安全文件共享软件公司Kiteworks在收到指向潜在即将发生的网络攻击的威胁情报后,敦促全球客户于周六将服务器暂时关闭六小时。这一不同寻常的请求凸显了企业供应商如今对漏洞利用的早期预警信号有多么重视,即使在漏洞尚未完全确认或补丁尚未就绪之前也是如此。

Kiteworks要求客户做什么以及为什么

Kiteworks开发安全文件共享和内容治理工具,供各组织用于传输和存储敏感文件。该公司在收到暗示其平台可能遭到零日漏洞利用的情报后,告知客户将服务器关闭六小时。零日漏洞是指供应商未知且没有可用补丁的漏洞,这意味着攻击者可能在防御者有 任何机会做出响应之前就利用它。

要求每位客户将服务器下线,哪怕只是短暂下线,也是一个重大且具有破坏性的举措。供应商通常只会在活跃或即将发生的攻击风险超过停机运营成本的情况下,才会给出这类指引。Kiteworks选择根据威胁情报采取行动,而不是等待确认的事件发生,这一事实表明该公司认为该警告足够可信,足以证明让全体客户感到不便、而不是冒被入侵的风险是合理的。

为什么文件共享平台是攻击者的高价值目标

安全文件共享平台对攻击者而言处于格外有吸引力的位置。各组织之所以专门使用它们,是因为它们集中了敏感材料:合同、财务记录、知识产权、客户数据以及原本会分散在电子邮件收件箱和共享驱动器中的内部通信。这种集中化对合法用户来说是一种安全优势,但这也意味着一次成功的入侵就可能一次性暴露大量高价值数据。

这些平台通常在设计上还面向互联网,因为它们的目的就是让客户、合作伙伴或承包商等外部各方安全地交换文件。这种可访问性,再加上它们所存储内容的敏感性,使文件共享软件成为机会主义攻击者和寻求进入企业网络立足点的更复杂团体的反复目标。此类软件中的漏洞此前曾导致影响众多组织的大规模数据窃取活动,这也是为什么有关该领域可能出现零日漏洞的威胁情报往往会被如此严肃对待的部分原因。

零日威胁对企业及其数据意味着什么

对于依赖Kiteworks或类似平台的企业来说,零日警告会造成真正困难的局面。在没有确认漏洞或补丁的情况下,没有可直接应用的简单修复方法。各组织只能在让系统下线的运营中断与让可能可被利用的系统继续运行的风险之间权衡。

这是一个远不止一家供应商的更广泛模式。广泛使用的企业软件中未修补的漏洞继续定期出现,而且并不总是有明确的解决时间表。软件生态系统其他领域最近的例子,包括一位名为Nightmare Eclipse的研究人员披露的一个未修补的Windows漏洞,表明影响企业系统的零日披露正在成为安全格局中的反复现象,而非孤立事件。无论相关软件涉及文件共享、操作系统还是完全其他领域,防御者面临的根本挑战都是一样的:在尚无修复方案时对风险做出响应。

这对你意味着什么

如果你的组织使用Kiteworks或任何安全文件共享平台,这一事件是一个有用的提醒:在威胁窗口期内,供应商的沟通值得立即关注,即使它们几乎没有任何提前通知。与涉及敏感客户或业务记录的数据泄露相比,六小时停机只是很小的代价。

更广泛地说,各组织应将软件供应商发出的威胁情报警告视为可执行的,而非可选的。这意味着要制定应对临时服务中断的计划,知道谁有权快速做出决定,并与员工和客户就计划内停机进行清晰沟通。这还意味着要关注官方供应商渠道,而不是仅依赖二手报道,因为随着更多信息出现,指引可能会迅速变化。

对个人员工来说,实际启示更简单:在这些窗口期内遵循IT或安全团队的指示,在被明确告知安全之前避免通过受影响平台上传或下载敏感文件,并报告任何异常情况,例如意外的登录提示或看起来可疑的文件共享链接。

领先于零日风险

Kiteworks的停机请求是一个缩影,反映了企业软件中正变得越来越普遍的一项挑战:在事实尚未完全明朗之前,应对安全文件共享零日攻击。随着类似警告继续在不同平台上出现,包括最近影响广泛使用的Windows系统的未修补问题,那些将供应商安全警报视为紧急而非可选的的企业,将更有能力限制自身暴露风险。在这些披露信息方面保持了解,并在供应商提出要求时迅速采取行动,仍然是在永久修复方案开发期间最有效的防御手段之一。