Кратко

  • Сообщения об утечке в почтовой системе Deloitte в 2017 году стали проверкой подотчётности при уведомлении клиентов: публичные материалы говорили, что злоумышленники получили доступ к почтовой платформе Deloitte с перепиской и вложениями клиентов, тогда как в Deloitte заявляли, что затронуты лишь очень немногие клиенты и что сбоев в работе бизнеса не было.
  • У кого был практический контроль над привилегированным доступом к почте, аутентификацией администраторов, определением объёма клиентских данных, уведомлением пострадавших сторон, аудиторскими доказательствами и подтверждением того, что конфиденциальность профессиональных услуг пережила утечку?
  • Вопрос подотчётности в том, что фирмы профессиональных услуг превращают внутренний контроль почты в контроль конфиденциальности клиентов, когда регулируемые, стратегические и коммерческие записи проходят через общие почтовые системы.
  • Клиентам, аудиторам, регуляторам, партнёрам, сотрудникам, закупочным командам и специалистам по безопасности нужны были доказательства того, что раскрытые материалы, круг уведомлённых и шаги по устранению последствий ограничены проверяемыми фактами.
  • В этой статье материалы The Guardian по ссылкамhttps://www.theguardian.com/business/2017/sep/25/deloitte-hit-by-cyber-attack-revealing-clients-secret-emailsиhttps://www.theguardian.com/business/2017/oct/10/deloitte-hack-hit-server-containing-emails-from-across-us-governmentрассматриваются как центральные публичные материалы, KrebsOnSecurity по ссылкеhttps://krebsonsecurity.com/2017/09/source-deloitte-breach-affected-all-company-email-admin-accounts/и переопубликованный материал Reuters по ссылкеhttps://uk.finance.yahoo.com/news/deloitte-hacked-says-very-few-clients-affected-052609557--sector.html— как дополнительные публичные записи, а материалы NIST, CISA, Microsoft, ICO и Companies House — как контекст контроля или организаций, а не как доказательство частных криминалистических артефактов Deloitte.

Почему это дело попадает в досье рисков и подотчётности

Deloitte попадает в досье рисков и подотчётности, потому что инцидент поместил доверие к профессиональным услугам внутрь задачи администрирования почты. Немедленный технический вопрос заключался в том, как злоумышленники получили доступ к платформе. Вопрос подотчётности был шире: может ли фирма, которая хранит конфиденциальную переписку клиентов, аудиторские материалы, стратегические документы, записи по сделкам, схемы безопасности, регулируемые данные и привилегированные консультации, доказать, что именно было раскрыто, когда скомпрометирована общая почтовая среда.

В первом материале The Guardian по ссылкеисточник: theguardian.comговорилось, что злоумышленники могли получить доступ к конфиденциальной переписке клиентов и связанным данным. В последующем материале по ссылкеисточник: theguardian.comсообщалось, что на сервере находилась переписка, связанная с более широким кругом клиентов, включая материалы государственных органов, и что источники оспаривали узость публичной позиции Deloitte. KrebsOnSecurity сообщал по ссылкеисточник: krebsonsecurity.com, что Deloitte признала несанкционированный доступ к почтовой платформе и заявила, что затронуты очень немногие клиенты, тогда как источник, близкий к расследованию, утверждал о более широкой компрометации.

SC Media сообщала по ссылкеисточник: scworld.com, что в Deloitte заявили о завершении проверки, о том, что затронуты немногие клиенты, что сбоев в работе клиентского бизнеса не было и что с затронутыми компаниями связались.

Эти источники не дают публике полной криминалистической картины. Но они показывают конфликт, обычный после утечек в институтах с высоким уровнем доверия. Организация утверждает, что круг пострадавших ограничен. Журналисты и источники сомневаются, настолько ли узка эта граница, как описано. Клиентам остаётся спрашивать, находятся ли они вне круга пострадавших потому, что это доказано криминалистическими данными, или потому, что в публичном заявлении используется определение «затронутых», не совпадающее с их собственным представлением о риске. В этом и состоит проблема подотчётности.

Это дело важно, потому что в фирме профессиональных услуг почта — это не малозначимый внутренний инструмент. Это хранилище клиентских данных, рабочая система, юридическая запись, канал доставки, доказательственный след, поверхность согласований и архив привилегированного контекста. Одна учётная запись администратора, если она может получить доступ ко многим почтовым ящикам или административным функциям, способна превратиться в нарушение конфиденциальности множества клиентских отношений. Вопрос не только в том, были ли раскрыты персональные данные.

Вопрос в том, были ли доступны клиентские секреты, стратегия, аудиторские обсуждения, схемы безопасности, переписка с регуляторами, учётные данные, диаграммы и вложения.

Поэтому практический вопрос подотчётности таков: у кого был практический контроль над привилегированным доступом к почте, аутентификацией администраторов, определением объёма клиентских данных, уведомлением пострадавших сторон, аудиторскими доказательствами и подтверждением того, что конфиденциальность профессиональных услуг пережила утечку? Этот вопрос следует за контролем, а не за репутацией. Клиенты Deloitte не могли в реальном времени проверять скомпрометированную почтовую платформу. Им приходилось полагаться на определение объёма инцидента, уведомления и последующие заверения.

Фирма, у которой были журналы, привилегии, опись почтовых ящиков, конфигурация облачного тенанта и процесс проверки, несла самое сильное бремя доказывания.

Внутренняя почта становится клиентской инфраструктурой, когда через неё идёт конфиденциальная работа

Фраза «утечка почты» может сделать это дело менее значительным, чем оно есть. В такой фирме, как Deloitte, почта — это автоматизация корпоративного ПО для профессиональной работы. Команды проектов обмениваются черновиками, согласованиями, запросами, вложениями, таблицами, аудиторскими доказательствами, архитектурными схемами, юридическими комментариями, материалами сделок, налоговыми позициями, оценками киберрисков, кадровыми решениями и инструкциями клиентов. Даже когда итоговый результат хранится в системе документооборота, разговор, придающий ему смысл, часто идёт через почтовые ящики.

Это делает плоскость контроля широкой. Доступ администратора к почте может раскрыть не только сообщения, но и делегирование, правила пересылки, поиск по почтовым ящикам, хранение, журналы аудита, функции e-discovery, доступ к архивам и настройки всего тенанта. Если эти функции не разделены строго и не контролируются, утечка одной привилегированной учётной записи может стать нарушением многих границ конфиденциальности клиентов. Фирма профессиональных услуг может владеть почтовой системой, но клиентам принадлежит большая часть чувствительности, которая в ней хранится.

CBS News сообщала по ссылкеисточник: cbsnews.com, что в Deloitte заявили, что затронуты очень немногие клиенты и что сбоев не было, тогда как публичные сообщения описывали учётную запись администратора и отсутствие двухфакторной аутентификации. Sky News сообщал по ссылкеисточник: news.sky.com, что в Deloitte признали, что злоумышленники получили доступ к данным на почтовой платформе, и что затронутые клиенты были уведомлены. Financial Times по ссылкеисточник: ft.comтакже рассматривала инцидент как крупную кибератаку на фирму профессиональных услуг. Этих записей достаточно, чтобы показать публичный конфликт, даже если они не раскрывают частную проверку журналов.

Проблема клиентских данных не решается заявлением, что затронуты лишь немногие клиенты, если определение не ясно. Клиенту может быть важно, было ли открыто его письмо, были ли доступны его вложения, выполнялся ли поиск по его данным, были ли там учётные данные или схемы, были ли сообщения выгружены, просматривались ли привилегированные юридические материалы, были ли там персональные данные сотрудников и мог ли злоумышленник создавать правила почты или закрепляться в системе. На каждый из этих вопросов может быть свой круг пострадавших.

Конфиденциальность профессиональных услуг имеет и репутационное измерение. Deloitte и её коллеги по отрасли консультируют клиентов по киберрискам, контролю, аудиту, комплаенсу и трансформации. Утечка в собственной почтовой среде фирмы создаёт вопрос подотчётности второго порядка: соответствовал ли внутренний контроль фирмы той дисциплине контроля, которую она продаёт. Этот репутационный вопрос не должен подменять криминалистические факты. Он объясняет, почему клиенты и наблюдатели были особенно обеспокоены аутентификацией администраторов и задержкой публичного раскрытия.

Привилегированный доступ — ключевой узел дела

В публичных сообщениях неоднократно подчёркивался привилегированный доступ. The Guardian сообщала, что злоумышленники получили доступ к глобальному почтовому серверу через учётную запись администратора и что у этой учётной записи не было двухэтапной проверки. KrebsOnSecurity сообщал об утверждениях, касающихся учётных записей администраторов и более широкой почтовой системы, а также опубликовал заявление Deloitte о том, что затронуты лишь очень немногие клиенты и что проверка определила, что было под риском и что сделал злоумышленник. CyberScoop сообщал по ссылкеисточник: cyberscoop.com, что утечка затронула привилегированную учётную запись, не защищённую двухфакторной аутентификацией.

TechTarget сообщал по ссылкеисточник: techtarget.com, что инцидент поставил вопросы о клиентских данных, доступе администраторов и уведомлении.

Точная частная конфигурация не является публичной. Принцип подотчётности в любом случае ясен. Привилегированные учётные записи требуют более строгой аутентификации, более жёсткой авторизации, разделения обязанностей, условного доступа, мониторинга и экстренного отключения, чем обычные пользовательские учётные записи. Они не должны быть широкими, тихими и лёгкими в использовании из неожиданных мест. Если одна учётная запись может администрировать большую почтовую среду, её компрометация становится событием нарушения конфиденциальности клиентов, а не просто проблемой IT-поддержки.

Контекст контроля теперь широко задокументирован. В рекомендациях CISA для малого и среднего бизнеса по ссылкеисточник: cisa.govговорится, что организации должны требовать многофакторную аутентификацию для удалённого доступа и привилегированного или административного доступа. В памятке CISA об устойчивой к фишингу MFA по ссылкеисточник: cisa.govрекомендуются более строгие формы MFA для почты, обмена файлами и доступа к финансовым счетам. Текущие рекомендации NIST по цифровой идентификации по ссылкеисточник: csrc.nist.govопределяют требования к уровням гарантии аутентификации. Обзор MFA в Microsoft Entra по ссылкеисточник: Microsoftописывает MFA как требование дополнительной формы идентификации при входе.

Эти источники относятся к более позднему времени или носят общий характер; они не доказывают состояние контроля Deloitte в 2017 году. Они объясняют, почему учётная запись администратора без строгой MFA была бы очевидным поводом для беспокойства.

Привилегированный доступ требует и журналирования. Недостаточно требовать второй фактор, если действия администраторов не видны, не доступны для поиска и не сохраняются. Почтовые платформы должны записывать входы администраторов, поиски по почтовым ящикам, изменения разрешений, правила пересылки, действия e-discovery, регистрацию приложений, выдачу токенов, доступ к журналам аудита и аномальные загрузки. Без такой записи определение объёма становится гаданием. Фирма может говорить, что, по её мнению, затронут лишь небольшой круг клиентов, но клиентам нужно знать, подтверждена ли эта уверенность журналами или отсутствием доказательств.

Поэтому дело упирается в доказательство отрицательных фактов. Не открыл ли злоумышленник почтовый ящик клиента? Не скачал ли вложения? Не создал ли механизм закрепления? Не получил ли учётные данные или схемы? Чтобы доказать эти отрицания, фирме нужны полные журналы, согласованное хранение, доверенные временные метки, известные административные разрешения и метод реконструкции. Если журналы неполны, честный ответ может заключаться в том, что объём невозможно подтвердить с уверенностью. Такой ответ болезнен, но он более подотчётен, чем превращение неопределённости в успокоение.

Уведомление клиентов зависит от объёма инцидента, а не от публичной уверенности

Deloitte, по сообщениям, связалась с затронутыми клиентами. В переопубликованном Reuters материале по ссылкеисточник: uk.finance.yahoo.comговорилось, что Deloitte стала жертвой кибератаки, затронувшей небольшое число клиентов, и что злоумышленники получили доступ к данным с почтовой платформы. Sky News и SC Media сообщали сходные позиции компании. The Guardian и KrebsOnSecurity сообщали, что источники считали затронутую среду или потенциальную экспозицию более широкой. Публика не может разрешить этот конфликт без лежащих в основе доказательств.

Подотчётность уведомлений начинается с определений. Клиент может быть «затронут», потому что его данные были открыты, потому что его данные были доступны, потому что его данные находились в почтовом ящике, по которому выполнялся поиск, потому что его данные находились в том же тенанте, что и скомпрометированные привилегии администратора, потому что там были его учётные данные, потому что там были его регулируемые данные, или потому что его команда проекта входила в затронутый рабочий процесс. Узкое определение уведомления может удовлетворять одному юридическому порогу, но не отвечать операционным потребностям клиента в управлении риском.

Широкое определение может вызвать тревогу, но дать клиентам достаточно информации, чтобы защитить себя.

Правильный ответ зависит от доказательств. Если журналы показывают, что злоумышленник открыл только определённые почтовые ящики и сообщения, уведомления могут быть адресными. Если журналы показывают доступ на уровне администратора, но не могут доказать, что именно просматривалось, круг пострадавших, возможно, придётся расширить. Если у злоумышленника были возможности e-discovery или поиска, при определении объёма нужно учитывать поиски по почтовым ящикам. Если во вложениях были регулируемые персональные данные, могут применяться требования о защите данных.

Если там были секреты клиентов или схемы безопасности, клиентам может понадобиться ротация учётных данных, пересмотр контроля или уведомление собственных регуляторов.

Руководство Управления комиссара по информации Великобритании (ICO) по безопасности данных по ссылкеисточник: ico.org.ukотносится к более позднему времени, чем сообщения 2017 года, и к эпохе UK GDPR, поэтому его не следует рассматривать как прямое правоприменительное решение 2017 года. Оно всё же полезно, поскольку формулирует общий принцип безопасности: персональные данные должны защищаться надлежащими техническими и организационными мерами. Страница ICO о принципах защиты данных по ссылкеисточник: ico.org.ukтакже называет подотчётность, целостность и конфиденциальность ключевыми идеями защиты данных.

В глобальной сети профессиональных услуг эти принципы переносятся на ожидания клиентов, даже когда конкретные правовые режимы различаются.

Уведомление клиентов также должно учитывать суверенитет и локализацию. В материалах The Guardian описывалась облачная почтовая среда на базе Microsoft и контекст расследования, ориентированного на США. Глобальная фирма может хранить данные о клиентах, правительствах и людях из разных юрисдикций в общей почтовой платформе. Клиентам нужно знать, где хранились их данные, какое юридическое лицо контролировало их, какая фирма-член Deloitte была вовлечена, какие регуляторы были уведомлены и изменил ли трансграничный доступ или обработка риск. «Почтовая платформа» — это не юридический ответ.

Это техническая категория, которую необходимо сопоставить с местом хранения данных и ролями контролёра или обработчика.

Запись Companies House о Deloitte LLP по ссылкеисточник: правительство Великобритании— это базовый организационный контекст, а не доказательство инцидента. Она важна, потому что сети профессиональных услуг часто включают несколько юридических лиц и фирм-членов. Клиент, покупающий услуги у одного юридического лица Deloitte, может нуждаться в знании того, какое юридическое лицо контролировало затронутую платформу, с каким юридическим лицом был заключён договор и какое юридическое лицо направляло уведомления. Подотчётность ослабевает, когда глобальный бренд обращён к публике, а доказательства по инциденту разрозненны между юридическими лицами, географиями и направлениями услуг.

Облачная почта не передаёт конфиденциальность на аутсорсинг

В публичных сообщениях затронутая платформа описывалась как облачная. Эта деталь не должна отвлекать. Облачный провайдер может предоставлять инструменты идентификации, журналирования, безопасности и платформы, но фирма профессиональных услуг остаётся ответственной за то, как настроены учётные записи администраторов, привилегии тенанта, условный доступ, разрешения почтовых ящиков, хранение журналов аудита и процессы работы с клиентскими данными. Облако может улучшить доказательства контроля, если настроено правильно. Оно может и сконцентрировать вред, если привилегированная учётная запись имеет широкий охват и слабую аутентификацию.

Документация Microsoft Entra по MFA по ссылкеисточник: Microsoftполезна, потому что показывает, что современные облачные платформы идентификации имеют встроенные концепции MFA. Связанные рекомендации Microsoft о требовании MFA для администраторов по ссылкеисточник: Microsoftописывают шаблоны условного доступа для административных ролей. Эта статья не использует эти страницы, чтобы утверждать, какие опции были включены у Deloitte в 2017 году. Она использует их, чтобы обозначить вопрос контроля: доступ администратора к облачной почтовой среде — это поверхность идентификации высокого риска, которую следует укреплять, контролировать и пересматривать.

Облачная почта также меняет ожидания в отношении доказательств. В старых локальных системах журналы могут быть разрознены по серверам и устройствам. В облачных системах центральные журналы аудита, идентификации, почтовых ящиков и администрирования могут поддерживать лучшую реконструкцию, но только если журналирование включено, сохраняется и защищено от изменений. Проверка после утечки должна показывать источники входов, административные действия, события доступа к почтовым ящикам, активность токенов, согласия приложений, изменения пересылки и структуру загрузки данных.

Если фирма не может показать такие записи, облачная платформа не обеспечила подотчётность.

Есть и проблема автоматизации. Корпоративные почтовые платформы автоматизируют хранение, discovery, классификацию, пересылку, делегирование, миграцию почтовых ящиков, мобильный доступ и интеграцию со сторонними системами. Каждая автоматическая функция может стать путём экспозиции при компрометации привилегированного доступа. Например, правило пересылки может незаметно перенаправлять почту. Регистрация приложения может сохранить доступ после сброса пароля. Discovery-поиск может охватить множество почтовых ящиков. Инструмент миграции может переместить большие объёмы данных.

Проверка объёма клиентских данных должна инспектировать состояние автоматизации, а не только прямые входы в почтовые ящики.

Контекст профессиональных услуг усиливает проблему, потому что клиентская работа на практике мультитенантна, даже если договоры раздельны. Один партнёр может работать с несколькими клиентами. В одном почтовом ящике может быть несколько проектов. Одно вложение может содержать данные нескольких юридических лиц. Один административный поиск может пересекать направления услуг. Поэтому утечку внутренней почты трудно чисто ограничить.

Сильная программа управления данными классифицировала бы чувствительные клиентские материалы, ограничивала ненужное хранение почты, разделяла высокорисковые проекты, ограничивала широкие привилегии администраторов и сохраняла журналы достаточно долго для реконструкции экспозиции.

Задержка обнаружения и задержка публичного раскрытия — разные вещи, но они связаны

The Guardian сообщала, что Deloitte обнаружила утечку в марте 2017 года и что злоумышленники могли иметь доступ с предыдущей осени. Публичные сообщения появились в сентябре 2017 года. Эти даты порождают два вопроса о сроках. Во-первых, как долго злоумышленники имели практический доступ до обнаружения? Во-вторых, как долго затронутые стороны и более широкий рынок ждали публичной информации? Ответы могут различаться. Компания может обнаружить инцидент в частном порядке и уведомить некоторых клиентов, не делая публичного объявления. В некоторых случаях это может быть оправдано.

Но доказательства должны показывать, почему круг уведомлённых и сроки были уместны.

Задержка обнаружения — это проблема автоматизации безопасности. Если административная учётная запись входит из необычных мест, выполняет широкие поиски по почтовым ящикам, открывает чувствительные ящики, создаёт новые правила или скачивает необычные объёмы, платформа должна генерировать оповещения. Если оповещения срабатывают, но не разбираются, проблема в операционной деятельности. Если оповещения не срабатывают, проблема в инженерии обнаружения. Если журналы отсутствуют, проблема в архитектуре доказательств. В каждом случае ответственность следует за функцией, у которой был практический контроль.

Публичная задержка — это проблема раскрытия. Фирмы профессиональных услуг могут избегать публичных заявлений по юридическим причинам, из-за конфиденциальности клиентов, правоохранительных органов или расследования. Но чем дольше крупный вопрос о клиентских данных остаётся нераскрытым, тем больше клиентов, не получивших уведомление, могут задаваться вопросом, не был ли их риск недооценён. Сообщаемая позиция Deloitte состояла в том, что затронуты очень немногие клиенты и что эти клиенты были проинформированы. The Guardian и Krebs поставили под сомнение, насколько узким был объём, как его представили.

Без лежащих в основе критериев уведомления посторонние не могут оценить адекватность задержки.

Подотчётная практика — сохранять запись решений о раскрытии. Эта запись должна показывать, когда инцидент был обнаружен, когда была оценена хронология действий злоумышленника, когда были проверены журналы, когда были выявлены потенциально затронутые клиенты, когда были привлечены юристы и регуляторы, когда были направлены уведомления, когда было одобрено публичное заявление и какое определение «затронутого клиента» использовалось. Если более поздние доказательства меняют объём, запись должна показывать, как фирма обновила уведомления.

Именно здесь должна помочь аудиторская культура. Deloitte — это аудиторская и консультационная сеть. Она понимает доказательства, выборки, проектирование контроля, оценку рисков и представления руководства. Утечка клиентских данных должна документироваться с той же дисциплиной: объём, критерии, доказательства, исключения, неопределённость, проверка, подписание и устранение последствий. Неудобный вопрос в том, соответствовал ли внутренний файл об инциденте тому стандарту доказательств, который фирма ожидала бы от клиента, столкнувшегося с аналогичной утечкой.

Конфиденциальность в профессиональных услугах требует минимизации данных

Самый простой способ снизить последствия утечки почты — хранить меньше чувствительных материалов в почте. Это не всегда практично. Профессиональная работа движется быстро, и почта остаётся универсальным коммуникационным слоем. Но фирма профессиональных услуг должна относиться к почте как к рискованному месту хранения, а не как к постоянному хранилищу клиентов. Минимизация данных, правила хранения, контроль чувствительных вложений, шифрование, управление правами, защищённые порталы и классифицированные репозитории могут уменьшить радиус поражения при компрометации учётной записи администратора.

В материалах The Guardian описывалась возможная экспозиция имён пользователей, паролей, IP-адресов, архитектурных диаграмм и медицинской информации. Эта статья не проверяет каждый пункт независимо. Она рассматривает эти сообщения как публичные утверждения, демонстрирующие, почему классификация данных важна. Если в почте есть учётные данные или схемы безопасности, утечка может стать инцидентом безопасности клиента. Если там есть медицинские или персональные данные, она может стать инцидентом приватности. Если там есть материалы правительственных или регулируемых секторов, она может стать инцидентом суверенитета и закупок.

Если там есть аудиторские доказательства, это может повлиять на доверие к профессиональной работе.

Минимизация данных трудна, потому что фирмы профессиональных услуг часто хранят переписку для защищаемости. Им могут быть нужны записи для аудита, юридических целей, качества, регуляторов или обслуживания клиентов. Ответ не в стирании доказательств. Ответ в хранении чувствительных записей в системах, где доступ ограничен целью, журналируется, сохраняется по чёткой политике и отделим по проектам. Почта не должна быть архивом по умолчанию для всего, что клиенты ценят больше всего.

Это также вопрос автоматизации корпоративного ПО. Современные фирмы профессиональных услуг полагаются на платформы рабочих процессов, системы управления документами, клиентские порталы, провайдеров идентификации, тикеты, комнаты данных и инструменты совместной работы. Если эти системы хорошо спроектированы, они снижают зависимость от почты и улучшают доказательства доступа. Если они плохо интегрированы, сотрудники используют почту как неофициальный слой рабочих процессов, потому что это быстрее. Дизайн безопасности должен встречаться с работой там, где она реально происходит.

Иначе политика говорит, что чувствительные данные принадлежат контролируемым репозиториям, а реальность оставляет их в почтовых ящиках.

Автоматизация безопасности должна поддерживать эту дисциплину. Защита от потери данных, метки чувствительности, аудит почтовых ящиков, управление привилегированным доступом, условный доступ, обнаружение невозможных перемещений, аудит e-discovery, метки хранения и автоматический разбор оповещений — всё это важно. Но автоматизация создаёт подотчётность только тогда, когда кто-то владеет исключениями. Метка, которую пользователи игнорируют, очередь оповещений, которую никто не смотрит, или процесс привилегированного доступа, автоматически одобряющий запросы, не защищают клиентов. Это создаёт бумажную работу без контроля.

Границы доказательств важны, потому что публичная картина оспаривается

Запись по Deloitte оспаривается сильнее, чем некоторые записи об инцидентах. The Guardian и KrebsOnSecurity публиковали утверждения на основе источников о более широкой экспозиции. В сообщаемом заявлении Deloitte говорилось, что проверка завершена, затронуты очень немногие клиенты и сбоев в работе клиентского бизнеса, способности Deloitte обслуживать клиентов или потребителей не было.

SC Media, Sky News, CBS News, переопубликование Reuters на Yahoo Finance, CyberScoop, TechTarget, AccountingWEB по ссылкеисточник: accountingweb.co.ukи Infosecurity Magazine по ссылкеисточник: infosecurity-magazine.com— все внесли вклад в публичное понимание, но ни один не предоставил полный частный криминалистический файл.

Это означает, что честная статья должна избегать двух ошибок. Первая ошибка — рассматривать узкое публичное заверение Deloitte как полное доказательство того, что более широкого риска не существовало. Вторая ошибка — рассматривать утверждения анонимных источников как установленные криминалистические факты. Линза подотчётности находится между ними. Она спрашивает, какие доказательства фирме нужно было представить клиентам и регуляторам, чтобы различить подтверждённый доступ, потенциальный доступ, данные под риском, вывезенные данные, уведомлённых клиентов и клиентов, не уведомлённых, потому что доказательства показали, что они вне объёма.

Подтверждённые публичные факты включают то, что Deloitte признала несанкционированный доступ к почтовой платформе в заявлениях, о которых сообщили несколько изданий, что The Guardian и другие сообщали об опасениях по поводу доступа администраторов и MFA, что Deloitte заявила о затронутых очень немногих клиентах и что, по сообщениям, были уведомлены затронутые клиенты и власти. Публично сообщаемые, но оспариваемые утверждения включают полный объём содержимого сервера, число клиентов, чьи материалы там находились, и был ли охват злоумышленника шире, чем в публичном описании Deloitte.

К неизвестному относятся полные журналы, окончательный круг уведомлённых, точный доступ к почтовым ящикам и вложениям, предпринятые привилегированные действия и полные шаги по устранению последствий.

Клиентам нужно разделять эти категории. Закупочной команде, оценивающей Deloitte после инцидента, не помог бы общий ответ, что вопрос урегулирован. Ей нужно было бы знать, обязательна ли административная MFA, минимизированы ли привилегированные роли, сохраняются ли журналы аудита почтовых ящиков, разделены ли чувствительные клиентские записи, получают ли команды проектов альтернативные защищённые каналы связи, регулируются ли уведомления об инцидентах письменными критериями и проверял ли независимый аудит устранение последствий.

Заверения клиентам должны быть воспроизводимыми

Самое полезное заверение после утечки почты в фирме профессиональных услуг — воспроизводимое. Клиенту не нужно принимать вывод без понимания метода, который его породил. Фирме не нужно публиковать каждый почтовый ящик или сообщение. Ей нужно объяснить, как она перешла от сырых доказательств к решениям об уведомлении. Какие журналы были собраны? Какие административные действия были проверены? Какие почтовые ящики были в объёме? Какие поисковые запросы, временные окна, идентификаторы клиентов, хранилища вложений, правила пересылки и разрешения приложений были изучены? Какие пробелы остались? Кто проверял критерии?

Кто подписал круг уведомлённых?

Воспроизводимое заверение отличается от общего резюме инцидента. Общее резюме говорит, что неуполномоченная сторона получила доступ к почтовой платформе и что затронуты очень немногие клиенты.

Воспроизводимое заверение показывает путь доказательств: злоумышленник использовал эти учётные записи, в эти временные окна, с этими привилегиями; подтверждено, что эти почтовые ящики были открыты; эти другие ящики были доступны, но, согласно сохранённым журналам, не открывались; эти вложения содержали такие классы данных; эти клиенты были уведомлены, потому что критерии совпали; эти клиенты были исключены, потому что доказательства поддерживают исключение. Чем чувствительнее проект, тем важнее это различие.

Это важно, потому что у клиентов профессиональных услуг могут быть собственные последующие обязанности. Банк, больница, государственное учреждение, публичная компания, юридическая фирма, технологический вендор или регулируемая коммунальная служба, отправившие чувствительные материалы в Deloitte, могут решать, уведомлять ли собственного регулятора, ротировать учётные данные, информировать совет директоров, расследовать экспозицию третьих сторон или обновить закупочный риск. Они не могут принимать эти решения на основе заверений уровня бренда. Им нужны категории данных, временные рамки, вероятность и руководство к действию.

Воспроизводимость также защищает фирму. Если Deloitte или любая другая фирма из числа коллег может показать, что круг уведомлённых клиентов возник из документированной, защищаемой проверки, она меньше подвержена спекуляциям о том, что объём был выбран по репутационным причинам. Если проверка содержит неопределённость, называние этой неопределённости всё равно может быть заслуживающим доверия. Например, фирма может сказать, что журналы были полны за один период и неполны за другой и что уведомления были расширены там, где доказательства не поддерживали исключение.

Это труднее сказать, чем «затронуты немногие клиенты», но это более сильная подотчётность.

Пакет заверений должен также обновляться после устранения последствий. Клиенты должны узнавать не только о том, что произошло, но и о том, что изменилось: административная MFA, условный доступ, управление привилегированным доступом, журналы аудита, хранение, метки чувствительности, защищённые порталы, мониторинг правил почтовых ящиков, управление согласиями приложений и процедуры уведомления об инцидентах. Доказательства должны быть достаточно конкретными, чтобы служба безопасности клиента могла решить, продолжать ли отправлять чувствительную работу теми же каналами или требовать другую модель совместной работы.

Что должна доказать устойчивая реакция на инцидент

Устойчивое устранение последствий после компрометации почтовой системы должно сначала доказать укрепление идентификации. Каждая административная роль должна быть описана, обоснована, защищена строгой MFA, контролироваться и, где возможно, ограничена по времени. Общие административные учётные записи должны быть устранены или строго ограничены. Break-glass-учётные записи должны быть отдельно защищены и журналироваться. Условный доступ должен оценивать местоположение, состояние устройства, риск и чувствительность роли.

Административные согласия и доступ приложений должны пересматриваться, потому что закрепление в облаке часто переживает простой сброс паролей.

Во-вторых, устойчивое устранение последствий должно доказать определение объёма почтовых ящиков. Фирма должна уметь реконструировать, какие почтовые ящики были открыты, по каким выполнялся поиск, какие были делегированы, экспортированы или изменены. Она должна определить, какие вложения, папки и временные диапазоны были затронуты. Она должна проверить правила пересылки, правила входящих сообщений, транспортные правила, поиски e-discovery, разрешения почтовых ящиков, мобильные сессии и токены приложений. Если журналы неполны, запись об устранении должна это сказать и объяснить, как неопределённость повлияла на уведомление клиентов.

В-третьих, устойчивое устранение последствий должно доказать классификацию клиентских данных. Фирма должна знать, какие клиенты, проекты, юрисдикции и категории данных находились в затронутых почтовых ящиках. Для этого нужна лучшая индексация, чем память сотрудников. Нужны идентификаторы проектов, метки хранения, метки чувствительности, ссылки на защищённые репозитории и карты данных. Без классификации уведомление становится медленным и субъективным.

В-четвёртых, устойчивое устранение последствий должно доказать управление коммуникацией. Уведомления клиентам должны сообщать, что произошло, какие типы данных были вовлечены или потенциально вовлечены, какие доказательства поддерживают объём, какие действия клиента рекомендуются, что сделала фирма и что остаётся неизвестным. Регуляторы должны получать своевременную и точную информацию там, где применяются юридические пороги. Публичные заявления не должны использовать широкие успокоения так, чтобы скрывать неопределённость.

В-пятых, устойчивое устранение последствий должно доказать мониторинг. Фирма должна продемонстрировать, что привилегированные действия в почтовых ящиках генерируют оповещения, что оповещения разбираются обученными аналитиками, что инциденты эскалируются юридическим и клиентским командам и что правила обнаружения тестируются. Автоматизация безопасности должна показывать результаты: сокращение времени обнаружения, сокращение постоянных административных привилегий, меньше неклассифицированных чувствительных вложений и более быстрое определение объёма для клиентов.

В-шестых, устойчивое устранение последствий должно доказать управление на уровне партнёрства и совета директоров. Фирмы профессиональных услуг имеют сложные структуры руководства. Подотчётность должна определять, кто отвечает за риск почты, кто за конфиденциальность клиентов, кто за защиту данных, кто за кибероперации, кто утверждает публичные уведомления и кто проверяет устранение последствий. Без названных владельцев конфиденциальность может стать ценностью всех и контролем никого.

Контрфактуал — не «никакой почты», а ограниченная почта с доказуемым администрированием

Было бы нереалистично говорить, что фирма профессиональных услуг не должна использовать почту для работы с клиентами. Лучший контрфактуал — ограниченная почта. Чувствительная работа всё ещё может включать почту, но привилегированный доступ минимизирован, высокорисковые материалы перемещены в контролируемые репозитории, клиентские данные помечены, активность почтовых ящиков журналируется, администраторы используют строгую MFA, широкие поиски контролируются, хранение регулируется, а определение объёма инцидента может выполняться быстро.

Контрфактуал также включает выбор клиента. Клиенты должны знать, требуют ли их самые чувствительные проекты защищённых порталов, шифрования, отдельных тенантов, выделенных пространств совместной работы или более строгого хранения. Некоторые клиенты могут принимать обычную почту для рутинной переписки. Другие, особенно правительственные, медицинские, финансовые, юридические, по слияниям, кибербезопасности и регулируемые клиенты, могут нуждаться в более сильных контролях. Фирма профессиональных услуг не должна делать этот выбор молча, позволяя всей работе идти через одну и ту же широкую почтовую платформу.

Контрфактуал включает лучшую модель уведомления. Вместо опоры на публичные утверждения, что затронуты немногие клиенты, фирма может дать клиентам структурированное объяснение: злоумышленник получил доступ к этим системам, эти журналы были проверены, подтверждено, что эти почтовые ящики были открыты, эти категории данных присутствовали, эти клиенты уведомлены, потому что критерии совпали, эти клиенты не уведомлены, потому что доказательства исключают их, и эти контроли изменились после инцидента. Эта модель уважает конфиденциальность и даёт клиентам достаточно доказательств для управления собственным риском.

Наконец, контрфактуал включает смирение. Фирма, которая консультирует других по рискам, должна признавать, что её собственные системы могут отказывать, и должна делать доказательства устранения видимыми соответствующим заинтересованным сторонам. Доверие восстанавливается не только репутацией. Оно восстанавливается записью, которую клиенты могут изучить, регуляторы — проверить, а внутренние лидеры — использовать для предотвращения повторения.

Ответственность следует за контролем над привилегированным доступом, объёмом инцидента и уведомлениями

Финальное распределение ответственности должно следовать за практическим контролем. Deloitte контролировала конфигурацию почтовой среды, привилегии администраторов, требования аутентификации, журналирование, хранение, классификацию клиентских данных, проверку инцидента, уведомления клиентов, публичные заявления и устранение последствий. Облачные провайдеры контролировали функции платформы и инфраструктуру, но не дизайн привилегий фирмы и не использование клиентских данных. Клиенты контролировали некоторые решения о том, что отправлять, но не контролировали администрирование почтовых ящиков Deloitte.

Журналисты контролировали публичный нарратив только после того, как решения фирмы о доказательствах и уведомлениях уже были приняты.

Это распределение не требует предполагать худшую версию каждого утверждения источника. Оно требует признания, что бремя доказывания лежит на фирме, у которой были доступ к журналам и клиентским записям. Если затронуты очень немногие клиенты, фирма должна быть способна показать логику определения объёма в частном порядке. Если более широкий доступ был возможен, но не доказан, фирма должна сказать, как обрабатывалась неопределённость. Если административная MFA отсутствовала или была недостаточной, устранение последствий должно сделать привилегированный доступ структурно более сложным для компрометации.

Если в почте хранились чувствительные клиентские материалы, управление данными должно уменьшить будущий радиус поражения почтовых ящиков.

Утечка в почтовой системе Deloitte 2017 года остаётся важной, потому что она сжала несколько современных корпоративных рисков в один случай: администрирование облачной почты, привилегированный доступ, профессиональную конфиденциальность, трансграничные клиентские данные, задержку публичной информации и оспариваемый круг уведомлений. Инцидент — это не только история об одной учётной записи или одной платформе. Это напоминание о том, что внутренние коммуникационные системы становятся клиентской инфраструктурой, когда клиенты доверяют фирме профессиональных услуг свою самую чувствительную работу.

Устойчивый урок в том, что уведомление клиентов должно основываться на доказательствах. Фирма не восстанавливает доверие, говоря, что затронуты немногие клиенты. Она восстанавливает доверие, доказывая, как она это знает, сообщая нужным клиентам достаточно быстро, чтобы они могли действовать, и исправляя контроли, которые сделали этот вопрос таким трудным для ответа.