Įsilaužta pro tiekėjo paskyrą: „Žabka" incidentas ir tiekimo grandinės saugumas
- 08-05
- 3 min. skaitymo

Rugpjūčio 2 dieną nusikaltėlių forume atsirado skelbimas: Lenkijos parduotuvių tinklo „Žabka" vidiniai duomenys, kaina - 5 000 eurų. Paskyrą, kuri paskelbė skelbimą, kažkas susikūrė tą pačią popietę, keturiolika minučių prieš tai. Tokių skelbimų būna kas savaitę ir dauguma jų yra blefas. Šis buvo kitoks - po paros incidentą patvirtino „Žabka".
Kaip cituoja Lenkijos žiniasklaida, „Žabka" patvirtino nustačiusi neteisėtą prieigą prie dalies techninių išteklių ir nurodė, kaip į juos buvo patekta: pasinaudojus išorinio paslaugų teikėjo paskyra. Ne pro nežinomą spragą programoje, ne pro apgautą darbuotoją - pro veikiantį rangovo prisijungimą. Būtent todėl šis incidentas yra apie tiekimo grandinės saugumą, tai yra apie tai, ką jūsų sistemose gali daryti žmonės, kurie jūsų įmonėje nedirba.
Ką įmonė patvirtino, o ko - ne

Pagal tą patį pareiškimą, prieiga buvo aptikta ir nedelsiant užblokuota, apie ją pranešta duomenų apsaugos pareigūnui, Lenkijos duomenų apsaugos priežiūros institucijai ir teisėsaugai. Įmonė teigia, kad mokėjimai, klientų programėlės duomenys ir parduotuvių veikla nenukentėjo.
Ko įmonė nepatvirtino - viso to, ką skelbime žada pardavėjas: vidinių užklausų, kodo saugyklų, rangovų darbuotojų duomenų. Kol kas tai anoniminio pardavėjo teiginiai.
Kodėl tai ne Lenkijos problema: tiekimo grandinės saugumas pagal KSĮ
Suskaičiuokite, kas šiandien turi prisijungimą prie jūsų sistemų iš išorės. Buhalterinės programos tiekėjas. Svetainės ar e-parduotuvės administravimo platforma. IT priežiūros rangovas. Kasos ar dokumentų valdymo sistemos diegėjas, kuris prieš trejus metus gavo nuotolinę prieigą vienam darbui - ir ta prieiga vis dar veikia, nes niekas jos nenaikino, o tiksliau - niekas nežino, kad ji yra.
Viešojo sektoriaus įstaigoms šis sąrašas dažnai ilgesnis nei verslo. Beveik visa IT priežiūra perkama iš išorės, sutartys keičiasi kas kelerius metus, o paskyros lieka po ankstesnio tiekėjo.
Tai ne tik tvarkos klausimas. Kibernetinio saugumo įstatymo 14 straipsnio 5 dalies 5 punktas kibernetinio saugumo subjektams nustato tiekimo grandinės saugumo reikalavimą, įskaitant santykius su tiesioginiais tiekėjais. Savo ruožtu, 12 punktas yra dar konkretesnis: reikalinga politika, pagal kurią suteikiamos ir valdomos naudotojų, administratorių, tiekėjų ir jų subtiekėjų prieigos teisės. Jei nesate tikri, ar patenkate į kibernetinio saugumo subjektų sąrašą, siūlome kreiptis el. pašto adresu registras@nksc.lt
Vienas raktas atrakino visas duris
Tyrėjai „Ransomnews", išnagrinėję pardavėjo paskelbtą duomenų pavyzdį, atkreipė dėmesį į vieną detalę: visose 89 kodo saugyklose (angl. - code repositories) kartojasi tas pats vienas prieigos raktas. Universalus raktas visam pastatui vietoje atskiro rakto kiekvienam kabinetui - patogu, tačiau ypatingai nesaugu.
Tai tyrėjų išvada iš nedidelės imties, ne įmonės patvirtinta informacija. Nepaisant to, kylantis klausimas tinka bet kuriai organizacijai: kiek durų atrakina viena jūsų tiekėjo paskyra?
Kiek durų į sistemas atrakina viena jūsų tiekėjo paskyra?
Trys klausimai, kuriuos verta užduoti šią savaitę
Kas iš išorės šiandien turi prieigą prie mūsų sistemų - ir ar tas sąrašas kur nors užrašytas? Blogas atsakymas skamba taip: „IT kaip ir žino." Sąrašo, kurio nėra popieriuje, nėra.
Kada paskutinį kartą panaikinome tiekėjo paskyrą pasibaigus sutarčiai? Blogas atsakymas - tyla. Projektas baigiasi, sąskaita apmokama, paskyra lieka. Viešuosiuose pirkimuose verta pasitikrinti, ar prieigos panaikinimas apskritai yra sutarties sąlygose.
Ar tiekėjų prisijungimams taikoma daugiaveiksnė autentifikacija, ir ar matome, kada jais naudojamasi? Blogas atsakymas: „jie turi savo saugumo politiką." Gal jie ir turi, tačiau incidentas bus jūsų.
Jei bent į vieną klausimą atsakymo nėra - tai ne priekaištas, o dabartinės situacijos žemėlapis.
5 000 eurų už raktą
Tinklo, valdančio tūkstančius parduotuvių, vidiniai duomenys buvo įkainoti pigiau nei padoresnis naudotas automobilis. Ta suma nieko nesako apie duomenų vertę, bet atskleidžia, kaip pigiai gali kainuoti prieiga, kurios niekas neperžiūrėjo.
Prieigų peržiūra yra vienas iš tų darbų, kurie atrodo neskubūs, kol staiga nepasidaro labai skubūs ar vėluojantys. Ji glaudžiai susijusi ir su kibernetinio saugumo vadovo darbu, ir su nuolatine stebėsena. Jei norite pradėti nuo paprasto klausimo „kas turi mūsų prieigos raktus" - pasikalbėkime.


