Etter at hackerkollektivet ShinyHunters utnyttet «altfor permissive» konfigurasjoner for gjestebrukere i Salesforce for å få tilgang til data fra opptil 400 organisasjoner, hvordan kan bedrifter styrke sin motstandskraft?
Av Kate O'Flaherty
I mars utstedte Salesforce en advarsel til kunder om at hackerkollektivet ShinyHunters utnyttet feilkonfigurasjoner på offentlige Experience Cloud-nettsteder for å få tilgang til sensitive data og holde firmaer som gissel.
Angriperne skal visstnok ha bevæpnet en modifisert versjon av åpen kildekode-verktøyet AuraInspector , opprinnelig utviklet av Mandiant, for å utføre masseskanning og finne konfigurasjonshull for å angripe opptil 400 organisasjoner.
Som en del av Salesforce Aura-rammeverket for å identifisere sikkerhetsfeilkonfigurasjoner på Experience Cloud-nettsteder, laget angriperne en versjon av verktøyet som «er i stand til å gå utover identifisering til faktisk å trekke ut data», advarte Salesforce i en veiledning.
«Dette er den moderne angriperstrategien», sier Dean Garvey-North, teknisk direktør hos Microlise. «Bruk legitime verktøy, målrett konfigurasjonssvakheter snarere enn plattformsårbarheter, og operer i internettskala.»
Ettersom motstandere utnyttet kunder med «altfor permissive gjestebrukerinnstillinger», var ikke Salesforce å klandre for hendelsen – i hvert fall ikke fra et juridisk synspunkt. Hendelsen er et godt eksempel på hvordan skykonfigurasjon, identitetseksponering og modeller for delt ansvar skaper nye og ofte misforståtte risikoområder.
Hvordan kan organisasjoner redusere eksponering og styrke robustheten i skydrevne miljøer der risikoen ofte ligger i gapet mellom plattformkapasitet og kundekonfigurasjon?
Feilkonfigurasjoner
Som Salesforce-hendelsen viser, fortsetter feilkonfigurasjoner, spesielt rundt gjestetilgang og identitetstillatelser, å være en vedvarende kilde til dataeksponering.
Feilkonfigurasjoner vedvarer fordi organisasjoner ofte prioriterer brukervennlighet og rask digital utrulling fremfor sikkerhet. Dette gir utilsiktet uautoriserte eksterne brukere «brede, interne datatillatelser» i stedet for å strengt håndheve en tilgangsmodell med «minst mulig privilegier» , sier Dray Agha, seniorleder for sikkerhetsoperasjoner hos Huntress.
Brukervennlighet og sikkerhet er «i spenning fra design», og konfigurasjonsbeslutninger tatt på implementeringstidspunktet blir sjelden revurdert, sier Garvey-North fra Microlise. «Salesforce Experience Cloud-portaler bruker en dedikert gjesteprofil som lar uautoriserte besøkende se offentlige sider eller sende inn skjemaer uten å logge inn. Når den profilen er feilkonfigurert med overdreven tilgang, blir data som ikke er ment å være offentlige direkte spørrbare, uten at innlogging er nødvendig.»
Problemet er strukturelt, sier Garvey-North. «Plattformene leveres med tillatte standardinnstillinger for å redusere friksjon for nye kunder. Implementeringsteam optimaliserer for å få ting til å fungere. Sikkerhetsgjennomganger skjer på et gitt tidspunkt.»
Men skykonfigurasjon er ikke statisk: «Hver ny portal, integrasjon eller funksjonsutrulling er en potensiell ny eksponeringsflate», påpeker Garvey-North. «Uten kontinuerlig konfigurasjonsovervåking stoler du i hovedsak på at ingenting har skjedd siden forrige revisjon.»
Hvem skal skylden?
Salesforce er et eksempel på hvordan funksjoner som er utformet for brukervennlighet, som offentlige portaler, API-er og gjestetilgang, introduserer nye og ofte undervurderte sikkerhetsrisikoer.
Disse funksjonene endrer ofte tradisjonelle sikkerhetsforutsetninger, sier Dana Simberkoff, sjef for risiko, personvern og informasjonssikkerhet hos AvePoint. «Bruksorientert design flytter ofte risiko, i det stille, fra plattformen til kunden.»
Det kan da være utfordrende å finne ut hvor ansvaret ligger mellom skyleverandører og kunder – spesielt når hendelser stammer fra konfigurasjonsproblemer, snarere enn sårbarheter i kjerneplattformen.
Angriperne sa at en «Salesforce-begrensning» muliggjorde hendelsen. Likevel har Salesforce selv vært tydelige: Dette er ikke en plattformsårbarhet, men et problem i hvordan kunder har konfigurert gjestebrukertillatelser, sier Garvey-North.
Skyleverandører sikrer plattformen, men kundene er ansvarlige for hvordan den er konfigurert – inkludert identitet, tillatelser og dataeksponering. «Det er der de fleste organisasjoner kommer til kort», sier Stew Parkin, global CTO for Assured Data Protection. «De ender opp med å stole på punktlige revisjoner i miljøer som stadig endrer seg.»
Modellen for delt ansvar er «veletablert i teorien og stadig misforstått i praksis», legger Garvey-North fra Microlise til. «Skyleverandører sikrer infrastrukturen og plattformen. Kundene er ansvarlige for hva de legger på den, hvordan de konfigurerer tilgang og hvordan de styrer den over tid. Gapet, og der de fleste sikkerhetsbruddene nå befinner seg, er i konfigurasjonslaget.»
Automatisering som muliggjør angrep
Samtidig øker angripernes kapasitet, og de bruker automatisering og legitime verktøy for å identifisere og utnytte svakheter i hundrevis av organisasjoner samtidig. Mandiants tekniske direktør bekreftet at Shiny Hunters brukte AuraInspector til å automatisere sårbarhetsskanninger i stor skala på tvers av Salesforce-miljøer.
«Når forsvarere tenker på skyrisiko, har de fortsatt en tendens til å tenke i form av enkeltstående hendelser», sier Garvey-North.
Men angripere tenker i form av overflateareal. «Ethvert feilkonfigurasjonsmønster som finnes på tvers av tusenvis av organisasjoner er en enkelt automatisert kampanje unna masseutnyttelse», sier Garvey-North.
I mellomtiden øker taktikker som iscenesatte lekkasjer og vishing-kampanjer virkningen av denne typen hendelser.
ShinyHunters satte en offentlig frist og advarte om at stjålne data ville bli frigitt med mindre ofrene etterkom utpressingskrav.
Gruppen drev parallelle «vishing»-operasjoner, der de utga seg for å være IT-ansatte og henviste ansatte til nettsteder for innsamling av legitimasjonsinformasjon for å fange opp påloggingsinformasjon og flerfaktorautentiseringskoder (MFA). Kombinasjonen er bevisst, sier Garvey-North: «Stjel data via feilkonfigurasjon, innhøsting av legitimasjonsinformasjon via sosial manipulering, og deretter presse ut ved hjelp av begge deler.»
Dette kommer i en tid med økende regulatoriske forventninger til databeskyttelse, tilgangskontroll og ansvarlighet. Med mange territorier som nå har personvernlover, og økningen av gruppesøksmål, er forebygging av eksponering av data nå ofte den viktigste drivkraften i betalingen av utpressingskrav.
«Selv om det åpenbart ikke anbefales, er det ofte billigere å betale for å forhindre utgivelse av dataene enn å måtte ilegge bøtene og advokatkostnadene som følger av utleveringen», sier Tony Gee, ledende cybersikkerhetskonsulent hos 3B Data Security.
Å bygge bro over synlighetsgapet
Hendelser som Salesforce-angrepene fremhever en vedvarende utfordring: Organisasjoner er i økende grad avhengige av skyplattformer, men sikkerhetsansvaret er distribuert og ikke alltid klart forstått.
Bedrifter må gå lenger enn å anta at skyplattformsikkerhet er tilstrekkelig, mot en mer kontinuerlig, systembasert tilnærming til konfigurasjonsstyring, identitetsstyring og sikring.
Tradisjonell sikkerhet er i stor grad avhengig av statiske, punktvise revisjoner som «fullstendig går glipp av de subtile, kontinuerlige konfigurasjonsendringene og API-eksponeringene som kjennetegner moderne skyrisikoer», sier Huntress' Agha.
Dette etterlater «et farlig hull i synligheten der legitime funksjoner i stillhet misbrukes», advarer han.
Med dette i tankene finnes det noen praktiske tiltak som sikkerhets- og samsvarsledere bør ta for å forbedre synlighet og kontroll over identitet, tilgang og konfigurasjonsinnstillinger.
Ledere må gå over til en «privat-som-standard» sikkerhetsposisjon ved aktivt å revidere tillatelser for eksterne gjesteprofiler, deaktivere uautorisert offentlig API-tilgang med mindre det er strengt nødvendig, og implementere kontinuerlig overvåking av hendelseslogger for å fange opp unormale dataforespørsler, ifølge Agha.
«Vær utrolig nysgjerrig på infrastrukturen som benyttes, og anta at leverandøren ikke har implementert standardsikkerhet», råder han. «Undersøk sikkerhetsalternativene som er tilgjengelige i konfigurasjonen av tredjepartsverktøy.»
En viktig defensiv kontroll er sterk leverandøraktsomhet og kontinuerlig risikostyring hos tredjepart, sier Gee fra 3B Data Security. Han anbefaler en tilnærming med minste privilegier for datadeling, der kun nødvendige data deles med tredjeparten.
Garvey-North fra Microlise anbefaler å stille leverandører de samme spørsmålene som du ville stilt din egen infrastruktur: «Hva er deres sikre standardkonfigurasjoner, hvordan oppdager dere unormal tilgang på plattformnivå, og hvordan ser rapporteringsprosessen deres ut når noe går galt?»
Samtidig er det grunnleggende å ha en robust responsprosess for å begrense risikoen for bøter og søksmål, sier Gee. «Å demonstrere sterk cyberrobusthet har blitt sett på som en avgjørende faktor for bøtenivået. Å ikke gjøre noe og stole på den skinnende tredjepartsmarkedsføringen er ikke et gyldig forsvar og fører ofte til større bøter og enkle gruppesøksmål.»
Samtidig bidrar rammeverk som ISO 27001 ved å kreve strenge, kontinuerlige risikovurderinger og systematiske retningslinjer for tilgangskontroll. Dette bidrar til å forvandle skysikkerhet fra en «sett og glem»-avkrysningsboks til en «kontinuerlig styrt prosess som samsvarer med komplekse miljøer med robuste standarder», sier Agha.
Der ISO 27001 virkelig tilfører verdi i komplekse digitale miljøer, er ved å tvinge frem organisatorisk klarhet: Hvem eier hver kontroll, hvordan akseptabel risiko ser ut, og hvordan hendelser eskaleres og læres av, sier Garvey-North. «Denne styringsstrukturen blir bindevevet mellom din sikkerhetstekniske kapasitet og din risikoappetitt på styrenivå. Uten den har du verktøy uten ansvarlighet.»
Utvid din kunnskap
Blogg: Minst motstands vei: Hvorfor dybdeforsvar er den beste responsen på skytrusler
Podkast: Phishing for Trouble Episode #10: De store cybersikkerhetsspørsmålene bedrifter står overfor
Webinar: Kraften i ISO 27017 og 27018: Sikring av skymiljøet ditt







