Kiteworks lülitas kliendid välja, leidis vea ja taastas teenuse kompromissita

|Autor: QUASA toimetus|4 min lugemist| 2
Kiteworks lülitas kliendid välja, leidis vea ja taastas teenuse kompromissita

Kiteworks kinnitas 28. septembri taastamisteates, et pärast võimaliku ründe hoiatuse tõttu korraldatud ennetavat seisakut võivad kliendid süsteemid taas tööle panna: seisaku ajal leitud kriitiline viga parandati ning ettevõte ei leidnud märke selle ärakasutamisest ega süsteemide kompromiteerimisest; turvajuht Frank Balonis kirjeldas väljalülitamise otsust sõnadega „Telling customers to take production systems offline is not a decision any vendor makes lightly”. Kiteworksi enda hallatavad kliendikeskkonnad töötasid taas, ise hallatavate keskkondade käivitamine jäi nende halduritele.

SecurityWeeki 28. septembri kajastuses avaldatud kliendikirja järgi puudutas avastatud haavatavus Advanced Formsi andmekogumisfunktsiooni, mis oli kasutusel vähem kui ühel protsendil klientidest ehk vähem kui 50 organisatsioonis. Üldine seisak hõlmas seega palju rohkem keskkondi kui hiljem piiritletud viga. Selle eesmärk oli kaitsta süsteeme ajal, mil ametiasutustelt saadud hoiatus viitas võimalikule rünnakule, kuid selle täpne siht ja meetod polnud veel selged.

25.–28. septembri ajajoon

Kiteworksi 25. septembri hoiatus kirjeldas föderaalasutustelt saadud teavet võimalikust peatsest ründest ning soovitas klientidele nädalavahetuseks üheksatunnist seisakuakent nende kohalikus ajavööndis. Kohapeal, AWS-is või Azure'is ise hallatavad paigaldused tuli peatada kliendil; Kiteworks peatas enda majutatud süsteemid ise. Hoiatuses nimetati väljalaset 9.5.1 versiooniks, milles olid parandatud tol hetkel teada olnud vead. Kliendile tähendas see erakorralist teenusekatkestust enne, kui võimalikust ärakasutamisest oli tõendeid.

Nädalavahetusel töötasid ettevõtte turva- ja arendusmeeskonnad koos hoiatuse andnud asutustega. Seisaku käigus leiti seni tundmatu kriitiline haavatavus piiratud kasutusega funktsioonis, töötati välja ja rakendati parandus ning lisati täiendav kaitsekiht kõigile keskkondadele. Avalikult ei ole kirjeldatud, millise tehnilise võttega võimalik ründaja oleks viga kasutanud. Seetõttu ei saa pelgalt hoiatuse sõnastusest järeldada, et ründekatse toimus või jõudis kliendisüsteemini.

27. septembril võeti üldine väljalülitamise soovitus tagasi. Selleks ajaks olid Kiteworksi majutatud süsteemid taas töös; isehallatavate paigalduste omanikud võisid süsteemid uuesti käivitada. Ise majutatud Advanced Formsi kasutajatele jäi eraldi juhis pöörduda klienditoe poole. Järgmisel päeval kinnitati, et ohuaken möödus vahejuhtumita ja pidev seire ei näidanud ebatavalist tegevust. See on ettevõtte kirjeldatud uurimistulemus, mitte iga üksiku kliendi logide sõltumatu audit.

Miks Advanced Forms vajab eraldi käsitlust

Advanced Forms võimaldab vormide kaudu andmeid koguda; avastatud kriitiline viga piirdus selle funktsiooniga. DPE, failikoostöö, failiedastus, e-posti krüpteerimine, API-d ja hallatud failiedastus ei olnud kliendikirjas kirjeldatud veast mõjutatud. See eristus on oluline, sest ennetav väljalülitamise soovitus anti laiemale kliendibaasile kui hiljem tuvastatud vea ulatus. Keskkond, kus Advanced Forms ei ole lubatud, võis olla seisakus ettevaatusabinõu tõttu, kuigi tuvastatud haavatavus puudutas teist funktsiooni.

Ka versiooninumbrit tuleb lugeda koos ajajoonega. Esialgne soovitus kasutada väljalaset 9.5.1 eelnes seisaku käigus avastatud veale. Parandus töötati välja ja rakendati seisaku ajal, kuid avalik teave ei anna ise majutatud Advanced Formsi paigalduse jaoks eraldi versioonitabelit. Seetõttu ei tõenda ainult numbri nägemine, milline parandus on konkreetses paigalduses olemas. Selle funktsiooni kasutaja peab kontrollima talle saadetud parandusteavet ja vajaduse korral saama toe kinnituse enne tavapärase töö jätkamist.

Seire käigus ei leitud jälgi vea ärakasutamisest ega Kiteworksi või kliendisüsteemide kompromiteerimisest. See kirjeldab teadaolevat tulemust pärast seisakut, kuid ei asenda kliendi enda keskkonnas säilinud sündmuste ülevaatust. Vea tehnilist kirjeldust, mõjutatud versioonide täpset vahemikku ega avalikku konkreetsete ründetunnuste loendit ei ole avaldatud; halduril tuleb seetõttu eristada tavapärane taaskäivitamise kontroll võimaliku intsidendi uurimisest.

Halduri kontroll pärast teenuse taastamist

Taaskäivitamise järel tuleb kõigepealt selgeks teha, millised organisatsiooni paigaldused olid seisakus ja millised neist kasutavad Advanced Formsi. Seejärel saab kontrollida, kas vajalik parandus jõudis just nendesse keskkondadesse ning kas katkestuse ümbruses esines tegevust, mis vajab uurimist. Järgnev nimekiri on toimetuslik järelkontroll, mitte tootja avaldatud ründetunnuste loend.

  1. Pane kirja iga Kiteworksi keskkonna majutusviis, töötav versioon, seisaku ja taaskäivituse aeg ning Advanced Formsi kasutus. Erista Kiteworksi majutatud teenus ise hallatavast kohapealsest või pilvepaigaldusest, sest taastamise eest vastutasid eri pooled.
  2. Võrdle ise hallatava paigalduse versiooni ja rakendatud parandusi kliendile saadetud juhisega. Kui Advanced Forms on kasutusel, küsi klienditoelt konkreetse keskkonna taastamise ja paranduse kohta kinnitus. Esialgset 9.5.1 soovitust ei saa võtta automaatse tõendina hiljem leitud vea parandamisest.
  3. Säilita kättesaadavad autentimise, administraatoritoimingute, vormipäringute ja failiedastuse logid ajast enne katkestust kuni stabiilse töö taastumiseni. Vaata üle seletamatud sisselogimised, õiguste või seadistuse muudatused ning ootamatud andmeedastused. Märgi üles logilüngad, mille võis põhjustada planeeritud väljalülitamine ise.
  4. Katseta neid töövooge, mida organisatsioon tegelikult kasutab: failide saatmist ja vastuvõtmist ning Advanced Formsi korral vormi kaudu andmete saabumist. Kui katkestuse ajal kasutati ajutist asenduskanalit, tee kindlaks, kuhu saadetud andmed jäid ja kas tavapärane juurdepääsukontroll on taastatud.
  5. Kui ilmneb seletamatu administraatoritoiming, andmeedastus või vormiga seotud päring, säilita asjakohased logid ja ava oma intsidendiprotsessi kohane uurimine. Üldine teade kõrvalekallete puudumisest ei selgita üksiku kliendikeskkonna erandit.

Ise hallatava Advanced Formsi paigalduse puhul on järgmine otsustav teave tootetoe kinnitus selle keskkonna paranduse ja taastamise kohta.

Jaga:

Telli meie uudiskiri

Saa värskeimad Web3, AI ja krüptouudised otse oma postkasti.

0