Chuyện Gì Đã Xảy Ra: Sự Lộ Dữ Liệu Của Salesforce và ServiceNow

Bản tổng hợp an ninh hàng tuần gần đây từ Help Net Security đã nêu bật một câu chuyện đáng được chú ý hơn là chỉ lướt qua: các cổng thông tin khách hàng của Salesforce và ServiceNow đã bị lộ trong khoảng 17 tháng trước khi vấn đề được phát hiện. Bản tóm tắt này, cũng bao gồm một lỗ hổng zero-day Metabase bị khai thác và việc mở rộng cảnh báo malware Dependabot của GitHub, đã gộp các mục này lại với nhau có lý do. Mỗi mục minh họa một khía cạnh khác nhau của cùng một vấn đề cốt lõi: các nền tảng phần mềm doanh nghiệp, dù là công cụ phân tích tự lưu trữ, kho mã nguồn, hay hệ thống CRM đám mây, chỉ an toàn bằng chính các cấu hình và thực tiễn của nhà cung cấp đằng sau chúng.

Salesforce và ServiceNow là hai trong số các nền tảng được sử dụng rộng rãi nhất để quản lý mối quan hệ khách hàng, vé hỗ trợ và quy trình làm việc nội bộ tại các tổ chức lớn. Khi các cổng thông tin được xây dựng trên các nền tảng này bị lộ, hậu quả không chỉ giới hạn ở công ty vận hành chúng. Tùy thuộc vào cách cổng thông tin được cấu hình và loại dữ liệu nó lưu trữ, sự lộ dữ liệu có thể lan tới tên khách hàng, thông tin liên hệ, lịch sử hỗ trợ và các bản ghi khác mà cá nhân chưa bao giờ trực tiếp giao cho công ty làm rò rỉ chúng. Đó là mâu thuẫn cốt lõi trong các vụ lộ dữ liệu doanh nghiệp: người có dữ liệu gặp rủi ro thường không có tài khoản hoặc thông tin đăng nhập trực tiếp với nền tảng liên quan. Họ bị lộ chỉ vì một doanh nghiệp họ từng tương tác đã chọn nền tảng đó để lưu trữ thông tin.

Tại Sao Việc Chậm Phát Hiện 17 Tháng Lại Quan Trọng Với Quyền Riêng Tư Của Người Tiêu Dùng

Chi tiết nổi bật nhất trong câu chuyện này không phải là sự lộ dữ liệu, mà là khoảng thời gian. Mười bảy tháng là một khoảng thời gian dài để một cổng thông tin bị cấu hình sai hoặc dễ bị tấn công có thể truy cập mà không bị phát hiện. Trong khoảng thời gian đó, bất kỳ dữ liệu nào nằm trong hệ thống bị lộ đều có thể được xem, thu thập hoặc sao chép bởi bất kỳ ai tìm thấy nó, và tổ chức bị ảnh hưởng sẽ khó có cách nào biết chắc chắn dữ liệu nào đã bị truy cập so với dữ liệu nào chỉ đơn thuần có thể truy cập được.

Khoảng cách giữa lộ dữ liệu và phát hiện này là một chủ đề lặp đi lặp lại trong các thất bại bảo mật doanh nghiệp, và nó cực kỳ quan trọng đối với quyền riêng tư của người tiêu dùng. Một vụ lộ dữ liệu được phát hiện trong vài ngày có thể được ngăn chặn tương đối nhanh: đặt lại thông tin đăng nhập, thu hồi quyền truy cập, thông báo cho các bên bị ảnh hưởng. Một vụ lộ dữ liệu kéo dài hơn một năm tạo cho kẻ tấn công, công cụ thu thập dữ liệu và kẻ cơ hội một khoảng thời gian dài hơn nhiều, và khiến việc tái dựng pháp y trở nên khó khăn hơn nhiều. Các đội bảo mật thường không thể tự tin nói dữ liệu đã bị truy cập bao nhiêu lần hoặc bởi ai, chỉ biết rằng cánh cửa đã bị mở trong một thời gian dài. Đối với bất kỳ ai có thông tin đi qua một trong các cổng thông tin này, sự không chắc chắn đó chính là cái giá thực sự.

Rủi Ro Bên Thứ Ba và Chuỗi Cung Ứng Liên Tục Xuất Hiện Trong Các Nền Tảng CRM

Đây không phải là một mô hình cá biệt. Sự lộ dữ liệu của các nền tảng CRM và hỗ trợ liên tục xuất hiện chính xác bởi vì nhiều tổ chức định tuyến dữ liệu khách hàng nhạy cảm qua cùng một số ít các hệ thống bên thứ ba. Khi có điều gì đó xảy ra sai ở lớp đó, nó hiếm khi chỉ ảnh hưởng đến một công ty; nó lan rộng ra mọi doanh nghiệp đã phụ thuộc vào cùng một nền tảng, tích hợp hoặc mối quan hệ nhà cung cấp.

Một ví dụ rõ ràng gần đây về động thái này là vụ lộ dữ liệu chuỗi cung ứng LastPass qua Klue, nơi kẻ tấn công xâm nhập một nhà cung cấp bên thứ ba và sử dụng mã token OAuth bị đánh cắp để tiếp cận môi trường Salesforce của chính LastPass. Sự cố đó và vụ lộ Salesforce/ServiceNow 17 tháng đều chỉ ra cùng một vấn đề cấu trúc: các nền tảng CRM doanh nghiệp nằm ở giao điểm của dòng dữ liệu của nhiều công ty, và một mắt xích yếu duy nhất, dù là cấu hình sai, lỗ hổng chưa vá, hay tích hợp nhà cung cấp bị xâm nhập, có thể lộ thông tin vượt xa tổ chức sở hữu cổng thông tin.

Điều Này Có Ý Nghĩa Gì Với Bạn

Nếu bạn đã từng gửi một vé hỗ trợ, điền vào một biểu mẫu liên hệ, hoặc tương tác với dịch vụ khách hàng tại một công ty sử dụng Salesforce, ServiceNow hoặc các nền tảng tương tự, một số thông tin của bạn có khả năng nằm trong một hệ thống mà bạn chưa bao giờ trực tiếp đăng nhập. Điều đó có nghĩa là bạn phụ thuộc vào lựa chọn nhà cung cấp và thực tiễn bảo mật của công ty đó, không chỉ thói quen của chính bạn, để giữ dữ liệu của bạn an toàn.

VPN sẽ không bảo vệ bạn khỏi loại lộ dữ liệu này. VPN bảo mật kết nối và hoạt động duyệt web của riêng bạn; chúng không làm gì để che chắn dữ liệu nằm trên hệ thống CRM backend của công ty. Các biện pháp phòng vệ thực tế ở đây khác hẳn: theo dõi các thông báo lộ dữ liệu từ các công ty bạn giao dịch, sử dụng mật khẩu duy nhất cho mỗi tài khoản để một vụ rò rỉ ở một nơi không thể bị khai thác ở nơi khác, và bật xác thực đa yếu tố ở bất cứ nơi nào được hỗ trợ. Những thói quen này sẽ không ngăn được một vụ rò rỉ ở phía doanh nghiệp, nhưng chúng giới hạn mạnh những gì kẻ tấn công có thể làm với bất kỳ dữ liệu nào bị lộ.

Các Điểm Hành Động Chính

  • Xem trọng các thông báo lộ dữ liệu từ nhà cung cấp dịch vụ, ngay cả khi bạn không nhớ đã trực tiếp tạo tài khoản với nền tảng bị ảnh hưởng.
  • Sử dụng trình quản lý mật khẩu để giữ thông tin đăng nhập duy nhất giữa các dịch vụ, giảm bán kính ảnh hưởng của bất kỳ vụ lộ dữ liệu doanh nghiệp nào.
  • Bật xác thực đa yếu tố trên các tài khoản liên kết với các công ty lưu trữ dữ liệu cá nhân hoặc tài chính của bạn.
  • Định kỳ rà soát các công ty và cổng thông tin bạn đã chia sẻ thông tin, và cân nhắc yêu cầu xóa dữ liệu khi không còn cần thiết.

Những câu chuyện như vụ lộ Salesforce và ServiceNow kéo dài 17 tháng này là lời nhắc nhở rằng việc lộ dữ liệu doanh nghiệp thường vô hình với những người bị ảnh hưởng cho đến rất lâu sau khi sự việc xảy ra. Việc cập nhật thông tin về cách những sự cố này diễn ra và thắt chặt vệ sinh tài khoản của chính bạn để phản ứng vẫn là cách thực tế nhất để giới hạn thiệt hại khi sự cố tiếp theo xuất hiện.