事件经过:Salesforce和ServiceNow暴露事件

Help Net Security最近的一期每周安全综述中,有一则新闻值得特别关注:Salesforce和ServiceNow客户门户在问题曝光前,暴露时间长达约17个月。该综述还涵盖了一个被利用的Metabase零日漏洞以及GitHub Dependabot恶意软件警报的扩展,并将这些内容归为一类,原因在于:每一个案例都体现了同一根本问题的不同侧面——企业软件平台,无论是自托管的分析工具、代码仓库,还是云CRM系统,其安全性完全取决于背后的配置和供应商实践。

Salesforce和ServiceNow是大型组织中最广泛使用的管理客户关系、支持工单和内部工作流程的两大平台。当基于这些平台构建的门户遭到暴露时,影响并不限于运营它们的公司。根据门户的配置方式及其存储的数据,暴露范围可能涉及客户姓名、联系方式、支持历史记录,以及其他用户从未直接交给泄露数据的公司的信息。这就是企业数据泄露案件中的核心矛盾:数据面临风险的人,往往在该平台上没有任何直接账户或凭据。他们暴露的原因仅仅在于,他们与之互动的一家企业选择了该平台来存储信息。

为何17个月才发现对消费者隐私至关重要

这则新闻中最引人注目的细节并非暴露本身,而是持续的时间。17个月对于配置错误或存在漏洞的门户来说,是一段很长的时间,期间它一直可被访问而未被发现。在这段时间里,暴露系统中存储的任何数据都可能被任何发现它的人查看、抓取或复制,而受影响组织几乎无法确定哪些数据被访问过,哪些只是“可访问”。

这种暴露与发现之间的时间差是企业安全失败中反复出现的主题,对消费者隐私影响巨大。几天内发现的泄露可以相对快速地控制住:重置凭据、撤销访问权限、通知受影响方。而持续一年以上的泄露则给了攻击者、抓取者和投机者更长的窗口期,也使取证重建变得困难得多。安全团队往往无法自信地说出数据被访问了多少次、被谁访问,只能确认门被敞开了很长时间。对于任何信息曾经过这些门户的人来说,这种不确定性才是真正的代价。

第三方及供应链风险在CRM平台中持续浮现

这并非孤立现象。CRM和支持平台的安全暴露不断出现,正是因为太多组织将敏感客户数据导经同一批第三方系统。当那一层出现问题,很少只影响一家公司,而是波及到所有依赖同一平台、集成或供应商关系的企业。

最近一个明确体现这一动态的例子是通过Klue发生的LastPass供应链泄露事件,攻击者入侵了一个第三方供应商,并利用窃取的OAuth令牌进入LastPass自己的Salesforce环境。该事件与17个月的Salesforce/ServiceNow暴露都指向同一个结构性问题:企业CRM平台位于众多公司数据流的交汇处,而任何一个薄弱环节——无论是配置错误、未修补的漏洞,还是被攻破的供应商集成——都可能使远超门户所有者的信息遭到暴露。

这对你意味着什么

如果你曾经在某家使用Salesforce、ServiceNow或类似平台的公司提交过支持工单、填写过联系表格,或与客服互动过,那么你的一些信息很可能存在于一个你从未直接登录过的系统中。这意味着你的数据安全不仅仅取决于你自己的习惯,还取决于那家公司的供应商选择和安全实践。

VPN无法保护你免受此类暴露的影响。VPN保护的是你自己的连接和浏览活动,它们无法保护存储在某个公司后端CRM系统中的数据。这里现实可行的防御手段不同:留意你业务往来公司发出的泄露通知,为每个账户使用唯一密码,以防一处泄露被他处利用,并在所有支持的地方启用多因素身份验证。这些习惯无法阻止企业端的泄露,但会大大限制攻击者利用任何已暴露数据的可能。

可采取的行动要点

  • 认真对待服务提供商发出的泄露通知,即使你不记得直接在相关平台上创建过账户。
  • 使用密码管理器确保各服务的凭据唯一,缩小任何单一企业数据泄露事件的爆炸半径。
  • 在存储你个人或财务数据的公司关联账户上启用多因素身份验证。
  • 定期审查你与哪些公司和门户共享过信息,并在不再需要时考虑请求删除数据。

像这次17个月Salesforce和ServiceNow暴露事件之类的故事提醒我们,企业数据泄露暴露往往在事后很久才对受影响者显现。了解这些事件的进展方式,并随之加强你自己的账户卫生,仍然是下一次事件出现时限制损害的最务实途径。