จัดการการเชื่อมต่อ VPN และบังคับใช้นโยบายการเข้าถึงสำหรับทั้งพนักงานและลูกค้า ตำแหน่งนี้เองคือเหตุผลที่การละเมิดครั้งนี้มีความสำคัญ Security gateways ควรเป็นประตูหน้าของเครือข่ายที่ผ่านการเสริมความแข็งแกร่ง เป็นแนวป้องกันสุดท้ายระหว่างอินเทอร์เน็ตเปิดกับระบบภายในที่ละเอียดอ่อน เมื่อผู้จำหน่ายที่ให้ประตูหน้านั้นถูกเจาะผ่าน zero-day โมเดลความเชื่อมั่นที่องค์กรพึ่งพาก็กลับตาลปัตร

นี่ไม่ใช่ปัญหาทางเทคนิคเฉพาะกลุ่มที่จำกัดอยู่ในแผนกไอที Security gateways อย่างของ Check Point เป็นโครงสร้างพื้นฐานที่กำหนดเส้นทางและตรวจสอบข้อมูลของพนักงานที่ทำงานระยะไกล ลูกค้าที่เข้าสู่ระบบพอร์ทัล และพันธมิตรที่แลกเปลี่ยนข้อมูล หากแฮกเกอร์ได้ฐานที่มั่นในชั้นการจัดการของโครงสร้างพื้นฐานนั้น พวกเขาอาจสามารถสังเกตทราฟฟิก แก้ไขการกำหนดค่า หรือเจาะลึกลงไปในเครือข่ายที่เชื่อว่าตนได้รับการปกป้อง ซอฟต์แวร์ที่ถูก marketed ว่าเป็นโล่ป้องกัน กลายเป็นจุดเข้าที่เป็นไปได้ในกรณีนี้

โครงสร้างพื้นฐานองค์กรที่เปิดเผยทำให้ข้อมูลส่วนบุคคลเสี่ยงอย่างไร

อันตรายในทางปฏิบัติของการละเมิดความปลอดภัยรอบนอกคือมัน rarely จำกัดอยู่แค่ผู้จำหน่าย ลูกค้าองค์กรที่ใช้งานผลิตภัณฑ์ที่ได้รับผลกระทบก็รับความเสี่ยงนั้นไปด้วย และเช่นเดียวกันกับพนักงานและลูกค้าที่ข้อมูลไหลผ่านระบบเหล่านั้น ไฟร์วอลล์หรือคอนโซลการจัดการที่ถูกเจาะสามารถกลายเป็นฐานสำหรับการเคลื่อนที่ในแนวราบเข้าสู่ระบบ HR ฐานข้อมูลลูกค้า หรือแพลตฟอร์มการเงิน

รูปแบบนี้ การละเมิดที่เริ่มจากฝั่งองค์กรแล้วลุกลามออกไปสู่การเปิดเผยข้อมูลส่วนบุคคล ไม่ได้มีเฉพาะ Check Point มันสะท้อนสิ่งที่เกิดขึ้นเมื่อบริษัทพลังงาน Shell ถูกบังคับให้สอบสวนข้อกล่าวอ้างของกลุ่มแรนซัมแวร์ Cl0p ว่าขโมยข้อมูล 89GBไปจากระบบของตน ในทั้งสองกรณี ช่องโหว่หรือการละเมิดเริ่มต้นอยู่ในระดับองค์กร แต่ผลที่ตามมาสุดท้ายไปถึงบุคคลที่ข้อมูลถูกจัดเก็บ ประมวลผล หรือส่งผ่านโครงสร้างพื้นฐานนั้น ไม่ว่าจุดเข้าจะเป็นผู้ดำเนินการแรนซัมแวร์ที่ใช้จุดอ่อนที่รู้จักหรือ zero-day ที่โจมตีบริการการจัดการของผู้จำหน่ายความปลอดภัยเอง ผลลัพธ์สำหรับผู้ใช้ปลายทางก็เหมือนกัน คือข้อมูลที่ควรได้รับการปกป้องจากการป้องกันขององค์กรกลับตกอยู่ในความเสี่ยงทันที

เพิ่มการเข้ารหัสอิสระ: ผู้ใช้ที่ใส่ใจความเป็นส่วนตัวทำอะไรได้ตอนนี้

บทเรียนไม่ได้อยู่ที่ว่าไฟร์วอลล์และ security gateways นั้นไร้ประโยชน์ พวกมันยังคงจำเป็น บทเรียนคือไม่มีชั้นการป้องกันใดชั้นเดียว รวมถึงชั้นที่สร้างโดยผู้จำหน่ายองค์กรที่เชื่อถือได้ ควรถูกมองว่าไม่มีวันผิดพลาด การป้องกันรอบนอกอาจล้มเหลว แพตช์อาจล่าช้ากว่าการโจมตีที่เกิดขึ้นจริง และแม้แต่ช่องโหว่ระดับ CVSS 9.8 ก็บางครั้งไม่ถูกตรวจพบจนกระทั่งมันถูกใช้งานในโลกจริงแล้ว

สำหรับบุคคลทั่วไป สิ่งนี้ตอกย้ำคุณค่าของการควบคุมการเข้ารหัสด้วยตนเองแทนที่จะพึ่งพาความเชื่อมั่นในระดับเครือข่ายทั้งหมด VPN ส่วนตัวเข้ารหัสทราฟฟิกอย่างเป็นอิสระจากโครงสร้างพื้นฐานด้านความปลอดภัยใดก็ตามที่เว็บไซต์ นายจ้าง หรือผู้ให้บริการมีอยู่ หาก gateway องค์กรที่ใดที่หนึ่งตามเส้นทางถูกเจาะ ทราฟฟิกที่เข้ารหัสแบบ end-to-end ที่อุปกรณ์ของผู้ใช้แล้วจะถูกดักจับหรือบิดเบือนอย่างมีความหมายได้ยากกว่ามาก

สิ่งนี้หมายความว่าอะไรสำหรับคุณ

หากองค์กรของคุณใช้ผลิตภัณฑ์ Check Point สิ่งสำคัญอันดับแรกคือการยืนยันว่าได้ใช้แพตช์ฉุกเฉินหรือ hotfix แล้ว และอินเทอร์เฟซการจัดการไม่ถูกเปิดเผยต่ออินเทอร์เน็ตสาธารณะโดยไม่จำเป็น สำหรับผู้ใช้ทั่วไป การละเมิดครั้งนี้เป็นเครื่องเตือนใจว่าคำสัญญาด้านความปลอดภัยที่ผู้จำหน่ายรายใหญ่ให้ไว้ไม่ใช่การรับประกัน การป้องกันรอบนอกอาจล้มเหลวอย่างเงียบ ๆ และเมื่อการละเมิดกลายเป็นข่าว ความเสี่ยงอาจเกิดขึ้นแล้ว

นี่คือเหตุผลที่สถานการณ์ VPN จากการละเมิด zero-day ของ Check Point มีความสำคัญมากกว่าสำหรับผู้ดูแลระบบไอที มันแสดงให้เห็นว่าความเชื่อมั่นในความปลอดภัยระดับองค์กรสามารถถูกบั่นทอนได้เร็วเพียงใด และทำไมบุคคลทั่วไปจึงได้ประโยชน์จากการเพิ่มชั้นการเข้ารหัสของตนเองแทนที่จะสมมติว่าผู้ดำเนินการเครือข่ายดูแลทุกอย่างแล้ว

สิ่งที่ควรนำไปปฏิบัติ

  • หากคุณทำงานให้กับหรือจัดการเครือข่ายที่ใช้ผลิตภัณฑ์ Check Point ตรวจสอบว่าได้ใช้แพตช์ที่มีสำหรับช่องโหว่ที่เปิดเผยแล้วทันที
  • หลีกเลี่ยงการเปิดเผยคอนโซลการจัดการความปลอดภัยหรืออินเทอร์เฟซผู้ดูแลระบบต่ออินเทอร์เน็ตโดยตรงเมื่อใดก็ตามที่เป็นไปได้
  • มองข้อกล่าวอ้างขององค์กรใดก็ตามเกี่ยวกับรอบป้องกันที่ปลอดภัยเป็นเพียงชั้นการป้องกันชั้นหนึ่ง ไม่ใช่การรับประกันที่สมบูรณ์
  • พิจารณาใช้ VPN ส่วนตัวสำหรับการท่องเว็บที่ละเอียดอ่อนหรือการทำงานระยะไกล เพื่อให้ทราฟฟิกของคุณถูกเข้ารหัสอย่างเป็นอิสระจากโครงสร้างพื้นฐานใดก็ตามที่อยู่ระหว่างคุณกับปลายทาง
  • ตื่นตัวต่อว่าการละเมิดในองค์กร เช่นกรณีนี้และเหตุการณ์ Shell ที่เกี่ยวข้องกับ Cl0p สามารถลุกลามออกไปสู่การเปิดเผยข้อมูลส่วนบุคคลได้อย่างไร แม้ว่าช่องโหว่เริ่มต้นจะไม่เกี่ยวข้องกับคุณโดยตรง