Що сталося: Витік Salesforce і ServiceNow

Нещодавній щотижневий огляд безпеки від Help Net Security виокремив одну історію, яка заслуговує на більше, ніж побіжну згадку: клієнтські портали Salesforce і ServiceNow були залишені відкритими приблизно на 17 місяців, перш ніж проблема стала відомою. Дайджест, який також охоплював експлуатовану вразливість нульового дня Metabase та розширення сповіщень про шкідливе програмне забезпечення Dependabot у GitHub, згрупував ці матеріали не випадково. Кожен з них ілюструє різний аспект однієї й тієї ж основної проблеми: платформи корпоративного програмного забезпечення, чи то самостійно розміщені аналітичні інструменти, репозиторії коду чи хмарні CRM-системи, настільки ж безпечні, наскільки безпечні конфігурації та практики постачальників, що стоять за ними.

Salesforce і ServiceNow — це дві з найпоширеніших платформ для управління взаємовідносинами з клієнтами, підтримкою та внутрішніми робочими процесами у великих організаціях. Коли портали, побудовані на цих платформах, зазнають витоку, наслідки не обмежуються компанією, яка їх експлуатує. Залежно від того, як був налаштований портал і які дані він зберігав, витік може охопити імена клієнтів, контактні дані, історію звернень та інші записи, які особи ніколи безпосередньо не передавали компанії, що їх випадково оприлюднила. Це і є основна напруга у випадках витоку корпоративних даних: особа, чиї дані під загрозою, часто не має прямого облікового запису або облікових даних на цій платформі. Вони піддаються ризику просто тому, що бізнес, з яким вони взаємодіяли, обрав цю платформу для зберігання інформації.

Чому 17-місячна затримка виявлення важлива для конфіденційності споживачів

Найбільш вражаюча деталь у цій історії — не сам витік, а його тривалість. Сімнадцять місяців — це довгий час, протягом якого неправильно налаштований або вразливий портал міг залишатися доступним без виявлення. За цей період будь-які дані, що знаходилися в відкритій системі, могли бути переглянуті, зіскрейплені або скопійовані будь-ким, хто їх знайшов, і постраждала організація навряд чи могла точно знати, до чого був доступ, а що просто було доступним.

Цей розрив між витоком і виявленням є повторюваною темою у збоях корпоративної безпеки, і він надзвичайно важливий для конфіденційності споживачів. Витік, виявлений протягом кількох днів, можна відносно швидко локалізувати: скинути облікові дані, відкликати доступ, повідомити постраждалих. Витік, який триває більше року, дає зловмисникам, скрейперам і опортуністам набагато більший часовий проміжок і робить криміналістичну реконструкцію набагато складнішою. Команди безпеки часто не можуть з упевненістю сказати, скільки разів дані були доступні або ким саме, лише те, що двері були відчинені протягом тривалого часу. Для будь-кого, чия інформація пройшла через один із цих порталів, ця невизначеність і є справжньою ціною.

Ризик третіх сторін і ланцюга постачання продовжує спливати в CRM-платформах

Це не ізольована закономірність. Витоки CRM та платформ підтримки продовжують спливати саме тому, що багато організацій пропускають чутливі дані клієнтів через одну й ту ж жменьку сторонніх систем. Коли щось йде не так на цьому рівні, це рідко впливає лише на одну компанію; це поширюється назовні на кожен бізнес, який покладався на ту саму платформу, інтеграцію або відносини з постачальником.

Яскравим нещодавнім прикладом цієї динаміки є витік у ланцюзі постачання LastPass через Klue, де зловмисники зламали стороннього постачальника та використали вкрадені OAuth-токени, щоб отримати доступ до власного середовища Salesforce компанії LastPass. Цей інцидент і 17-місячний витік Salesforce/ServiceNow вказують на одну й ту ж структурну проблему: корпоративні CRM-платформи знаходяться на перетині потоків даних багатьох компаній, і одна слабка ланка — чи то неправильна конфігурація, невиправлена вразливість чи скомпрометована інтеграція постачальника — може викрити інформацію далеко за межами організації, якій належить портал.

Що це означає для вас

Якщо ви коли-небудь надсилали звернення до служби підтримки, заповнювали контактну форму або взаємодіяли зі службою підтримки компанії, яка використовує Salesforce, ServiceNow або подібні платформи, частина вашої інформації, ймовірно, зберігається в системі, до якої ви ніколи безпосередньо не входили. Це означає, що ви залежите від вибору постачальників і практик безпеки цієї компанії, а не лише від власних звичок, щоб ваші дані залишалися в безпеці.

VPN не захистить вас від такого роду витоку. VPN захищають ваше власне з'єднання та діяльність у браузері; вони нічого не роблять для захисту даних, що зберігаються у внутрішній CRM-системі компанії. Реальні заходи захисту тут інші: стежте за сповіщеннями про витік від компаній, з якими ви ведете бізнес, використовуйте унікальні паролі для кожного облікового запису, щоб витік в одному місці не можна було використати в іншому, і вмикайте багатофакторну автентифікацію там, де вона пропонується. Ці звички не запобігають витоку на стороні підприємства, але вони різко обмежують те, що зловмисник може зробити з будь-якими даними, які все ж таки потрапили у відкритий доступ.

Практичні висновки

  • Ставтеся серйозно до сповіщень про витік від постачальників послуг, навіть якщо ви не пригадуєте, що безпосередньо створювали обліковий запис на постраждалій платформі.
  • Використовуйте менеджер паролів, щоб зберігати унікальні облікові дані для різних сервісів, зменшуючи радіус ураження будь-якого окремого витоку корпоративних даних.
  • Увімкніть багатофакторну автентифікацію для облікових записів, пов'язаних із компаніями, які зберігають ваші персональні або фінансові дані.
  • Періодично переглядайте, яким компаніям і порталам ви надавали інформацію, і розгляньте можливість запиту на видалення даних там, де вони більше не потрібні.

Історії, подібні до цього 17-місячного витоку Salesforce і ServiceNow, є нагадуванням про те, що витік корпоративних даних часто невидимий для людей, яких він зачіпає, доти, доки не мине багато часу. Залишатися в курсі того, як розгортаються такі інциденти, і посилювати власну гігієну облікових записів у відповідь — залишається найпрактичнішим способом обмежити збитки, коли спливе наступний.