Краткое содержание
- Apache 7 марта 2017 года раскрыла критическую уязвимость в Struts и выпустила исправленные версии. Equifax разослала инструкцию устранить уязвимость за 48 часов, но её онлайн-портал оспаривания сведений остался уязвимым: у компании не было достоверной описи активов, она не вышла на нужного владельца приложения и не обязала его выполнить задачу, а плохо настроенное сканирование сочла доказательством отсутствия угрозы.
- Когда злоумышленники проникли через портал, слабая сегментация сети, широко доступные учётные данные и недостаточное управление данными увеличили масштаб инцидента. Отказ сертификата в контуре проверки зашифрованного трафика задержал обнаружение до конца июля. Утечка поэтому стала проверкой подотчётности руководства раньше, чем проверкой реагирования на инцидент.
- Юридические материалы необходимо разделять по статусу. Отчёты Конгресса и GAO описывают провалы контроля; жалоба FTC содержит обвинения; согласительные предписания 2018 года (штаты) и 2019 года (федеральное) налагают обязательства; уголовное обвинение описывает действия злоумышленников; потребительское урегулирование утверждено без судебного разбирательства, разрешившего все спорные требования.
- Главный урок для совета директоров — доказательственный. Срок, установленный в политике, массовая рассылка, результат сканера или цвет на панели мониторинга — это не завершение работы. Директорам нужны доказательства, что критические активы известны, названные владельцы приняли задачу, устранение уязвимости проверено независимо, исключения ограничены по времени, а остаточный путь к чувствительным данным ограничен.
Утечка — это цепочка провалов контроля, а не один пропущенный патч
Самое короткое описание утечки Equifax точное, но неполное: компания не устранила уязвимость Apache Struts в интернет-приложении, злоумышленники ею воспользовались, и были похищены персональные данные примерно 147 млн человек. Это описание указывает точку входа. Оно не объясняет, почему публичное уведомление, готовое исправление вендора, внутреннее критическое предупреждение и заявленный 48-часовой срок всё равно оставили крупное кредитное бюро открытым для атак в течение месяцев.
Более полная картина показывает последовательность. Apache публично раскрыла критическую уязвимость, допускающую удалённое выполнение кода, и рекомендовала исправленные выпуски Struts. Equifax получила предупреждение и разослала внутреннюю инструкцию. Инструкция не создала замкнутого контура ответственности. У компании не было надёжной описи того, где работает затронутое программное обеспечение. Сканирование не было достаточно глубоким, чтобы найти уязвимый компонент. Отсутствие находки сочли отсутствием угрозы. Никакой компенсирующий контроль не заставил провести ручную проверку интернет-приложения для оспаривания сведений.
Когда позже злоумышленники вошли, приложение могло обращаться к системам за пределами тех, что нужны для его функции. Учётные данные в доступной общей папке позволили шире двигаться по сети. Чувствительные данные были ограничены недостаточно. Зашифрованный трафик не проверялся, потому что сертификат в контуре мониторинга истёк. Обнаружение последовало только после замены сертификата.
Именно поэтому утечка остаётся делом о подотчётности совета директоров, а не только делом об управлении патчами. Патч — это артефакт программного обеспечения. Гарантия патчирования — это управленческая система. Она зависит от описи, владельцев, эскалации, выполнения изменений, проверки, обработки исключений, мониторинга, архитектуры и доказательств. Когда несколько таких функций отказывают в одном направлении, организация может соблюдать видимые части своего процесса, оставаясь при этом существенно уязвимой.
Публичная картина сильна, но неоднородна.Доклад аппарата большинства Комитета Палаты представителей по надзору и правительственной реформеидоклад аппарата Постоянного подкомитета Сената по расследованиям— это парламентские расследования, а не судебные решения.Проверка Счётной палаты США (GAO)опиралась на материалы Equifax и криминалистические данные, а также на федеральные ведомства-клиенты.Жалоба Федеральной торговой комиссии (FTC)содержит обвинения, заявленные в судебном процессе. Документы Equifax, поданные в Комиссию по ценным бумагам и биржам США (SEC), содержат версию руководства и финансовые раскрытия. Согласительные предписания устанавливают обязательства, сохраняя при этом определённые юридические позиции.
Эта статья использует каждый источник для того, что он может установить, и не сливает эти категории в единый вердикт.
Хронология: от уведомления до компрометации
Последовательность важна, потому что с течением времени меняется подотчётность. Компании может разумно понадобиться короткий срок, чтобы выявить затронутые системы, проверить исправление и развернуть его. Этот довод слабеет, когда известно, что критическую уязвимость можно эксплуатировать удалённо, исправление вендора доступно, система открыта в интернет, а сама компания установила 48-часовой срок реагирования.
| Дата | Событие и значение для подотчётности |
|---|---|
| 7 марта 2017 года | Apache опубликовала бюллетень безопасности S2-045 по уязвимости CVE-2017-5638, оценила его как критический и рекомендовала обновить Struts до исправленных версий. |
| 8 марта | US-CERT предупредила Equifax об уязвимости — по данным отчётов Конгресса. |
| 9 марта | Команда Equifax по глобальным угрозам и управлению уязвимостями разослала инструкцию устранить уязвимость на затронутых системах в течение 48 часов. Процесс рассылки и подтверждения не гарантировал, что каждый ответственный владелец получил задачу и принял её. |
| 10 марта | Отчёт Палаты представителей относит к этой дате первую активность, связанную с эксплуатацией, которую впоследствии нашёл криминалистический анализ. Это не означает, что Equifax обнаружила утечку в тот же день. |
| 15 марта | Equifax запустила сканирование, нацеленное на поиск уязвимых экземпляров Struts. Оно не выявило уязвимых интернет-систем, но не достало до подкаталога с компонентом в портале оспаривания. |
| 16 марта | Уязвимость обсуждали на совещании по угрозам и уязвимостям. Портал так и не был выявлен и пропатчен. |
| 13 мая | Отчёты Палаты представителей и Сената датируют этим днём вход злоумышленников в автоматизированную систему собеседований с потребителями ACIS. Веб-шеллы обеспечили постоянный удалённый доступ. |
| 13 мая — 29/30 июля | Злоумышленники отправляли запросы к базам данных и выгружали данные, оставаясь необнаруженными. Отчёт Палаты представителей описывает 76-дневный период атаки. |
| 29 июля | Equifax заменила истёкший сертификат, использовавшийся в контуре мониторинга трафика ACIS. Подозрительный трафик стал виден почти сразу и был заблокирован. |
| 30 июля | Появился дополнительный подозрительный трафик. Equifax вывела портал ACIS из эксплуатации, прекратив активный доступ, описанный в отчётах. |
| 31 июля | Сотрудники Equifax пришли к выводу, что персональные данные могли быть вывезены. IT-директор сообщил об инциденте тогдашнему генеральному директору Richard Smith. |
| 2 августа | Equifax привлекла внешнего юрисконсульта и Mandiant и уведомила ФБР. |
| 11–24 августа | Криминалистическое расследование перешло от опасений по поводу базы данных с большими объёмами персональных данных к подтверждению того, что значительный объём был затронут. |
| 24–25 августа | Smith по телефону проинформировал полный состав совета директоров — согласно хронологии Палаты представителей. |
| 4 сентября | Equifax и Mandiant подготовили первоначальный список примерно из 143 млн затронутых потребителей США. |
| 7 сентября | Equifax публично объявила об инциденте через приложение к форме 8-K, запустила специальный сайт реагирования и колл-центр. |
| 15–26 сентября | IT-директор и директор по информационной безопасности объявили об уходе; затем Smith покинул посты председателя совета и генерального директора. |
| 2 октября | Equifax объявила, что число затронутых жителей США выросло на 2,5 млн. Старший технический руководитель был уволен в связи с тем, что не переслал предупреждение о патче. |
| 1 марта 2018 года | Equifax выявила ещё 2,4 млн потребителей США, чьи имена и частичные данные водительских прав были похищены; так обычно указываемый итог достиг примерно 147,9 млн. |
Числа в документах различаются, потому что круг затронутых лиц со временем уточнялся и в ряде документов итог округлён. Вобъявлении Equifax, поданном в SEC 7 сентября, говорилось примерно о 143 млн потребителей США и несанкционированном доступе с середины мая по июль. Поздние документы обычно используют примерно 147 млн; отчёт Палаты представителей округляет до 148 млн. Ответственный вывод не в том, что одно число отменяет другие, а в том, что масштаб на момент раскрытия был предварительным и расширялся по мере продолжения анализа.
7 марта: критическое уведомление вендора с готовым исправлением
Уязвимость не была ни малоизвестной, ни показанной без решения.Бюллетень Apache S2-045описывал возможное удалённое выполнение кода при загрузке файлов через парсер Jakarta Multipart, присвоил максимальный уровень критичности, указал затронутые ветки Struts и рекомендовал обновление до версий 2.3.32 или 2.5.10.1. Также предлагались обходные меры.Запись Национальной базы данных уязвимостей (NVD) по CVE-2017-5638описывает, как управляемые атакующим HTTP-заголовки попадают в некорректную обработку исключений и сообщений об ошибках, и фиксирует критический базовый балл 9,8 по CVSS 3.1.
Различие между датой раскрытия и датой публикации в NVD стоит сохранить. Бюллетень Apache и исправленные версии были доступны 7 марта. NVD указывает датой публикации 10 марта. Хронология Конгресса опирается на раскрытие вендором и сообщение US-CERT, полученное Equifax. Совет директоров, разбирающий инцидент, должен поэтому спрашивать, когда практически применимое исправление вендора попало в процесс компании, а не когда каждый внешний каталог завершил свой цикл публикации.
Equifax действительно отреагировала. 9 марта её служба безопасности разослала широкое внутреннее сообщение с требованием к затронутым сотрудникам установить патч в течение 48 часов. Это действие опровергает утверждение, что компания полностью проигнорировала уведомление. Оно же вскрывает центральную слабость контроля: рассылку инструкции сочли механизмом исполнения.
Согласно обвинениям FTC, в процесс рассылки критического патча было включено более 400 сотрудников, однако политика не требовала от получателей подтверждать получение указания или факт установки. Парламентские расследования добавляют более конкретный сбой маршрутизации. Разработчик, отвечавший за ACIS, не был в списке оповещения; старший менеджер в этой цепочке получил уведомление, но не переслал его разработчику или команде. Equifax позже уволила старшего руководителя за то, что он не переслал письмо. Это кадровое решение устранило один сбой, но не ответило, почему критический контроль зависел от одного шага пересылки.
Защищённый аварийный процесс патчирования превратил бы уведомление в подконтрольный реестр: затронутый продукт и версии; доступные извне экземпляры; бизнес-владелец; технический владелец; уровень риска; требуемый срок завершения; запись об изменении; метод проверки; полномочия по исключениям; компенсирующие меры; и эскалация, если какое-то поле осталось нерешённым. В процессе Equifax был срок, но не было надёжных доказательств завершения. Поэтому 48-часовое правило существовало как политика, не став надёжным результатом.
Опись активов была первым отсутствующим контролем
То, что ACIS не выявили как затронутую систему, не было непредсказуемой аномалией сканирования в иначе управляемой среде. Собственный аудит управления патчами Equifax за 2015 год выявил слабости, которые позже стали центральными для утечки. В отчёте Сената говорится, что аудит установил: компания не следует своему графику патчирования, процесс носит реактивный характер, используется «система на честном слове», не гарантирующая установку, и отсутствует полная опись ИТ-активов. Там также сказано, что к августу 2017 года повторный аудит завершён не был и опрошенные не могли вспомнить других аудитов управления патчами за время своей работы.
Отчёт Палаты представителей показывает практическое следствие пробела в описи: без точного перечня активов и документации по сети трудно гарантировать, что системы пропатчены, настроены и просканированы. В отчёте говорится, что план устранения замечаний 2015 года имел планируемый срок завершения 30 июня 2017 года. На момент утечки, как установило расследование Сената, полная опись всё ещё отсутствовала.
Опись в этом контексте значит больше, чем список серверов. CVE-2017-5638 затрагивала программный фреймворк, встроенный в приложения. Полезная опись должна была связывать интернет-приложения с их компонентами времени выполнения, версиями, владельцами, доступом к данным, зависимостями и местами развёртывания. Реестр оборудования мог показать, что сервер ACIS существует, но не показать, что внутри него уязвимая библиотека Struts. Контрольная цель — видимость программного обеспечения и сервисов, а не только учёт оборудования.
Сложность унаследованных систем делала эту работу труднее, но и важнее. В отчёте Палаты представителей ACIS описана как система собственной разработки с корнями в 1970-х годах, работающая в сложной среде, сложившейся за годы поглощений и роста. Сложность может объяснить, почему опись дорога и неполна. Она не может безопасно служить исключением из требования знать, что работает на интернет-приложении, подключённом к чувствительным потребительским данным.
Там, где полное обнаружение пока невозможно, компенсирующим ответом должны быть более сильная изоляция, более строгий контроль исходящего трафика, ручная проверка кода и конфигурации либо временное снятие системы с внешнего доступа.
Сравнение в отчёте Сената полезно, но не стоит его переоценивать. В нём установлено, что TransUnion и Experian также столкнулись с уведомлением о Struts, использовали опись и несколько методов сканирования или проверки и выявили или нейтрализовали затронутые экземпляры. Это не доказывает, что их программы безопасности в целом были безупречны. Это показывает, что исход Equifax не был неизбежным свойством уязвимости. Конкуренты, получившие то же публичное уведомление, добились существенно иных операционных результатов.
Для совета директоров проблему описи следует формулировать как вопрос о покрытии риска. «Мы просканировали сеть» ничего не значит без знаменателя. Директорам нужно знать, какой процент внешне доступных сервисов представлен в описи; у скольких есть назначенные владельцы; насколько известен состав программного обеспечения; какие унаследованные системы нельзя оценить автоматически; и как изолированы исключения. Сканирование неизвестного контура даёт активность, а не гарантию.
Сбой сканирования превратил неопределённость в ложную уверенность
15 марта Equifax запустила автоматическое сканирование, предназначенное для выявления систем, уязвимых к проблеме Struts. Оно не нашло ни одной. Отчёт Палаты представителей говорит, что сканер работал с корневого каталога и не обходил подкаталог, где числился Struts. Отчёт Сената аналогично говорит, что многократное использование инструмента не работало на нужных сетевых уровнях. Жалоба FTC утверждает, что сканер не был настроен на проверку всех потенциально уязвимых активов и что у Equifax не было точной описи, которая указала бы, где сканеру нужно работать.
Ни один из этих документов не устанавливает, что сканеры уязвимостей сами по себе неэффективны. Они устанавливают более узкий и более значимый факт: отрицательный результат ценен только в соотношении с покрытием проверки и возможностями инструмента. Если затронутый компонент может находиться ниже глубины поиска сканера, то «уязвимость не найдена» означает «в данной конфигурации и области поиска уязвимость не найдена». Это не означает «уязвимости не существует».
Это различие элементарно в языке аудита, но часто теряется в отчётности для руководства. Красный вывод порождает работу. Зелёный результат закрывает работу. Если зелёный цвет может быть получен из-за неполного охвата, панель мониторинга вознаграждает незнание. Правильное обращение с непроверенным отрицательным результатом — остаточная неопределённость.
Для критической, удалённо эксплуатируемой проблемы на интернет-сервисе такая неопределённость должна запускать второй метод: аутентифицированное сканирование, анализ состава программного обеспечения, проверку исходного кода и сборки, инспекцию процессов, поиск по пакетам, заверения владельца, подкреплённые доказательствами, или прямое тестирование приложения в управляемой среде.
Отсутствие второго метода имело значение, потому что само указание о патче не было замкнутым. Сотрудник, отвечавший непосредственно за приложение, не получил инструкции, центральная опись была неполной, а сканер мог пропустить вложенные компоненты. Это были не независимые механизмы защиты. Это были три контроля, разделявшие одно слепое пятно. Каждый зависел от точного знания о владельце приложения и его составе. Поэтому их кажущаяся избыточность была слабее, чем выглядела.
Это повторяющаяся проблема советов директоров. Руководство может представлять несколько контролей как слои, не проверяя, отказывают ли они по одной и той же причине. База данных активов, список рассылки, сканер уязвимостей и панель патчей могут питаться из одной и той же неполной записи о владельцах. Если в записи нет унаследованного приложения, все четыре контроля могут одновременно сообщить об успехе. Рисковый обзор совета должен спрашивать не только о том, сколько контролей существует, но и о том, независимы ли их источники данных и модели отказов.
13 мая — 30 июля: точка входа стала путём доступа к данным
Парламентские отчёты датируют фактический вход злоумышленников в ACIS 13 мая. В более позднемзаявлении Министерства юстиции США об обвинительном заключениичетверо военнослужащих Народно-освободительной армии Китая обвиняются во взломе. В обвинительном заключении утверждается, что обвиняемые эксплуатировали уязвимость Struts, проводили разведку, получали учётные данные, отправляли запросы к базам данных, сжимали и делили похищенные файлы, направляли трафик через инфраструктуру в нескольких странах и пытались уничтожить следы. Это обвинения в уголовном документе; обвиняемые считаются невиновными, пока их вина не доказана.
Обвинительное заключение относится к вменяемым действиям злоумышленников, а не превращает обвинения в установленные факты.
Отчёт Палаты представителей говорит, что злоумышленники установили веб-шеллы, получив постоянное веб-средство управления скомпрометированной системой. Затем они нашли файл с незашифрованными именами пользователей и паролями. Для своих бизнес-задач ACIS требовался доступ к трём базам данных, но она не была сегментирована от посторонних баз. С помощью учётных данных злоумышленники добрались до 48 баз данных, отправили около 9 000 запросов и сотни раз находили незашифрованные персональные данные.
Жалоба FTC излагает тот же архитектурный тезис в форме обвинений. В ней говорится, что злоумышленники могли перемещаться по десяткам посторонних баз данных из-за недостаточной сегментации и что незащищённая общая папка, связанная с ACIS, содержала административные учётные данные открытым текстом. Утверждается, что для перемещения по сети злоумышленникам не нужны были сложные инструменты. Это важно, потому что серьёзность уязвимости входа частично определяется тем, чего может достичь скомпрометированное приложение после входа.
Сегментацию часто описывают как техническую деталь, но она выражает управленческое решение о радиусе поражения. Интернет-портал оспаривания должен иметь только те сетевые пути, права доступа к базам данных и файлам, которые необходимы для обработки споров. Если нужны три базы данных, бремя доказательства лежит на любой архитектуре, позволяющей полученным там учётным данным открыть ещё десятки. Контроли должны исходить из того, что публичное приложение в конечном счёте может быть скомпрометировано, и не давать этому событию превратиться в широкий институциональный доступ.
Учётные данные — часть той же границы. Хранение готовых к использованию административных учётных данных открытым текстом в доступной общей папке разрушает разделение между компрометацией приложения и администрированием баз данных. Более надёжная практика — разделять служебные учётные записи, ограничивать каждую определённым ресурсом и действием, использовать управляемое хранилище секретов, ротировать учётные данные, отслеживать привилегированные действия и не позволять учётной записи приложения перечислять посторонние хранилища данных. Материалы дела не позволяют утверждать, какой именно современный инструмент остановил бы каждый шаг.
Они позволяют сделать вывод, что широкие учётные данные и плоская сетевая связность усилили инцидент.
Управление данными стало последним множителем. Жалоба FTC утверждает, что Equifax хранила большие объёмы номеров социального страхования и данных платёжных карт открытым текстом и копировала чувствительную информацию в среды разработки и тестирования, доступ к которым выходил за пределы деловой необходимости. GAO обобщила собственный послекризисный анализ Equifax в четыре способствующих фактора: идентификация, обнаружение, сегментация доступа к базам данных и управление данными. Такая формулировка полезнее, чем сведение события к патчированию. Провал идентификации позволил угрозе сохраняться.
Провал обнаружения позволил активности продолжаться. Провал сегментации позволил расширению. Провал управления данными увеличил и то, что можно было похитить, и то, насколько ценным оно было.
Истёкший сертификат — провал контроля мониторинга
Проверка зашифрованного трафика была ещё одним контролем, который существовал в замысле, но отказал в эксплуатации. Устройство мониторинга ACIS требовало действительный сертификат для расшифровки и проверки релевантного трафика. Сертификат истёк. Когда Equifax заменила его 29 июля в рамках более широких работ по сертификатам, служба безопасности почти сразу увидела подозрительный исходящий трафик. Подозрительный адрес назначения заблокировали; на следующий день появился связанный трафик; ACIS вывели из сети.
Публичные документы расходятся в длительности, и это расхождение должно остаться видимым. Отчёт Сената говорит, что сертификат, связанный с порталом, истёк в ноябре 2016 года, примерно за восемь месяцев до замены. Жалоба FTC утверждает, что он истёк как минимум за десять месяцев до обнаружения. Отчёт Палаты представителей говорит, что устройство мониторинга бездействовало 19 месяцев из-за истёкшего сертификата. Эти цифры могут отражать разные исходные периоды, устройства или описания в исходных материалах. Обоснованный вывод: проверка была нарушена в течение многих месяцев, но нельзя утверждать какую-то одну длительность без оговорок.
Отчёт Палаты представителей добавляет масштаб: истекло более 300 сертификатов безопасности, включая 79, связанных с мониторингом критически важных для бизнеса доменов. Отчёт Сената описывает управление сертификатами как индивидуальное и говорит, что централизованная программа жизненного цикла всё ещё внедрялась. Это не просто пропущенная одним оператором дата. Это доказательство, что у организации ещё не было надёжного обнаружения сертификатов, назначения владельцев, продления и оповещения об отказах по всему контуру.
Управление сертификатами относится к той же цепочке гарантий, что и патчирование. И там, и там активы с известным состоянием истечения или уязвимости, назначенные владельцы, сроки, автоматическое продление или устранение там, где возможно, и эскалация, когда действие не завершается. И там, и там возможны опасные тихие отказы. Просроченный публичный сертификат веб-сервиса виден: пользователи видят ошибки. Истёкший сертификат внутри контура мониторинга может быть хуже: сервис выглядит работающим, а защитник теряет видимость.
Почти немедленное обнаружение после замены особенно важно. Оно не доказывает, что каждый более ранний вредоносный запрос был бы обнаружен, оставайся сертификат действительным. Оно показывает, что уже имевшийся у Equifax контроль давал полезные доказательства, как только был восстановлен. Поэтому инвестиций в технологию мониторинга было недостаточно. Операционное обслуживание определяло, работала ли эта инвестиция.
Обнаружение оказалось решающим; раскрытие стало вторым операционным испытанием
Когда подозрительный трафик стал виден, Equifax быстро заблокировала адреса, начала расследование и вывела ACIS из сети. Компания проинформировала старших технических руководителей и руководителей безопасности, привлекла внешнего юрисконсульта и Mandiant, связалась с ФБР и начала выяснять, были ли вывезены персональные данные. Эту часть событий не должны заслонять более ранние провалы. Локализация инцидента после 29 июля продвигалась существенно быстрее, чем закрытие уязвимости после 7 марта.
Задержка между обнаружением и публичным объявлением требует контекста. 29 июля Equifax не знала круг затронутых лиц. Работа Mandiant должна была восстановить картину доступа в сложной среде, определить типы данных и выявить пострадавших. Согласно хронологии Палаты представителей, расследование к 11 августа выявило таблицу с большими объёмами персональных данных, к 24 августа подтвердило значительный доступ, а к 4 сентября завершило первоначальный список из 143 млн потребителей США. Публичное объявление последовало 7 сентября.
Эта последовательность не снимает вопросов об эскалации. Генерального директора проинформировали 31 июля, полный совет директоров — 24–25 августа, согласно отчёту Палаты представителей. Она показывает, почему «шесть недель после обнаружения» само по себе не является доказательством незаконной задержки раскрытия. Юридические обязанности различны, а масштаб ещё устанавливался. Самая сильная критика в публичных материалах касается готовности к реагированию, а не судебного вывода о нарушении конкретного закона о раскрытии.
Первоначальное объявление, поданное какприложение к форме 8-K Equifax, сообщало, что преступники воспользовались уязвимостью веб-приложения на сайте США, и описывало категории затронутых данных. В нём также говорилось, что Equifax не нашла доказательств несанкционированной активности в своих основных базах данных о потребительских и коммерческих кредитных отчётах. Это утверждение может сосуществовать с более поздним выводом, что злоумышленники добрались до многочисленных баз данных за пределами ACIS: «нет доказательств» в отношении названных основных систем — это не то же самое, что заявление об отсутствии доступа к другим базам.
Инфраструктура поддержки потребителей не выдержала нагрузки. Отчёт Палаты представителей установил, что специальный сайт и колл-центры были немедленно перегружены. Потребители иногда получали противоречивые или неполные результаты, не могли зарегистрироваться или не могли дозвониться до оператора. Equifax собрала отдельный сайт примерно за три недели и быстро добавила около 1 500 временных операторов колл-центра.
Усилия были значительными, но результат вскрыл пробел в непрерывности: компания, чья обычная модель в значительной степени ориентирована на бизнес-клиентов, не подготовила заранее инфраструктуру кризисной поддержки потребителей для события, затронувшего почти половину страны.
Отдельный домен создал и помехи доверию. Отчёт Палаты представителей говорит, что даже аккаунт Equifax в соцсетях неоднократно направлял потребителей на похожий сайт, созданный исследователем безопасности после того, как сотрудник переставил слова в адресе. В отчёте нет доказательств, что исследователь похищал переданные данные; эпизод важен, потому что коммуникации об утечке должны снижать фишинговую неоднозначность, а не создавать её.
Канал реагирования, просящий людей вводить идентифицирующую информацию, должен легко проверяться, быть протестирован при экстремальной нагрузке и поддерживаться сотрудниками, которые могут ответить на главный вопрос: затронут ли этот человек?
Непрерывность государственного сектора вышла за пределы собственной сети Equifax
Утечка не привела к задокументированному общенациональному сбою основных систем кредитной отчётности Equifax. Тем не менее непрерывность государственного сектора центральна: федеральные ведомства использовали Equifax для подтверждения личности, а похищенные атрибуты могли подорвать допущения удалённой проверки личности.
GAO проверила Налоговую службу США (IRS), Администрацию социального обеспечения (SSA) и Почтовая службу США (USPS) — трёх крупных федеральных заказчиков сервисов подтверждения личности Equifax.Отчёт за 2018 годговорит, что ведомства оценили контроль Equifax, выявили технические замечания низшего уровня для устранения и изменили контракты, включая новые требования об уведомлении об утечках. Один контракт IRS был расторгнут.Форма 10-K Equifax за 2017 годтакже раскрыла усиленный надзор, приостановку одного государственного контракта, аудиты безопасности со стороны клиентов и перенос или отмену части контрактов и проектов.
Вопрос непрерывности был и эпистемическим: могут ли ведомства по-прежнему считать знание кредитной истории человека доказательством, что человек — тот, за кого себя выдаёт?Проверка GAO за 2019 год о федеральной онлайн-проверке личностиустановила, что данные, похищенные при утечках вроде Equifax, могут использоваться для ответов на вопросы проверки, основанной на знаниях. В ней отмечено, что руководство NIST 2017 года фактически запретило федеральным ведомствам использовать проверку по знаниям для чувствительных приложений, и рассмотрены альтернативы в публичных сервисах.
Это иной вид нарушения сервиса. Серверы могут оставаться доступными, пока метод аутентификации теряет доверие. Ведомствам приходится менять контракты, переделывать процессы подтверждения личности, добавлять проверку документов или личное присутствие либо принимать более высокий риск мошенничества. Эти изменения влияют на доступ к пособиям и услугам, особенно для людей, у которых нет устройств, документов, связи или мобильности, которые альтернативные методы могут предполагать.
Советы директоров посредников данных должны поэтому картировать обязательства непрерывности шире, чем доступность. Нарушения конфиденциальности могут вынудить клиентов приостановить интеграции. Сомнения в целостности могут сделать данные непригодными для решений. Раскрытие данных для установления личности может обесценить последующие методы аутентификации. Полезная карта непрерывности показывает, какие публичные сервисы зависят от данных компании, что должны делать клиенты, если данные или метод проверки теряют доверие, и как поставщик оперативно предоставит доказательства для контрактных и рисковых решений.
Непрерывность малого и среднего бизнеса — проблема мощностей, а не только технологий
Малые и средние предприятия попадают в радиус поражения иначе, чем федеральные ведомства. Публичные материалы не показывают, что утечка Equifax вызвала общий сбой сервисов малого бизнеса, и было бы неточно это подразумевать. Более обоснованный риск — что небольшие работодатели, арендодатели, кредиторы, профессиональные фирмы и поставщики услуг участвуют в экосистемах кредитования, проверок, расчётов и установления личности без команд по борьбе с мошенничеством, юридических мощностей и вариантов замены, доступных крупным институтам.
Форма 10-K Equifax за 2017 год описывает потребительскую и коммерческую информацию, кредитные скоринги, предотвращение мошенничества, подтверждение личности, ипотечную информацию, проверку занятости и государственные сервисы. В ней также сообщается, что сегмент Workforce Solutions обслуживал государственные, ипотечные, финансовые задачи, предварительные проверки при найме и телекоммуникации. Эти сервисы участвуют в решениях, которые малые организации принимают ежедневно, даже когда малая фирма не является прямым корпоративным клиентом Equifax.
Бремя непрерывности распределяется по нескольким точкам. Небольшому кредитору или арендодателю может понадобиться отличать добросовестного заявителя от человека, использующего раскрытые атрибуты личности. Небольшой работодатель может зависеть от цепочки проверок или подтверждения дохода, не имея рычагов, чтобы требовать от доминирующего поставщика данных детальных доказательств контроля. Местная финансовая организация может нести работу по поддержке клиентов и разбору мошенничества после крупной утечки. Профессиональная фирма может помогать клиентам замораживать кредитную историю, документировать убытки или исправлять записи.
Ни один из этих эффектов не требует, чтобы платформа Equifax была недоступна.
Материалы урегулирования отражают устойчивость этого бремени на потребительском уровне. Наофициальном сайте урегулирования по утечке Equifaxсказано, что соглашение вступило в силу в январе 2022 года, первые выплаты начались во второй половине 2022 года, а выплаты по продлённым требованиям продолжались и после этого.Страница FTC об урегулированиификсирует продолжающиеся выплаты и меры по восстановлению личности. Малая организация, поддерживающая пострадавших, может ощущать этот долгий хвост как повторное восстановление аккаунтов, оформление документов, разбор мошенничества и помощь сотрудникам, а не как один драматичный сбой.
Практический урок контроля для малых и средних предприятий — не воспроизводить программу безопасности глобального кредитного бюро. Он в том, чтобы снизить зависимость от раскрытых статических атрибутов и знать запасной путь. Проверки личности не должны считать номера социального страхования, даты рождения, адреса или вопросы по кредитному файлу секретами только потому, что это личные данные. Контракты с поставщиками проверок, расчётов, кредитования и идентификации должны определять каналы уведомления об инцидентах, альтернативы сервисов, ограничения хранения, процедуры исправления и обязательства по поддержке.
Планирование непрерывности должно проверять, что происходит, когда поставщик доступен, но его доказательствам нужно дополнительное внимание.
Для поставщиков, обслуживающих малый и средний бизнес, подотчётность совета включает асимметрию клиентов. Крупные клиенты могут заказывать аудиты и договариваться о пунктах уведомления; небольшие клиенты часто принимают стандартные условия и публичные заверения. Поставщик, владеющий высокоценными данными, не должен делать безопасность зависимой от того, есть ли у каждого малого клиента ресурсы для собственного расследования. Независимые оценки, обязательные базовые меры контроля, ясные уведомления об инцидентах и доступные каналы исправления частично выправляют этот дисбаланс.
Подотчётность руководства: владение политикой было отделено от исполнения
Центральный управленческий вывод отчёта Палаты представителей — разрыв подотчётности между политикой безопасности и ИТ-эксплуатацией. До утечки директор по информационной безопасности подчинялся директору по правовым вопросам, а не IT-директору или напрямую генеральному директору. Структуры подчинённости законно различаются, и ни одна оргсхема сама по себе не гарантирует безопасность. В этом случае собранные комитетом показания описывали безопасность и ИТ как разрозненные, с непоследовательной коммуникацией, отдельно ведшимися неполными описями и разочарованием в темпах работы по безопасности.
В отчёте говорится, что старшие ИТ-руководители и руководители безопасности проводили ежемесячные координационные совещания начиная с 2016 года и отслеживали инициативы, включая управление патчами и развёртывание цифровых сертификатов. Эти доказательства важны: они показывают, что проблемы не были полностью невидимы. У организации были площадки и инициативы. Провал состоял в превращении внимания в полное, проверенное исполнение.
Аудит 2015 года усиливает этот вывод. Реактивное патчирование, неполная опись, слабая проверка и риск унаследованных систем уже были зафиксированы. Зрелая система подотчётности назначила бы каждому замечанию исполнительного владельца, определила бы измеримые критерии закрытия, потребовала бы независимой валидации и выносила бы пропущенные сроки на рисковый комитет. Закрытие аудиторского замечания должно означать, что контроль работает во всей затронутой среде, а не что проект запущен или зафиксирована целевая дата.
Послекризисные кадровые решения Equifax были значительными. IT-директор и директор по информационной безопасности покинули компанию в сентябре 2017 года. Генеральный директор и председатель совета Richard Smith ушёл на пенсию в том же месяце. Старший руководитель, отвечавший за системы, включая ACIS, был уволен в октябре. Позже компания назначила директора по информационной безопасности, подчиняющегося напрямую генеральному директору, и технического директора как равного по уровню. Эти действия изменили руководство и структуру. Сами по себе они не устанавливают правовую ответственность каждого человека за каждый провал контроля.
Та же сдержанность относится к инсайдерской торговле. Специальный комитет совета директоров рассмотрел действия четырёх старших руководителей, совершавших сделки между обнаружением подозрительной активности и публичным раскрытием, и сообщил, что на момент сделок они не знали об инциденте. Отчёт комитета был подан в SEC какприложение специального комитета совета директоров Equifax. Отдельно SEC предъявила иск бывшему IT-директору бизнес-подразделения Jun Ying;пресс-релиз SEC за 2019 годговорит, что окончательное решение, вынесенное с согласия сторон, урегулировало её требования об инсайдерской торговле, и отмечает признание вины в параллельном уголовном деле. Это разные люди и разные фактические материалы. Объединять их означало бы исказить доказательства о подотчётности за раскрытие.
Подотчётность совета директоров: до инцидента, при эскалации и после урегулирования
Подотчётность совета директоров следует разделить на три периода. До утечки вопрос в том, что совет знал или должен был требовать о критическом киберриске и нерешённых контрольных замечаниях. При эскалации вопрос в том, доходили ли существенные факты до директоров достаточно быстро и в форме, поддерживающей решения. После утечки вопрос в том, создали ли изменения в управлении прочные доказательства, а не временное внимание.
Публичные материалы содержат больше деталей о третьем периоде, чем о первом. Отчёт Палаты представителей критикует управленческую структуру и говорит, что генеральный директор не делал кибербезопасность приоритетом, в том числе на основе периодичности совещаний и того, кто представлял информацию о безопасности. Он не выносит решение по требованию о нарушении фидуциарных обязанностей против директоров. Рассмотренные здесь источники не устанавливают, что конкретный директор сознательно принял уязвимую конфигурацию ACIS. Сдержанный анализ не должен заполнять этот пробел домыслом.
Материалы к годовому собранию акционеров Equifax за 2018 год (proxy statement)описывают реакцию совета. Совет сформировал специальный комитет, разделил роли председателя и генерального директора, добавил директоров с опытом в технологиях и финансовых услугах, расширил ответственность технологического комитета за кибербезопасность, потребовал регулярную отчётность от директора по информационной безопасности, технического директора и внутреннего аудита, а также предусмотрел закрытые заседания совета без присутствия руководства. Там также сказано, что совет и его комитеты после сообщения об инциденте провели более 75 встреч.
В proxy statement также раскрыты меры по вознаграждению. Совет отменил годовые премии за 2017 год старшей руководящей команде на сумму около 2,8 млн долларов, расширил политику возврата выплат, включив в неё финансовый и репутационный вред при осуществлении надзорных функций, и добавил кибербезопасность как показатель эффективности руководителей. Эти действия показывают попытку связать киберрезультаты с подотчётностью руководителей. Их эффективность зависит от качества показателей. Метрика, основанная на объёме патчей или завершении обучения, может быть выполнена, пока сохраняется критический остаточный риск.
Ориентированные на результат показатели должны проверять покрытие, сроки, независимую проверку, повторяющиеся замечания и раскрытие исключений.
Число послекризисных встреч совета — доказательство внимания, а не эффективности. Семьдесят пять встреч могут быть необходимы при кризисном реагировании. Более сильными изменениями управления были структурные: прямой доступ директора по информационной безопасности, полномочия комитета, независимая экспертиза, координация с аудитом и определённая эскалация. Даже они требуют надёжной информационной модели. Совет не может контролировать приложение, отсутствующее в описи, или оспаривать сканирование со скрытыми ограничениями покрытия.
Многоштатное согласительное предписание от июня 2018 годаперевело ряд ожиданий из добровольного управления в принудительные обязательства. Equifax согласилась, не признавая и не отрицая обвинений в применении опасных или ненадёжных методов обеспечения информационной безопасности. Предписание требовало рассмотрения и утверждения советом письменной оценки рисков, списка и приоритизации проектов по устранению последствий утечки, усиления аудита, улучшения описи ИТ-активов, формального выявления и управления патчами, планов по унаследованным системам и внимания к аварийному восстановлению и непрерывности бизнеса. Значение не в том, что регуляторы предписали конкретный сканер, а в том, что они потребовали прослеживаемого участия совета в системе контроля.
Урегулирования и выводы регуляторов: что решено и что не решено
В июле 2019 года FTC, Бюро финансовой защиты потребителей (CFPB), генеральные прокуроры штатов и Equifax объявили о согласованном урегулировании.Объявление FTCописывало как минимум 575 млн и потенциально до 700 млн долларов: сначала 300 млн на фонд для потребителей, до ещё 125 млн при необходимости, 175 млн участвующим штатам и территориям и 100 млн гражданского штрафа для CFPB.Объявление генерального прокурора Нью-Йоркаописывает долю штатов и обязательства по безопасности. В собственномобъявлении Equifax об урегулированиииспользована цифра в 671 млн долларов, отражающая изложение компанией соглашений и ожидаемых выплат.
Эти суммы не следует считать взаимозаменяемыми. Одни включают условные дополнения; другие сочетают регуляторные штрафы с коллективным возмещением; у фонда для потребителей свой учёт; ценность услуг мониторинга зависит от числа участников. Правильная практика — указывать охват каждой цифры, а не искать единый универсальный итог урегулирования.
Жалоба FTC утверждала, что неспособность Equifax использовать разумные меры безопасности является недобросовестной практикой, что заявления о средствах защиты были обманными и что компания нарушила Правило защиты информации (Safeguards Rule) закона Грэмма — Лича — Блайли. В ней утверждалось: недостаточные процедуры патчирования, неполная опись, неправильно настроенное сканирование, слабая сегментация и обнаружение вторжений, учётные данные и данные открытым текстом, слабые контроли доступа. Это обвинения, даже если они в значительной части совпадают с выводами Конгресса и описанным Equifax устранением последствий.
Подписанное согласительное предписание FTCипредписание CFPBважнее для будущей подотчётности. Они требовали письменную программу информационной безопасности, ежегодные оценки рисков, средства защиты, тестирование, контроль поставщиков услуг, тестирование уязвимостей, тестирование на проникновение и независимые оценки. Предписание FTC требует, чтобы программа безопасности и существенные обновления не реже раза в год направлялись совету директоров или соответствующему комитету. Оно также требует ежегодную сертификацию советом или комитетом в течение 20 лет о соответствии и об отсутствии нераскрытых существенных нарушений.
Эта сертификация меняет доказательственное бремя совета. Директора не могут ответственно сертифицировать, опираясь только на утверждения руководства. Предписание требует независимые оценки, уточняет, что оценщики должны указать доказательства, на которых основаны их выводы, и что выводы не могут опираться исключительно на заверения руководства Equifax. Оно также требует, чтобы Equifax предоставила оценщику информацию обо всей сети и ИТ-активах, чтобы он мог определить объём проверки.
Эти положения прямо направлены на модель, вскрытую в 2017 году: неизвестные активы, самостоятельное подтверждение завершения и отрицательное сканирование без надёжного покрытия.
Потребительские судебные разбирательства добавили ещё один слой.Соглашение об урегулировании, поданное в SEC, установило обязательства по деловой практике и меры помощи потребителям. В 2021 годуАпелляционный суд США одиннадцатого округав целом подтвердил утверждение урегулирования, отменив при этом премии представителям класса в соответствии с практикой округа. В решении зафиксированы первоначальный фонд класса в 380,5 млн долларов, возможные дополнительные суммы, кредитный мониторинг и услуги по восстановлению личности, расходы на безопасность данных в объёме не менее 1 млрд долларов за пять лет, независимая оценка и судебное обеспечение окружным судом.
Коллективное урегулирование не дало судебного вердикта по каждому обвинению. На официальном сайте урегулирования прямо сказано, что Equifax отрицала правонарушения и что в рамках этого урегулирования не выносилось судебного решения или вывода о правонарушении. Это не стирает предписания, выплаты, раскрытия компании, выводы Конгресса и обязательства, поданные в SEC. Это определяет их правовой статус. Урегулированная подотчётность — всё ещё подотчётность, но это не то же самое, что установленная судом ответственность после разбирательства.
Что совет директоров должен требовать при критическом окне патча
Материалы Equifax подтверждают конкретный пакет доказательств для будущих советов директоров. Он должен начинаться с прихода критического уведомления и оставаться открытым, пока угроза не устранена или официально не принята в ограниченных условиях.
Во-первых, руководство должно установить знаменатель. В отчёте следует указать внешне доступные сервисы, затронутые компоненты программного обеспечения и версии, владельцев, классы данных, сетевые пути и уверенность в покрытии описи. Неизвестные зоны следует отражать как неизвестные, а не считать чистыми.
Во-вторых, владение должно быть активным. Назначенные технические и бизнес-владельцы должны принять задачу. Список рассылки — это механизм уведомления, а не подотчётности. Если владелец отсутствует, сменил роль или не подтвердил указание, эскалация должна произойти до истечения срока патча.
В-третьих, проверка должна быть независимой от изменения. Команда, устанавливающая патч, может предоставить доказательства развёртывания, но другой контроль должен подтвердить отсутствие уязвимости. Для встроенных фреймворков это может потребовать аутентифицированного сканирования, доказательств состава ПО, манифестов сборки или прямого осмотра. Любые ограничения сканера должны указываться рядом с результатом.
В-четвёртых, исключения должны менять архитектуру. Если критическая система не может быть пропатчена в установленный срок, исключение должно указывать, почему, кто принял риск, когда оно истекает и какие компенсирующие меры снижают угрозу. Удаление интернет-доступа, отключение уязвимой функции, ограничение запросов, изоляция сервиса, ужесточение исходящего трафика или ограничение доступа к базам данных могут снизить риск, пока продолжается тестирование. Исключение без компенсирующего изменения — это отложенное решение.
В-пятых, совет должен видеть радиус поражения. Для каждого критического внешне доступного приложения руководство должно показывать, какие базы данных, общие папки, учётные данные и административные функции достижимы после компрометации. Минимальные привилегии и сегментацию следует проверять от учётной записи приложения, а не предполагать из сетевой схемы.
В-шестых, контроль обнаружения нуждается в доказательствах работоспособности. Действительность сертификатов, покрытие сенсоров, поток журналов, способность расшифровки, задержка оповещений и хранение должны контролироваться как самостоятельные контроли. Устройство безопасности, не способное проверять трафик, должно сообщать о видимом сбое и создавать эскалацию, а не молча оставаться в отчётности как покрытие.
В-седьмых, старые аудиторские замечания следует связывать с текущими инцидентами. Когда критическая уязвимость вскрывает то же состояние, которое было выявлено в более раннем аудите, совет должен увидеть эту связь немедленно. Повторяющиеся замечания — не рутинный задел; это доказательство, что прежнее устранение не изменило операционную среду.
В-восьмых, планирование непрерывности должно включать отказ доверия. План должен охватывать действия клиентов и государства, если данные раскрыты, если метод подтверждения личности больше не заслуживает доверия или если сервис необходимо изолировать, пока основная платформа остаётся онлайн. Уведомление потребительского масштаба, проверяемые домены для ответов, мощности колл-центров, контрактные уведомления и поддержка небольших клиентов должны тестироваться до утечки.
Эти требования — не довод за то, чтобы директора администрировали патчи. Это довод за то, чтобы директора управляли системой, которая заявляет, что патчи под контролем. Роль совета — установить толерантность к риску, требовать надёжную отчётность, оспаривать общие слепые пятна, назначать исполнительную подотчётность и гарантировать, что критическое исключение не может исчезнуть внутри операционной сложности.
Главный тест подотчётности
Утечку Equifax часто вспоминают как патч, который был доступен, но не был установлен. Более прочный урок в том, что каждый видимый механизм защиты зависел от доказательств, которыми компания надёжно не располагала. Уведомление дошло до организации, но не до ответственной команды приложения. 48-часовое правило существовало, но без подтверждения и завершения. Сканирование прошло, но не покрыло компонент. Технология мониторинга существовала, но не могла проверять трафик. Портал имел определённую функцию, но мог дотянуться до гораздо большего объёма данных, чем требовала функция.
Аудиторские замечания существовали, но не было независимо показано, что они устранены.
Послекризисные материалы подняли подотчётность вверх. Изменились руководящие роли. Расширилась ответственность комитетов совета. Решения о премиях включили киберпоследствия. Регуляторы штатов потребовали одобренные советом оценку рисков и работу по устранению последствий. Федеральные предписания потребовали долгосрочные программы безопасности, независимые оценки и ежегодную сертификацию. Потребительское урегулирование поставило существенные расходы и обеспеченные судом обязательства вокруг устранения последствий.
Ничто из этого не доказывает, что крупные утечки можно исключить, добавив встречи совета или сертификации. Это показывает, что управление должно делать наблюдаемым. Совет должен уметь проследить критическое уведомление до каждого затронутого актива, каждого ответственного владельца, каждого выполненного изменения, каждой независимой проверки, каждого временного исключения и каждого остаточного пути к чувствительным данным. Когда эта цепочка неполна, правильный статус — не зелёный. Это нерешённый риск.
Для государственных ведомств и малых и средних предприятий этот случай также расширяет непрерывность за пределы доступности. Посредник данных может оставаться онлайн, пока клиенты теряют доверие к доказательствам личности, приостанавливают контракты, добавляют меры против мошенничества и перенаправляют сотрудников на устранение последствий. Самые малые организации нижнего звена и отдельные потребители чаще всего имеют меньше всего ресурсов, чтобы поглотить эту работу. Их зависимость — часть профиля риска поставщика, даже когда она не видна в его метрике доступности.
Утечка Equifax поэтому остаётся ориентиром подотчётности совета директоров, потому что исходный дефект был заурядным, а последствия — экстраординарными. Уязвимость была публичной. Исправление было доступно. Внутренний срок был коротким. Провалилась способность института доказать, что его собственная инструкция изменила системы, которые имели значение.

