Достовірна загроза спричинила незвичайне попередження

Корпоративна компанія з обміну файлами Kiteworks цього тижня звернулася до своїх клієнтів із незвичайним проханням: негайно вимкніть свої сервери до вихідних. Згідно з повідомленням TechCrunch, Kiteworks надіслала клієнтам електронного листа з попередженням, що отримала «достовірну загрозу» від правоохоронних органів про неминучу кібератаку, націлену на її платформу. Компанія, яка допомагає організаціям безпечно передавати великі набори даних через інтернет, попросила клієнтів вимкнути та ізолювати від мережі свої інстанції як запобіжний захід.

Попередження стосувалося конкретного вікна вразливості. Kiteworks рекомендувала шестигодинний період вимкнення в суботу, 26 вересня, повідомивши клієнтам, що ця пауза покликана «захистити від будь-яких потенційних атак нульового дня». CISO Kiteworks Френк Балоніс, за повідомленнями, заявив, що на момент попередження підтвердженого злому не було, але компанія вирішила діяти до того, як будь-який інцидент міг матеріалізуватися, замість того щоб чекати на докази компрометації. Ця відмінність важлива: це було превентивне вимкнення на основі розвідданих про загрози, а не реакція на активне вторгнення.

Для компанії, чия вся бізнес-модель залежить від довіри клієнтів до безпечного переміщення конфіденційних файлів, рішення публічно закликати до вимкнення є примітним. Воно сигналізує, що Kiteworks поставилася до цієї інформації достатньо серйозно, щоб прийняти операційні збої та репутаційний ризик від заклику до клієнтів піти в офлайн, замість того щоб тихо патчити у фоні.

Чому корпоративні платформи обміну файлами є першочерговими цілями

Платформи, подібні до Kiteworks, займають унікально цінне місце в конвеєрі даних. Вони створені спеціально для переміщення великих обсягів конфіденційних матеріалів, контрактів, фінансових записів, медичних даних, інтелектуальної власності, між організаціями, які інакше не мають спільних мереж. Це робить їх єдиною точкою доступу до інформації з десятків або сотень різних компаній одночасно.

Для атакуючих саме ця концентрація є привабливою. Компрометація однієї платформи передачі файлів може потенційно оголити дані, що належать багатьом клієнтам нижче за ланцюгом, одночасно, замість того щоб вимагати окремого злому для кожної цілі. Вразливості нульового дня, недоліки, невідомі постачальнику та невиправлені на момент експлуатації, особливо цінуються в цьому контексті, оскільки вони дозволяють атакуючим діяти до того, як захисники взагалі дізнаються, що є дірка, яку потрібно закрити.

Це не перший випадок, коли Kiteworks довелося просити клієнтів призупинити роботу через розвіддані про загрози. Як детально описано в попередньому попередженні Kiteworks про шестигодинне вимкнення, пов'язане із загрозою нульового дня, компанія раніше вже вдавалася до такого самого запобіжного підходу: тимчасово вимикала сервери по всьому світу, замість того щоб ризикувати експлуатацією невиправленого недоліку. Повторення цієї моделі свідчить про те, що інфраструктура передачі файлів залишається постійною ціллю, і що постачальники в цій сфері все частіше готові порушувати нормальну роботу, замість того щоб ризикувати, сподіваючись випередити активну загрозу.

Що це означає для вас

Якщо ваша організація використовує Kiteworks або подібний корпоративний сервіс обміну файлами, цей інцидент є нагадуванням про те, що безпека ваших даних у процесі передачі значною мірою залежить від власної позиції вашого постачальника та від того, наскільки швидко ви реагуєте, коли цей постачальник б'є на сполох. Попередження про достовірну загрозу, навіть без підтвердженого злому, — це не те, що варто перечікувати. Організації, які проігнорували попередню рекомендацію щодо вимкнення, описану в попередній консультації Kiteworks про 6-годинне вимкнення, не мали б жодного додаткового захисту, якби та загроза перетворилася на реальну експлуатацію.

Ширше кажучи, такий тип оповіщення є корисною підказкою для перегляду того, як ваша організація перевіряє та моніторить сторонні платформи, що обробляють конфіденційні дані. Запитайте, чи має ваш постачальник чіткий процес комунікації щодо інцидентів, як швидко він повідомляє клієнтів про достовірні загрози, і чи мають ваші внутрішні команди відпрацьований план ізоляції систем за короткий термін. Шифрування під час передачі та у стані спокою має значення, але воно не усуває ризик, який становить вразливість нульового дня в самій платформі.

Практичні висновки

  • Якщо ви використовуєте Kiteworks, дотримуйтеся безпосередньо офіційних рекомендацій компанії та підтвердьте, що ваші системи виправлено або відновлено згідно з її інструкціями.
  • Ставтеся до консультацій постачальників щодо безпеки як до термінових. Запобіжне вікно вимкнення є набагато менш витратним, ніж підтверджений злом.
  • Перевірте свій список постачальників на наявність будь-якої платформи, що обробляє масштабну передачу файлів, і запитайте про їхню історію реагування на нульовий день.
  • Створіть внутрішній план дій для швидкої ізоляції мережі, щоб ваша команда не імпровізувала під час активного вікна загрози.
  • Продовжуйте бути підписаними на бюлетені безпеки постачальників, а не покладайтеся на загальне висвітлення в новинах, оскільки ці оповіщення часто надходять із tight deadlines.

Інцидент із Kiteworks підкреслює ширшу істину про корпоративні платформи обміну файлами: їхня цінність як бізнес-інструмента також робить їх привабливими цілями. Залишатися поінформованими, швидко діяти за попередженнями постачальників і регулярно переглядати практики безпеки третіх сторін залишаються найпрактичнішими засобами захисту, доступними організаціям, що обробляють конфіденційні дані.