Компанія Kiteworks, що розробляє програмне забезпечення для безпечного обміну файлами, закликає клієнтів по всьому світу тимчасово вимкнути свої сервери на шестигодинний проміжок у суботу після отримання розвідданих про загрози, які вказують на потенційно неминучу кібератаку. Цей незвичний запит підкреслює, наскільки серйозно корпоративні постачальники програмного забезпечення тепер ставляться до ранніх ознак експлуатації, навіть до того, як вразливість буде повністю підтверджена або патч буде готовий.

Що Kiteworks попросила зробити клієнтів і чому

Kiteworks, яка створює інструменти для безпечного обміну файлами та управління контентом, що використовуються організаціями для передачі та зберігання конфіденційних документів, повідомила клієнтам про необхідність вимкнути свої сервери на шість годин після отримання розвідданих, які вказують на те, що zero-day експлойт може бути використаний проти її платформи. Zero-day — це вразливість, невідома постачальнику, для якої немає доступного патча, що означає, що зловмисники потенційно можуть її експлуатувати, перш ніж захисники матимуть будь-який шанс відреагувати.

Прохання до кожного клієнта вимкнути сервери, навіть на короткий час, є значним і руйнівним кроком. Постачальники зазвичай дають такі рекомендації лише в ситуаціях, коли ризик активної або неминучої атаки переважує операційні витрати від простою. Той факт, що Kiteworks вирішила діяти на основі розвідданих про загрози, а не чекати на підтверджений інцидент, свідчить про те, що компанія вважала попередження достатньо достовірним, щоб виправдати незручності для всієї своєї клієнтської бази, а не ризикувати порушенням безпеки.

Чому платформи для обміну файлами є високоцінними цілями для зловмисників

Платформи для безпечного обміну файлами займають надзвичайно привабливу позицію для зловмисників. Організації використовують їх саме тому, що вони централізують конфіденційні матеріали: контракти, фінансові записи, інтелектуальну власність, дані клієнтів та внутрішні комунікації, які інакше були б розкидані по поштових скриньках і спільних дисках. Ця централізація є перевагою для безпеки законних користувачів, але вона також означає, що одне успішне зламування може одночасно розкрити великий обсяг високоцінних даних.

Ці платформи також часто за своєю природою доступні з інтернету, оскільки їхня мета — дозволити зовнішнім сторонам, таким як клієнти, партнери чи підрядники, безпечно обмінюватися файлами. Ця доступність у поєднанні з чутливістю даних, які вони зберігають, робить програмне забезпечення для обміну файлами постійною ціллю як для опортуністичних зловмисників, так і для більш витончених угруповань, які шукають точку опори в корпоративних мережах. Вразливості в цій категорії програмного забезпечення раніше призводили до масштабних кампаній з крадіжки даних, що одночасно вражали багато організацій, і саме тому розвіддані про загрози щодо можливого zero-day у цій сфері зазвичай сприймаються настільки серйозно.

Що означає загроза zero-day для бізнесу та його даних

Для бізнесу, який покладається на Kiteworks або подібні платформи, попередження про zero-day створює справді складну ситуацію. Без підтвердженої вразливості або патча немає простого рішення для застосування. Організації залишаються з вибором між операційними збоями від вимкнення систем і ризиком залишити потенційно вразливу систему працюючою.

Це ширша тенденція, яка виходить далеко за межі одного постачальника. Непатчені вразливості в широко використовуваному корпоративному програмному забезпеченні продовжують з'являтися регулярно, і не завжди з чітким терміном вирішення. Нещодавні приклади в інших куточках екосистеми програмного забезпечення, зокрема непатчена вразливість Windows, розкрита дослідником під псевдонімом Nightmare Eclipse, показують, що розкриття zero-day, які впливають на корпоративні системи, стають повторюваною рисою ландшафту безпеки, а не ізольованими подіями. Незалежно від того, чи стосується відповідне програмне забезпечення обміну файлами, операційних систем чи чогось зовсім іншого, основне завдання для захисників залишається незмінним: реагувати на ризик до того, як з'явиться виправлення.

Що це означає для вас

Якщо ваша організація використовує Kiteworks або будь-яку платформу для безпечного обміну файлами, цей інцидент є корисним нагадуванням про те, що повідомлення від постачальника під час вікна загрози заслуговують на негайну увагу, навіть якщо вони надходять без попередження. Шестигодинне відключення — це невелика ціна порівняно з порушенням безпеки даних, що включає конфіденційні клієнтські або бізнес-записи.

У ширшому сенсі організації повинні ставитися до попереджень про загрози від постачальників програмного забезпечення як до обов'язкових до виконання, а не опціональних. Це означає наявність плану на випадок тимчасових перебоїв у обслуговуванні, знання того, хто уповноважений швидко ухвалити таке рішення, та чітку комунікацію з працівниками й клієнтами щодо запланованого простою. Це також означає стежити за офіційними каналами постачальника, а не покладатися виключно на переказну інформацію, оскільки рекомендації можуть швидко змінюватися в міру надходження нової інформації.

Для окремих працівників практичний висновок простіший: дотримуйтесь інструкцій вашої ІТ- або служби безпеки протягом цих вікон, уникайте завантаження або вивантаження конфіденційних файлів через уражені платформи, доки не буде дано дозвіл, і повідомляйте про будь-що незвичайне, наприклад, неочікувані запити на вхід або посилання для обміну файлами, які виглядають підозріло.

Як випередити ризик zero-day

Запит Kiteworks про відключення — це знімок проблеми, яка стає дедалі поширенішою в корпоративному програмному забезпеченні: реагування на атаку zero-day на безпечний обмін файлами до того, як стануть відомі всі факти. Оскільки подібні попередження продовжують з'являтися на різних платформах, зокрема нещодавні непатчені проблеми, що впливають на широко використовувані системи Windows, бізнеси, які ставляться до попереджень про безпеку від постачальників як до термінових, а не опціональних, будуть краще підготовлені до обмеження своєї вразливості. Залишатися поінформованими про ці розкриття та діяти швидко, коли постачальники просять про це, залишається одним із найефективніших доступних засобів захисту, поки розробляється постійне виправлення.