Công ty phần mềm chia sẻ tệp an toàn Kiteworks đang kêu gọi khách hàng trên toàn thế giới tạm thời tắt máy chủ của họ trong khoảng thời gian sáu giờ vào thứ Bảy sau khi nhận được thông tin tình báo về mối đe dọa cho thấy một cuộc tấn công mạng có khả năng sắp xảy ra. Yêu cầu bất thường này nhấn mạnh mức độ nghiêm túc mà các nhà cung cấp phần mềm doanh nghiệp hiện đang đối待 với các dấu hiệu cảnh báo sớm về việc bị khai thác, ngay cả trước khi một lỗ hổng được xác nhận đầy đủ hoặc bản vá sẵn sàng.
Kiteworks đã yêu cầu khách hàng làm gì và vì sao
Kiteworks, công ty xây dựng các công cụ chia sẻ tệp an toàn và quản trị nội dung được các tổ chức sử dụng để truyền và lưu trữ tài liệu nhạy cảm, đã yêu cầu khách hàng tắt máy chủ của họ trong sáu giờ sau khi nhận được thông tin tình báo cho thấy một lỗ hổng zero-day có thể được sử dụng để tấn công nền tảng của mình. Zero-day đề cập đến một lỗ hổng mà nhà cung cấp chưa biết và chưa có bản vá, nghĩa là kẻ tấn công có thể khai thác nó trước khi những người phòng thủ có bất kỳ cơ hội phản ứng nào.
Việc yêu cầu mọi khách hàng đưa máy chủ ngừng hoạt động, dù chỉ trong thời gian ngắn, là một bước đi đáng kể và gây gián đoạn. Các nhà cung cấp thường chỉ đưa ra hướng dẫn kiểu này trong những tình huống mà rủi ro từ một cuộc tấn công đang diễn ra hoặc sắp xảy ra lớn hơn chi phí vận hành do thời gian ngừng hoạt động. Việc Kiteworks chọn hành động dựa trên thông tin tình báo về mối đe dọa thay vì chờ đợi một sự cố được xác nhận cho thấy công ty coi cảnh báo này đủ đáng tin cậy để biện minh cho việc gây bất tiện cho toàn bộ cơ sở khách hàng thay vì chấp nhận rủi ro bị xâm phạm.
Vì sao các nền tảng chia sẻ tệp là mục tiêu có giá trị cao đối với kẻ tấn công
Các nền tảng chia sẻ tệp an toàn nằm ở vị trí đặc biệt hấp dẫn đối với kẻ tấn công. Các tổ chức sử dụng chúng chính vì chúng tập trung tài liệu nhạy cảm: hợp đồng, hồ sơ tài chính, sở hữu trí tuệ, dữ liệu khách hàng và thông tin liên lạc nội bộ mà nếu không sẽ bị phân tán khắp các hộp thư email và ổ đĩa chia sẻ. Việc tập trung hóa đó là một lợi ích bảo mật cho người dùng hợp pháp, nhưng nó cũng có nghĩa là một vụ xâm phạm thành công duy nhất có thể làm lộ một lượng lớn dữ liệu có giá trị cao cùng một lúc.
Các nền tảng này cũng thường hướng ra internet theo thiết kế, vì toàn bộ mục đích của chúng là cho phép các bên bên ngoài như khách hàng, đối tác hoặc nhà thầu trao đổi tệp an toàn. Khả năng truy cập đó, kết hợp với tính nhạy cảm của những gì chúng lưu trữ, khiến phần mềm chia sẻ tệp trở thành mục tiêu thường xuyên của cả những kẻ tấn công cơ hội và các nhóm tinh vi hơn đang tìm cách thâm nhập vào mạng lưới doanh nghiệp. Các lỗ hổng trong loại phần mềm này trước đây đã dẫn đến các chiến dịch đánh cắp dữ liệu quy mô lớn ảnh hưởng đến nhiều tổ chức cùng lúc, đó là một phần lý do khiến thông tin tình báo về mối đe dọa liên quan đến một zero-day tiềm tàng trong lĩnh vực này thường được xem xét rất nghiêm túc.
Mối đe dọa zero-day có ý nghĩa gì đối với doanh nghiệp và dữ liệu của họ
Đối với các doanh nghiệp dựa vào Kiteworks hoặc các nền tảng tương tự, cảnh báo zero-day tạo ra một tình huống thực sự khó khăn. Không có lỗ hổng được xác nhận hoặc bản vá, thì không có cách khắc phục đơn giản nào để áp dụng. Các tổ chức buộc phải cân nhắc giữa sự gián đoạn vận hành khi đưa hệ thống ngừng hoạt động với rủi ro để một hệ thống có khả năng bị khai thác tiếp tục chạy.
Đây là một mô hình rộng hơn vượt xa một nhà cung cấp duy nhất. Các lỗ hổng chưa được vá trong phần mềm doanh nghiệp được sử dụng rộng rãi tiếp tục xuất hiện đều đặn, và không phải lúc nào cũng có thời gian giải quyết rõ ràng. Các ví dụ gần đây ở những góc khác của hệ sinh thái phần mềm, bao gồm một lỗ hổng Windows chưa được vá do một nhà nghiên cứu được biết đến với tên Nightmare Eclipse công bố, cho thấy các tiết lộ zero-day ảnh hưởng đến hệ thống doanh nghiệp đang trở thành một đặc điểm thường xuyên của bối cảnh bảo mật thay vì những sự kiện riêng lẻ. Dù phần mềm được đề cập xử lý việc chia sẻ tệp, hệ điều hành hay bất cứ thứ gì khác, thách thức cơ bản đối với những người phòng thủ vẫn là như nhau: phản ứng với rủi ro trước khi có bản vá.
Điều này có ý nghĩa gì đối với bạn
Nếu tổ chức của bạn sử dụng Kiteworks, hoặc bất kỳ nền tảng chia sẻ tệp an toàn nào, sự cố này là một lời nhắc hữu ích rằng các thông báo từ nhà cung cấp trong thời gian có mối đe dọa cần được chú ý ngay lập tức, ngay cả khi chúng đến mà không có nhiều thông báo trước. Việc tắt máy trong sáu giờ là một cái giá nhỏ so với một vụ xâm phạm dữ liệu liên quan đến hồ sơ khách hàng hoặc doanh nghiệp nhạy cảm.
Rộng hơn, các tổ chức nên coi các cảnh báo tình báo mối đe dọa từ nhà cung cấp phần mềm là có thể hành động, không phải tùy chọn. Điều đó có nghĩa là phải có kế hoạch cho các gián đoạn dịch vụ tạm thời, biết ai được ủy quyền đưa ra quyết định đó nhanh chóng, và truyền đạt rõ ràng với nhân viên và khách hàng về thời gian ngừng hoạt động dự kiến. Điều đó cũng có nghĩa là theo dõi các kênh chính thức của nhà cung cấp thay vì chỉ dựa vào báo cáo gián tiếp, vì hướng dẫn có thể thay đổi nhanh chóng khi có thêm thông tin.
Đối với từng nhân viên, bài học thực tế đơn giản hơn: tuân theo hướng dẫn của nhóm IT hoặc bảo mật trong những khoảng thời gian này, tránh tải lên hoặc tải xuống tệp nhạy cảm qua các nền tảng bị ảnh hưởng cho đến khi được thông báo an toàn trở lại, và báo cáo bất cứ điều gì bất thường, chẳng hạn như lời nhắc đăng nhập bất ngờ hoặc liên kết chia sẻ tệp trông đáng ngờ.
Đi trước rủi ro zero-day
Yêu cầu tắt máy của Kiteworks là một lát cắt của thách thức đang trở nên phổ biến hơn trong phần mềm doanh nghiệp: phản ứng với một cuộc tấn công zero-day nhắm vào chia sẻ tệp an toàn trước khi mọi dữ kiện được biết. Khi các cảnh báo tương tự tiếp tục xuất hiện trên các nền tảng khác nhau, bao gồm các vấn đề chưa được vá gần đây ảnh hưởng đến các hệ thống Windows được sử dụng rộng rãi, các doanh nghiệp coi cảnh báo bảo mật từ nhà cung cấp là khẩn cấp, thay vì tùy chọn, sẽ có vị thế tốt hơn để hạn chế mức độ phơi nhiễm của mình. Việc cập nhật thông tin về những tiết lộ này và hành động nhanh chóng khi nhà cung cấp yêu cầu vẫn là một trong những biện pháp phòng thủ hiệu quả nhất hiện có trong khi bản vá vĩnh viễn được phát triển.




