Тестове середовище стає реальною проблемою

Управління земельних ресурсів Сінгапуру (SLA) підтвердило, що особиста інформація близько 70 000 осіб була викрита після несанкціонованого доступу до тестового середовища, яким керувала IBM. Згідно з повідомленнями про інцидент, реальні дані користувачів були розміщені в тестовій версії системи замість того, щоб зберігатися окремо з синтетичною чи замаскованою інформацією, – це поширений, але ризикований ярлик у розробці програмного забезпечення. Коли стався несанкціонований доступ, були викриті саме справжні дані, а не нешкідливі фіктивні записи.

IBM, яка керує тестовим середовищем, пов’язаним з інцидентом, відтоді відключила доступ, щоб запобігти подальшому несанкціонованому проникненню. Цей витік швидко став прикладом того, як відносини зі сторонніми постачальниками, а не власні основні системи державної установи, можуть стати найслабшою ланкою в ланцюзі захисту даних.

Чому тестові середовища є сліпою зоною в безпеці ланцюга постачання

Більшість організацій вкладають значні кошти в захист робочих систем – платформ, з якими безпосередньо взаємодіють громадяни та клієнти. Натомість тестові та проміжні середовища часто сприймаються як менш пріоритетні. Вони існують, щоб розробники та постачальники могли тестувати оновлення, проводити перевірку якості та вирішувати проблеми до запуску змін у робочому режимі. Проблема виникає, коли реальні конфіденційні дані копіюються в ці середовища, щоб зробити тестування більш реалістичним, без застосування тих самих засобів контролю доступу, моніторингу та стандартів шифрування, які діють у робочих системах.

Саме такий сценарій описано у випадку зі SLA: система, якою керував зовнішній постачальник – IBM, очевидно, містила реальні персональні дані в тестовому екземплярі, який не був належним чином захищений. Коли постачальник керує критичною інфраструктурою від імені державного органу чи компанії, замовник усе одно несе кінцеву відповідальність за захист цих даних, навіть якщо щоденний технічний контроль здійснює третя сторона. Це і є суттю того, що фахівці з безпеки називають ризиком ланцюга постачання: безпека даних організації настільки ж надійна, наскільки надійний її найслабший зовнішній партнер.

Посилений тиск на кібербезпеку Сінгапуру

Цей інцидент не є поодиноким. Протягом останніх місяців Сінгапур зазнає підвищеної уваги до своїх кіберзахистів, зокрема публічних попереджень від посадовців із національної безпеки про складну, пов’язану з державними акторами загрозливу активність, спрямовану на цифрову інфраструктуру країни. У нашому попередньому матеріалі про попередження Сінгапуру про APT детально описано, як уряд визнав, що стикається з цілеспрямованими постійними загрозами з боку державних суб’єктів – категорія ризику, відмінна від погано керованого тестового середовища, але та, що підкреслює ту саму основну тему: державні та приватні системи Сінгапуру є привабливими цілями, і захист має виходити за межі основного периметра мережі, охоплюючи кожного постачальника, підрядника та тестову систему, підключену до конфіденційних даних.

Незалежно від того, чи загроза походить від APT-групи державного рівня, чи від пропущеної помилки конфігурації в керованому тестовому середовищі, практичний урок для громадян схожий. Персональні дані, які зберігають державні установи та їхні підрядники, захищені рівно настільки, наскільки захищена найменш безпечна система в цьому ланцюзі, і витоки можуть статися навіть без витонченого зловмисника – іноді просто через неправильну практику поводження з даними, як-от використання реальних записів для тестування.

Що це означає для вас

Якщо ви є резидентом Сінгапуру, який взаємодіяв з Управлінням земельних ресурсів – через операції з нерухомістю, земельні записи або пов’язані урядові послуги, – ваша особиста інформація може бути серед записів, викритих у цьому витоці. Хоча повідомляється, що доступ до постраждалої системи було відключено для запобігання подальшому несанкціонованому проникненню, особам варто зберігати пильність щодо будь-яких подальших повідомлень від SLA або IBM стосовно того, які саме дані були задіяні.

У ширшому сенсі цей інцидент нагадує, що витоки даних дедалі частіше походять не від основної організації, з якою ви взаємодієте, а від постачальників, підрядників і тестових середовищ, які працюють на кілька кроків від публічного поля зору. Часто у вас обмежена можливість дізнатися, як залучені аутсорсингові IT-партнери державної установи поводяться з вашою інформацією, тому варто звертати увагу на повідомлення про витоки та вживати базових запобіжних заходів – як-от відстеження незвичайної активності в облікових записах або фішингових спроб, що посилаються на ваші особисті дані, – щоразу, коли розкривається витік у державному секторі, що стосується ваших даних.

Практичні висновки

Для читачів, стурбованих цим витоком даних у Сінгапурі та подібними інцидентами в ланцюзі постачання, кілька практичних кроків можуть допомогти:

  • Слідкуйте за офіційними повідомленнями від Управління земельних ресурсів Сінгапуру щодо того, чи постраждали ваші дані та які заходи з усунення наслідків пропонуються.
  • Будьте обережні з небажаними електронними листами, дзвінками чи повідомленнями, що посилаються на земельні записи, операції з нерухомістю чи особисті дані, оскільки викриті дані іноді використовуються в подальших фішингових кампаніях.
  • Подумайте про перегляд обсягу ваших персональних даних, пов’язаних із державними службами, і запитайте, чи тестові або розробницькі середовища, що обробляють вашу інформацію, дотримуються тих самих стандартів безпеки, що й робочі системи.
  • Будьте в курсі ширшого розвитку кібербезпеки в Сінгапурі, оскільки подібні інциденти часто випливають на поверхню разом з іншими повідомленнями про загрози, пов’язані з державними акторами, та вразливості третіх сторін, які впливають на цифрову інфраструктуру країни.

Цей витік є яскравим прикладом того, як одне-єдине занедбане тестове середовище, яким керує довірений постачальник, може викрити десятки тисяч записів. Оскільки організації дедалі більше покладаються на аутсорсингове управління IT, імовірно, що такі інциденти, як цей витік даних у Сінгапурі, й надалі підкреслюватимуть важливість захисту кожної ланки в ланцюзі постачання, а не лише систем, які громадськість бачить щодня.