Điều gì đã xảy ra trong vụ vi phạm Check Point

Check Point, một trong những nhà cung cấp bảo mật doanh nghiệp được triển khai rộng rãi nhất trên thế giới, đã xác nhận rằng tin tặc đã tìm được cách xâm nhập vào chính cơ sở hạ tầng bảo vệ của mình. Theo báo cáo từ CSO Online, hai lỗ hổng được đánh giá ở mức CVSS 9.8, mức độ nghiêm trọng gần tối đa trên thang điểm tiêu chuẩn của ngành, đã được sử dụng để xâm phạm các hệ thống liên quan đến dịch vụ Security Management của Check Point. Một trong những lỗ hổng là zero-day mới được công bố, nghĩa là nó chưa được các chuyên gia phòng thủ biết đến và chưa được vá vào thời điểm tin tặc bắt đầu khai thác.

Các lỗ hổng CVSS 9.8 rất hiếm và nguy hiểm vì chúng thường yêu cầu ít hoặc không cần xác thực và có thể bị khai thác từ xa với độ phức tạp tối thiểu. Khi một lỗ hổng nghiêm trọng đến vậy nằm bên trong một nền tảng quản lý bảo mật, công cụ mà các tổ chức sử dụng để cấu hình và giám sát tường lửa, cổng VPN và các biện pháp phòng thủ mạng của họ, rủi ro sẽ vượt xa một máy chủ bị cấu hình sai. Nó tấn công vào lớp kiểm soát mà các doanh nghiệp phụ thuộc vào để giữ mọi thứ khác an toàn.

Tại sao các vụ xâm phạm tường lửa và cổng kết nối lại quan trọng hơn cả doanh nghiệp

Các sản phẩm của Check Point nằm ở rìa của hàng nghìn mạng lưới doanh nghiệp, lọc lưu lượng truy cập, quản lý kết nối VPN và thực thi các chính sách truy cập cho cả nhân viên và khách hàng. Chính vị trí đó là lý do tại sao vụ vi phạm này lại quan trọng. Các cổng bảo mật được cho là cửa trước được gia cố của một mạng lưới, tuyến phòng thủ cuối cùng giữa internet mở và các hệ thống nội bộ nhạy cảm. Khi nhà cung cấp cung cấp cửa trước đó bị xâm phạm thông qua một zero-day, mô hình tin cậy mà các tổ chức dựa vào sẽ bị đảo ngược hoàn toàn.

Đây không phải là một vấn đề kỹ thuật thích hợp chỉ giới hạn trong các phòng IT. Các cổng bảo mật như của Check Point là cơ sở hạ tầng định tuyến và kiểm tra dữ liệu của nhân viên làm việc từ xa, khách hàng đăng nhập vào cổng thông tin và đối tác trao đổi thông tin. Nếu kẻ tấn công có được chỗ đứng trong lớp quản lý của cơ sở hạ tầng đó, chúng có thể quan sát lưu lượng, thay đổi cấu hình hoặc xâm nhập sâu hơn vào một mạng lưới vốn tin rằng mình đã được bảo vệ. Chính phần mềm được quảng cáo như một lá chắn, trong trường hợp này, đã trở thành một điểm xâm nhập tiềm năng.

Cơ sở hạ tầng doanh nghiệp bị phơi bày đặt dữ liệu cá nhân vào rủi ro như thế nào

Mối nguy hiểm thực tế của một vụ vi phạm bảo mật vành đai là nó hiếm khi chỉ giới hạn trong nhà cung cấp. Các khách hàng doanh nghiệp đang vận hành các sản phẩm bị ảnh hưởng sẽ thừa hưởng sự phơi bày, và do đó, cả nhân viên và khách hàng có dữ liệu chảy qua các hệ thống đó cũng vậy. Một tường lửa hoặc bảng điều khiển quản lý bị xâm phạm có thể trở thành bàn đạp cho việc di chuyển ngang vào các hệ thống nhân sự, cơ sở dữ liệu khách hàng hoặc nền tảng tài chính.

Mô hình này, một vụ vi phạm bắt đầu từ phía doanh nghiệp và lan rộng ra ngoài thành sự phơi bày dữ liệu cá nhân, không chỉ riêng Check Point. Nó phản ánh những gì đã xảy ra khi công ty năng lượng Shell buộc phải điều tra tuyên bố của nhóm ransomware Cl0p rằng chúng đã đánh cắp 89GB dữ liệu từ các hệ thống của mình. Trong cả hai trường hợp, lỗ hổng hoặc sự xâm phạm ban đầu tồn tại ở cấp độ tổ chức, nhưng hậu quả cuối cùng lại chạm đến các cá nhân có thông tin được lưu trữ, xử lý hoặc truyền tải qua cơ sở hạ tầng đó. Cho dù điểm xâm nhập là một toán tử ransomware khai thác điểm yếu đã biết hay một zero-day tấn công vào chính dịch vụ quản lý của một nhà cung cấp bảo mật, kết quả đối với người dùng cuối là như nhau: dữ liệu lẽ ra phải được bảo vệ bởi các biện pháp phòng thủ của doanh nghiệp bỗng nhiên gặp rủi ro.

Thêm mã hóa độc lập: Người dùng quan tâm đến quyền riêng tư có thể làm gì ngay bây giờ

Bài học ở đây không phải là tường lửa và cổng bảo mật là vô dụng. Chúng vẫn thiết yếu. Bài học là không có lớp phòng thủ đơn lẻ nào, kể cả những lớp được xây dựng bởi các nhà cung cấp doanh nghiệp đáng tin cậy, nên được coi là không thể sai lầm. Bảo mật vành đai có thể thất bại, các bản vá có thể chậm hơn so với việc khai thác đang diễn ra, và ngay cả các lỗ hổng CVSS 9.8 đôi khi cũng không bị phát hiện cho đến khi chúng đã được sử dụng trong thực tế.

Đối với cá nhân, điều này củng cố giá trị của việc kiểm soát mã hóa của chính bạn thay vì hoàn toàn dựa vào sự tin cậy ở cấp độ mạng. Một VPN cá nhân mã hóa lưu lượng độc lập với bất kỳ cơ sở hạ tầng bảo mật nào mà một trang web, nhà tuyển dụng hoặc nhà cung cấp dịch vụ đã thiết lập. Nếu một cổng doanh nghiệp ở đâu đó trên đường đi bị xâm phạm, lưu lượng đã được mã hóa đầu cuối tại thiết bị của người dùng sẽ khó bị chặn hoặc thao túng một cách có ý nghĩa hơn nhiều.

Điều này có ý nghĩa gì đối với bạn

Nếu tổ chức của bạn sử dụng sản phẩm Check Point, ưu tiên trước mắt là xác nhận rằng các bản vá khẩn cấp hoặc bản sửa lỗi nóng đã được áp dụng và các giao diện quản lý không bị phơi bày ra internet công cộng một cách không cần thiết. Đối với người dùng hàng ngày, vụ vi phạm là một lời nhắc nhở rằng những lời hứa bảo mật của các nhà cung cấp lớn không phải là sự đảm bảo. Các biện pháp phòng thủ vành đai có thể thất bại một cách âm thầm, và vào thời điểm một vụ vi phạm được công bố, sự phơi bày có thể đã xảy ra rồi.

Đây chính xác là lý do tại sao kịch bản VPN trong vụ vi phạm zero-day của Check Point lại quan trọng đối với nhiều người hơn cả các quản trị viên IT. Nó minh họa mức độ nhanh chóng mà niềm tin vào bảo mật cấp doanh nghiệp có thể bị phá vỡ, và tại sao các cá nhân được hưởng lợi từ việc thêm lớp mã hóa của riêng họ thay vì giả định rằng các nhà vận hành mạng đã bao phủ mọi thứ.

Những điểm cần hành động

  • Nếu bạn làm việc cho hoặc quản lý một mạng lưới sử dụng sản phẩm Check Point, hãy xác minh rằng các bản vá có sẵn cho các lỗ hổng đã được công bố đã được áp dụng ngay lập tức.
  • Tránh phơi bày các bảng điều khiển quản lý bảo mật hoặc giao diện quản trị trực tiếp ra internet bất cứ khi nào có thể.
  • Coi bất kỳ tuyên bố nào của một tổ chức về vành đai an toàn như một lớp bảo vệ, không phải là sự đảm bảo hoàn toàn.
  • Cân nhắc sử dụng VPN cá nhân cho việc duyệt web nhạy cảm hoặc làm việc từ xa, để lưu lượng của bạn được mã hóa độc lập với bất kỳ cơ sở hạ tầng nào nằm giữa bạn và đích đến.
  • Hãy cảnh giác với cách các vụ vi phạm doanh nghiệp, như vụ này và sự cố Shell liên quan đến Cl0p, có thể lan rộng ra ngoài thành sự phơi bày dữ liệu cá nhân ngay cả khi lỗ hổng ban đầu không liên quan trực tiếp đến bạn.