Nadat het hackerscollectief ShinyHunters misbruik maakte van de "te ruime" configuraties voor gastgebruikers in Salesforce om toegang te krijgen tot gegevens van wel 400 organisaties, hoe kunnen bedrijven hun weerbaarheid versterken?

Door Kate O'Flaherty

In maart publiceerde Salesforce een waarschuwing aan klanten dat de ShinyHunters hackcollectief maakte misbruik van configuratiefouten op publiekelijk toegankelijke Experience Cloud-sites om toegang te krijgen tot gevoelige gegevens en bedrijven te chanteren.

De aanvallers hebben kennelijk een aangepaste versie van een open-source tool ingezet als wapen. AuraInspector, oorspronkelijk ontwikkeld door Mandiant, om massale scans uit te voeren en configuratielekken te vinden om tot 400 organisaties aan te vallen.

De aanvallers hebben een versie van de Salesforce Aura-tool ontwikkeld, die onderdeel uitmaakt van het framework voor het identificeren van beveiligingsfouten in Experience Cloud-sites. Deze versie is echter "in staat om verder te gaan dan alleen identificatie en daadwerkelijk gegevens te extraheren", waarschuwde Salesforce in een verklaring. adviserend.

"Dit is het draaiboek van de moderne aanvaller", zegt Dean Garvey-North, CTO bij Microlise. "Gebruik legitieme tools, richt je op zwakke plekken in de configuratie in plaats van op platformkwetsbaarheden, en opereer op internetschaal."

Doordat tegenstanders misbruik maakten van klanten met "te ruime gastgebruikersinstellingen", was Salesforce niet verantwoordelijk voor het incident – ​​althans niet vanuit juridisch oogpunt. Het incident is een treffend voorbeeld van hoe cloudconfiguratie, blootstelling van identiteitsgegevens en gedeelde verantwoordelijkheidsmodellen nieuwe en vaak verkeerd begrepen risicogebieden creëren.

Hoe kunnen organisaties hun blootstelling aan risico's verminderen en hun weerbaarheid versterken in cloudomgevingen waar het risico vaak schuilt in de kloof tussen platformmogelijkheden en klantconfiguratie?

Verkeerde configuraties

Zoals het Salesforce-incident aantoont, blijven verkeerde configuraties, met name rondom gasttoegang en identiteitsrechten, een hardnekkige bron van datalekken.

Verkeerde configuraties blijven bestaan ​​omdat organisaties vaak prioriteit geven aan gebruiksgemak en snelle digitale implementatie boven beveiliging. Dit geeft niet-geauthenticeerde externe gebruikers onbedoeld "brede, interne gegevenstoegang" in plaats van strikte beveiligingsmaatregelen. Toegangsmodel gebaseerd op "minimale privileges"", zegt Dray Agha, senior manager van de beveiligingsoperaties bij Huntress.

Gebruiksgemak en beveiliging staan ​​"bewust op gespannen voet met elkaar", en configuratiebeslissingen die tijdens de implementatie worden genomen, worden zelden herzien, aldus Garvey-North van Microlise. "Salesforce Experience Cloud-portals gebruiken een speciaal gastgebruikersprofiel waarmee niet-geauthenticeerde bezoekers openbare pagina's kunnen bekijken of formulieren kunnen indienen zonder in te loggen. Wanneer dat profiel verkeerd is geconfigureerd met te veel machtigingen, worden gegevens die niet openbaar bedoeld zijn, direct opvraagbaar, zonder dat een login vereist is."

Het probleem is structureel, zegt Garvey-North. "Platforms worden geleverd met soepele standaardinstellingen om de drempel voor nieuwe klanten te verlagen. Implementatieteams optimaliseren om alles werkend te krijgen. Beveiligingsaudits vinden slechts op een bepaald moment plaats."

Maar de cloudconfiguratie is niet statisch: "Elke nieuwe portal, integratie of nieuwe functie-uitrol vormt een potentieel nieuw risico", benadrukt Garvey-North. "Zonder continue monitoring van de configuratie vertrouwt u er in feite op dat er niets is veranderd sinds uw laatste controle."

Wie is de schuldige?

Salesforce is een voorbeeld van hoe functies die ontworpen zijn voor gebruiksgemak, zoals openbare portals, API's en gasttoegang, nieuwe en vaak onderschatte beveiligingsrisico's met zich meebrengen.

Deze functies veranderen vaak traditionele aannames over beveiliging, zegt Dana Simberkoff, chief risk, privacy and information security officer bij AvePoint. "Gebruiksvriendelijk ontwerp verschuift het risico vaak ongemerkt van het platform naar de klant."

Het kan dan lastig zijn om te bepalen waar de verantwoordelijkheid ligt bij de cloudproviders en de klanten, vooral wanneer incidenten voortkomen uit configuratieproblemen in plaats van kwetsbaarheden in het platform zelf.

De aanvallers beweerden dat een "beperking van Salesforce" het incident mogelijk had gemaakt. Salesforce zelf is echter duidelijk geweest: dit is geen kwetsbaarheid in het platform, maar een probleem met de manier waarop klanten de machtigingen voor gastgebruikers hebben geconfigureerd, aldus Garvey-North.

Cloudproviders Het platform moet beveiligd zijn, maar klanten zijn zelf verantwoordelijk voor de configuratie ervan, inclusief identiteit, machtigingen en de blootstelling van gegevens. "Daar gaat het bij de meeste organisaties mis", zegt Stew Parkin, wereldwijd CTO van Assured Data Protection. "Ze vertrouwen uiteindelijk op momentopnames in omgevingen die constant veranderen."

Het model van gedeelde verantwoordelijkheid is "theoretisch goed onderbouwd, maar in de praktijk hardnekkig verkeerd begrepen", voegt Garvey-North van Microlise eraan toe. "Cloudproviders beveiligen de infrastructuur en het platform. Klanten zijn verantwoordelijk voor wat ze erop plaatsen, hoe ze de toegang configureren en hoe ze het in de loop der tijd beheren. De lacune, en waar de meeste inbreuken zich nu voordoen, bevindt zich in de configuratielaag."

Automatisering maakt aanvallen mogelijk

Tegelijkertijd worden aanvallers steeds capabeler en gebruiken ze automatisering en legitieme tools om zwakke punten in honderden organisaties tegelijk te identificeren en te exploiteren. Aldus de CTO van Mandiant. bevestigd Shiny Hunters gebruikte AuraInspector om kwetsbaarheidsscans in Salesforce-omgevingen op grote schaal te automatiseren.

"Wanneer verdedigers nadenken over cloudrisico's, denken ze nog steeds vaak in termen van individuele incidenten," zegt Garvey-North.

Maar aanvallers denken in termen van oppervlakte. "Elk configuratiefoutpatroon dat in duizenden organisaties voorkomt, is slechts één geautomatiseerde campagne verwijderd van massale exploitatie", zegt Garvey-North.

Ondertussen vergroten tactieken zoals geënsceneerde lekken en vishing-campagnes de impact van dit soort incidenten.

ShinyHunters stelde een openbare deadline en waarschuwde dat gestolen gegevens openbaar zouden worden gemaakt als de slachtoffers niet aan de afpersingseis zouden voldoen.

De groep voerde parallelle vishing-operaties uit, waarbij ze zich voordeden als IT-personeel en werknemers doorverwezen naar sites voor het verzamelen van inloggegevens om single sign-on-gegevens te bemachtigen. multi-factor authenticatie (MFA)-codes. De combinatie is opzettelijk, zegt Garvey-North: "Gegevens stelen via een verkeerde configuratie, inloggegevens verzamelen via social engineering en vervolgens beide gebruiken om af te persen."

Dit gebeurt in een tijd waarin de regelgeving rondom gegevensbescherming, toegangscontrole en verantwoordingsplicht steeds strenger wordt. Nu veel landen wetten inzake gegevensbescherming hebben en er een toename is van collectieve rechtszaken, is het voorkomen van datalekken vaak de belangrijkste drijfveer achter het betalen van afpersingsgelden.

"Hoewel het absoluut niet aan te raden is, is het vaak goedkoper om te betalen om openbaarmaking van de gegevens te voorkomen, dan de boete en juridische kosten te riskeren die daaruit voortvloeien", aldus Tony Gee, hoofdconsultant cyberbeveiliging bij 3B Data Security.

Het overbruggen van de zichtbaarheidskloof

Incidenten zoals de aanvallen op Salesforce benadrukken een hardnekkig probleem: organisaties zijn steeds afhankelijker van cloudplatformen, maar de verantwoordelijkheid voor de beveiliging is verspreid en niet altijd even duidelijk.

Bedrijven moeten niet langer aannemen dat de beveiliging van cloudplatforms voldoende is, maar overstappen op een meer continue, systeemgerichte aanpak voor configuratiebeheer, identiteitsbeheer en -borging.

Traditionele beveiliging is sterk afhankelijk van statische, momentopnames die "de subtiele, continue configuratiewijzigingen en API-lekken die kenmerkend zijn voor moderne cloudrisico's volledig over het hoofd zien", aldus Agha van Huntress.

Dit leidt tot "een gevaarlijke lacune in de zichtbaarheid, waardoor legitieme functies stilletjes worden misbruikt", waarschuwt hij.

Met dit in gedachten zijn er een aantal praktische stappen die leiders op het gebied van beveiliging en compliance kunnen nemen om het inzicht in en de controle over identiteits-, toegangs- en configuratie-instellingen te verbeteren.

Volgens Agha moeten leiders overschakelen naar een 'privé-standaard'-beveiligingsaanpak door actief de toegangsrechten van externe gastprofielen te controleren, ongeautoriseerde toegang tot openbare API's uit te schakelen tenzij strikt noodzakelijk, en continue monitoring van gebeurtenislogboeken te implementeren om abnormale gegevensquery's te detecteren.

"Wees buitengewoon nieuwsgierig naar de gebruikte infrastructuur en ga ervan uit dat de provider geen standaardbeveiliging heeft geïmplementeerd", adviseert hij. "Onderzoek de beschikbare beveiligingsopties in de configuratie van tools van derden."

Een belangrijke verdedigingsmaatregel is een grondige controle van leveranciers en continu risicomanagement met betrekking tot derden, aldus Gee van 3B Data Security. Hij adviseert een benadering van minimale bevoegdheden bij het delen van gegevens, waarbij alleen de noodzakelijke gegevens met de derde partij worden gedeeld.

Garvey-North van Microlise adviseert om leveranciers dezelfde vragen te stellen als over je eigen infrastructuur: "Wat zijn jullie standaard beveiligde configuraties, hoe detecteren jullie afwijkende toegang op platformniveau en hoe ziet jullie meldingsproces eruit als er iets misgaat?"

Ondertussen is een robuust reactieproces essentieel om het risico op boetes en rechtszaken te beperken, aldus Gee. "Het aantonen van een sterke cyberweerbaarheid blijkt een doorslaggevende factor te zijn in de hoogte van de boete. Niets doen en vertrouwen op de gelikte marketing van derden is geen geldig verweer en leidt vaak tot hogere boetes en gemakkelijk te winnen collectieve rechtszaken."

Tegelijkertijd bestaan ​​er frameworks zoals ISO 27001 Dit helpt door strenge, doorlopende risicobeoordelingen en systematische toegangscontrolebeleidsregels verplicht te stellen. "Dit draagt ​​bij aan de transformatie van cloudbeveiliging van een 'instellen en vergeten'-afvinklijst naar een 'continu beheerd proces dat complexe omgevingen afstemt op veerkrachtige standaarden'", aldus Agha.

Waar ISO 27001 in complexe digitale omgevingen echt waarde toevoegt, is door het afdwingen van organisatorische duidelijkheid: wie is verantwoordelijk voor elke controle, wat is een acceptabel risico en hoe worden incidenten geëscaleerd en ervan geleerd, aldus Garvey-North. "Die governance-structuur vormt de verbindende schakel tussen uw beveiligingsengineeringcapaciteit en de risicobereidheid van de raad van bestuur. Zonder die structuur hebt u tools zonder verantwoording."

Breid je kennis uit

Blog: De weg van de minste weerstand: waarom gelaagde verdediging de beste reactie is op clouddreigingen

Podcast: Phishing voor problemen, aflevering #10: De grote cybersecurityvragen voor bedrijven

webinar: De kracht van ISO 27017 en 27018: uw cloudomgeving beveiligen