Một mối đe dọa đáng tin cậy dẫn đến cảnh báo bất thường

Công ty chia sẻ tệp doanh nghiệp Kiteworks đã đưa ra một yêu cầu bất thường đối với khách hàng của mình trong tuần này: hãy tắt máy chủ của bạn, ngay lập tức, trước cuối tuần. Theo báo cáo từ TechCrunch, Kiteworks đã gửi email đến khách hàng cảnh báo rằng họ đã nhận được một "mối đe dọa đáng tin cậy" từ cơ quan thực thi pháp luật về một cuộc tấn công mạng sắp xảy ra nhắm vào nền tảng của họ. Công ty, đơn vị giúp các tổ chức truyền tải an toàn các tập dữ liệu lớn qua internet, đã yêu cầu khách hàng tắt nguồn và cô lập mạng các phiên bản của họ như một biện pháp phòng ngừa.

Cảnh báo tập trung vào một khoảng thời gian phơi nhiễm cụ thể. Kiteworks khuyến nghị một khoảng thời gian tắt máy sáu giờ vào Thứ Bảy, ngày 26 tháng 9, nói với khách hàng rằng việc tạm dừng này nhằm mục đích "bảo vệ chống lại bất kỳ cuộc tấn công zero-day tiềm ẩn nào." CISO của Kiteworks, Frank Balonis, được cho là đã nói rằng không có vi phạm nào được xác nhận vào thời điểm cảnh báo, nhưng công ty đã chọn hành động trước khi bất kỳ sự cố nào có thể xảy ra thay vì chờ đợi bằng chứng về việc bị xâm phạm. Sự khác biệt đó rất quan trọng: đây là một lệnh tắt máy phòng ngừa dựa trên thông tin tình báo về mối đe dọa, không phải là phản ứng đối với một cuộc xâm nhập đang diễn ra.

Đối với một công ty mà toàn bộ mô hình kinh doanh phụ thuộc vào việc khách hàng tin tưởng họ để truyền tải các tệp nhạy cảm một cách an toàn, quyết định công khai kêu gọi tắt máy là điều đáng chú ý. Nó cho thấy rằng Kiteworks đã xem xét thông tin này đủ nghiêm túc để chấp nhận sự gián đoạn hoạt động và rủi ro danh tiếng khi yêu cầu khách hàng tạm ngừng hoạt động, thay vì âm thầm vá lỗi trong nền.

Tại sao các nền tảng chia sẻ tệp doanh nghiệp là mục tiêu hàng đầu

Các nền tảng như Kiteworks nằm ở một điểm đặc biệt có giá trị trong đường ống dữ liệu. Chúng được xây dựng đặc biệt để di chuyển khối lượng lớn tài liệu nhạy cảm, hợp đồng, hồ sơ tài chính, dữ liệu y tế, sở hữu trí tuệ, giữa các tổ chức mà bình thường không chia sẻ mạng với nhau. Điều đó biến chúng thành một điểm truy cập duy nhất vào thông tin từ hàng chục hoặc hàng trăm công ty khác nhau cùng một lúc.

Đối với kẻ tấn công, sự tập trung đó chính là điểm hấp dẫn. Xâm phạm một nền tảng truyền tệp có thể có khả năng phơi bày dữ liệu thuộc về nhiều khách hàng hạ nguồn cùng một lúc, thay vì yêu cầu một cuộc vi phạm riêng biệt cho mỗi mục tiêu. Các lỗ hổng zero-day, những khiếm khuyết mà nhà cung cấp không biết và chưa được vá vào thời điểm bị khai thác, đặc biệt được đánh giá cao trong bối cảnh này vì chúng cho phép kẻ tấn công di chuyển trước khi những người phòng thủ thậm chí biết có một lỗ hổng cần đóng lại.

Đây không phải là lần đầu tiên Kiteworks phải yêu cầu khách hàng tạm dừng hoạt động vì thông tin tình báo về mối đe dọa. Như đã trình bày chi tiết trong cảnh báo trước đó từ Kiteworks về việc tắt máy sáu giờ liên quan đến mối đe dọa zero-day, công ty đã từng áp dụng cách tiếp cận phòng ngừa tương tự: tạm thời tắt nguồn máy chủ trên toàn thế giới thay vì mạo hiểm bị khai thác một lỗ hổng chưa được vá. Sự lặp lại của mô hình này cho thấy cơ sở hạ tầng truyền tệp vẫn là một mục tiêu dai dẳng, và các nhà cung cấp trong lĩnh vực này ngày càng sẵn sàng làm gián đoạn hoạt động bình thường thay vì đánh cược vào việc đi trước một mối đe dọa đang hoạt động.

Điều này có ý nghĩa gì đối với bạn

Nếu tổ chức của bạn sử dụng Kiteworks hoặc một dịch vụ chia sẻ tệp doanh nghiệp tương tự, sự cố này là một lời nhắc nhở rằng tính bảo mật dữ liệu của bạn trong quá trình truyền tải phụ thuộc rất nhiều vào tư thế bảo mật của chính nhà cung cấp, và vào mức độ nhanh chóng mà bạn phản hồi khi nhà cung cấp đó đưa ra cảnh báo. Một cảnh báo về mối đe dọa đáng tin cậy, ngay cả khi không có vi phạm được xác nhận, không phải là điều để chờ đợi cho qua. Các tổ chức đã bỏ qua khuyến nghị tắt máy trước đó, được mô tả trong khuyến cáo tắt máy 6 giờ trước đây của Kiteworks, sẽ không có thêm biện pháp bảo vệ nào nếu mối đe dọa đó biến thành một cuộc khai thác thực sự.

Rộng hơn, loại cảnh báo này là một gợi ý hữu ích để xem xét lại cách tổ chức của bạn đánh giá và giám sát các nền tảng của bên thứ ba xử lý dữ liệu nhạy cảm. Hãy hỏi liệu nhà cung cấp của bạn có quy trình truyền thông sự cố rõ ràng không, họ thông báo cho khách hàng về các mối đe dọa đáng tin cậy nhanh như thế nào, và liệu các nhóm nội bộ của bạn có kế hoạch đã được tập dượt để cô lập hệ thống trong thời gian ngắn hay không. Mã hóa trong quá trình truyền tải và khi lưu trữ rất quan trọng, nhưng nó không loại bỏ rủi ro do một lỗ hổng zero-day trong chính nền tảng gây ra.

Những điểm cần hành động

  • Nếu bạn sử dụng Kiteworks, hãy tuân theo hướng dẫn chính thức của công ty trực tiếp và xác nhận rằng hệ thống của bạn đã được vá hoặc khôi phục theo hướng dẫn của họ.
  • Hãy coi các khuyến cáo bảo mật của nhà cung cấp là nhạy cảm về thời gian. Một khoảng thời gian tắt máy phòng ngừa ít tốn kém hơn nhiều so với một vi phạm được xác nhận.
  • Kiểm tra danh sách nhà cung cấp của bạn để tìm bất kỳ nền tảng nào xử lý truyền tệp quy mô lớn và hỏi về lịch sử ứng phó zero-day của họ.
  • Xây dựng một cẩm nang nội bộ để cô lập mạng nhanh chóng để nhóm của bạn không phải ứng biến trong một cửa sổ mối đe dọa đang diễn ra.
  • Duy trì đăng ký nhận bản tin bảo mật của nhà cung cấp thay vì dựa vào tin tức chung, vì những cảnh báo này thường đến với thời hạn gấp gáp.

Sự cố Kiteworks nhấn mạnh một sự thật rộng hơn về các nền tảng chia sẻ tệp doanh nghiệp: giá trị của chúng như một công cụ kinh doanh cũng chính là điều khiến chúng trở thành mục tiêu hấp dẫn. Luôn được thông tin, hành động nhanh chóng theo cảnh báo của nhà cung cấp, và thường xuyên xem xét các thực tiễn bảo mật của bên thứ ba vẫn là những biện pháp phòng thủ thiết thực nhất hiện có cho các tổ chức xử lý dữ liệu nhạy cảm.