Резюме

Продукт для передачи файлов — это обещание о границах

Управляемая передача файлов имеет простое деловое обещание: конфиденциальные файлы могут перемещаться между организациями контролируемым, проверяемым и доверенным способом. Именно поэтому инцидент с MOVEit оказался столь разрушительным. Продукт не был случайным веб-сайтом. Это была граничная система. Организации использовали её потому, что обычная электронная почта, ad hoc обмен файлами и неуправляемые каналы передачи не соответствовали требованиям по чувствительности, объёму или рабочему процессу для перемещаемых данных.

Уведомление Progress от 31 мая 2023 года окритической уязвимости MOVEit Transferстало отправной точкой для этого сбоя границы в публичных записях. Позднее компания опубликовалаответы на вопросы по исправлениям MOVEit Transfer и MOVEit Cloud, в которых резюмировались CVE-2023-34362 и последующие уязвимости, а обновление Progress от 5 июня ошагах по защите клиентов MOVEitописывало остановку облака, проверку исправлений, анализ журналов аудита и рекомендации для клиентов. Эти записи вендора показывают первый уровень восстановления: уведомление, смягчение последствий и установка исправлений.

Проблема подотчётности начинается там, где заканчивается первый уровень восстановления. Исправление может закрыть уязвимость, но оно не скажет оператору, были ли данные уже украдены. Оно не скажет пенсионной системе, какие пенсионеры пострадали. Оно не скажет школьной системе, какие файлы учеников были скопированы. Оно не скажет государственному подрядчику, как уведомить федеральное агентство. Оно не удалит веб-шелл. Оно не определит, должны ли старые файлы вообще храниться на сервере передачи.

Поэтому MOVEit следует рассматривать как крах границы доверия. Системы передачи конфиденциальных файлов часто находятся между сторонами. Компания может эксплуатировать сервер; поставщик может им пользоваться; государственное агентство может контролировать исходные данные; люди могут никогда не узнать, что их записи проходили через него. Когда слой передачи отказывает, ответственность не лежит аккуратно в одном месте. Вендор контролирует безопасность продукта и уведомления. Оператор контролирует установку исправлений, уязвимость, хранение и расследование. Контролёр данных контролирует обязанности по уведомлению и минимизации.

Пострадавший человек несёт риск.

Сложность в том, что каждая сторона может указать на частичную границу. Progress может сказать, что клиенты должны устанавливать исправления и расследовать свои развёртывания. Операторы могут сказать, что полагались на доверенный продукт. Контролёры данных могут сказать, что файлы обрабатывал вендор или подрядчик. Люди могут сказать, что они ничего из этого не выбирали. Подотчётность должна соединить эти частичные границы в работающую цепочку.

Ограничения телеметрии вендора стали частью публичного риска

Форма 10-Q Progress за июль 2023 годаважна, поскольку в ней описывались звонок клиентам 28 мая, обнаружение 30 мая, остановка облака, исправления 31 мая, уведомление клиентов и отсутствие у компании постоянной телеметрии о локальных клиентских развёртываниях. Последний момент сам по себе не является критикой. Многие локальные продукты намеренно эксплуатируются клиентами. Но во время массовой эксплуатации ограничения телеметрии становятся публичным риском, поскольку вендор не может напрямую сказать каждому клиенту, был ли его экземпляр скомпрометирован.

Локальный контроль создаёт разделённую модель подотчётности. Клиенты контролируют развёртывание, доступ в интернет, окна установки исправлений, журналирование, резервное копирование, хранение и расследование. Вендор контролирует безопасную разработку, раскрытие информации, качество исправлений, документацию продукта и поддержку. При нормальной работе такое разделение может быть приемлемым. Во время эксплуатации уязвимости нулевого дня оно становится болезненным, потому что наиболее подверженные риску люди могут узнать об этом недостаточно быстро.

Обновление Progress от 13 июня оповышении безопасности MOVEit Transfer через партнёрство и прозрачностьописывало дополнительный анализ кода, обнаружение CVE-2023-35036 и сотрудничество с Huntress. Документация Progress оновшествах в MOVEit Transfer 2023иисправленных проблемах в 2023 годупомогает зафиксировать последовательность исправлений. Эти записи важны, потому что ясность исправлений — один из немногих инструментов вендора, когда он не может видеть каждый сервер клиента.

Но ясность исправлений всё равно зависит от инвентаризации клиента. Знает ли организация каждый экземпляр MOVEit? Доступен ли он из интернета? Какая версия работает? Кто им владеет? Какие файлы там находятся? Какие журналы сохраняются? Какие подрядчики его используют? Каких нижестоящих контролёров данных нужно уведомить при подозрении на кражу? В момент, когда эксплуатация становится публичной, эти вопросы становятся срочными.

История MOVEit показывает, что подотчётность программного обеспечения — это не только качество кода. Это также экосистема вокруг кода: распространение обновлений, рекомендации по обнаружению для клиентов, дизайн телеметрии, инвентаризация экземпляров, управление доступностью из интернета и инструкции по реагированию на инциденты. Вендор, продающий продукт для передачи конфиденциальных данных, обязан сделать эти экосистемные обязанности понятными до кризиса, а не только во время него.

Известная эксплуатация сжала время установки исправлений

CISA добавила CVE-2023-34362 в свой каталог известных эксплуатируемых уязвимостей, что видно череззапись CISA KEV. Затем CISA и ФБР выпустилирекомендацию #StopRansomware об эксплуатации CVE-2023-34362 группой CL0Pс индикаторами и защитными рекомендациями.Запись NVD от NISTзадокументировала запись об уязвимости и статус эксплуатации. Эти государственные источники показывают, как быстро инцидент вышел за рамки обычного темпа управления исправлениями.

Страница NCSC Великобритании об уязвимости MOVEit и инциденте вымогательства данныхизаявление FCA Великобритании об уязвимости MOVEitподкрепляют тот же вывод для регулируемых и общественно значимых сред. Организации не могли рассматривать проблему как задачу ежеквартального обслуживания. Им пришлось выявлять уязвимость, следовать рекомендациям вендора, анализировать журналы, оценивать компрометацию и начинать анализ уведомлений в сжатые сроки.

Сжатые сроки установки исправлений обнажают организационные слабости. Многие организации умеют применять плановые обновления. Меньшее число может провести экстренное обнаружение в продуктивных, устаревших, тестовых и вендор-хостинговых средах. Ещё меньшее число может определить, какие конфиденциальные файлы проходили через систему в соответствующий период, хранились ли файлы без необходимости и каких лиц или агентства нужно уведомить. Исправление — лишь один шаг в цепочке доказательств.

Проблема границы доверия особенно остра, потому что системы MOVEit часто содержали данные нескольких сторон. На сервере могли быть файлы, загруженные одним агентством, обработанные подрядчиком, отправленные другому субъекту и связанные с людьми из разных юрисдикций. Если злоумышленники скопировали файлы, обязанность уведомления может не ограничиваться владельцем сервера. Она может касаться контролёров данных, пострадавших групп и договорных обязательств. Поэтому массовая эксплуатация продукта передачи порождает множество отдельных уведомлений.

Время установки исправлений также взаимодействует с публичной коммуникацией. Если организация быстро устанавливает исправление, но не знает, произошла ли кража, она должна избегать ложных заверений. Если она откладывает коммуникацию до завершения проверки файлов, пострадавшие могут ждать месяцами. Подотчётная середина — поэтапное уведомление: немедленное смягчение уязвимости, чёткий статус расследования, последующие выводы о масштабе данных и индивидуальное уведомление, когда факты это подтверждают.

Видимость со стороны компаний безопасности помогла, но не заменила доказательства оператора

Отчёт Mandiant окраже данных через zero-day MOVEitописывал эксплуатацию, наблюдавшуюся уже 27 мая, поведение веб-шелла и кражи, инфраструктурные наблюдения и контекст атрибуции.Хронология событий CVE-2023-34362 от Rapid7сверяла последовательность исправлений и эксплуатации.Анализ быстрого реагирования Huntressдобавлял возможности цепочки эксплойта, артефакты хоста и советы по локальному расследованию.

Эти источники были полезны, поскольку давали защитникам практические индикаторы и контекст, пока инцидент развивался. Но они не могли заменить локальные доказательства. Организации всё равно нужно было осмотреть собственный сервер, журналы, файлы, историю хранения, резервные копии, сетевые следы и нижестоящее владение данными. Публичный список индикаторов помогает найти подозрительные артефакты; он не доказывает отсутствие кражи в конкретной среде.

Анализ уязвимости MOVEit Transfer от Censysи последующийотраслевой анализпоказали, почему измерение уязвимости полезно, но ограничено. Наблюдения сканеров могут выявить интернет-доступные сервисы и тенденции. Они не могут надёжно доказать версию, уязвимость, владельца, статус компрометации или чувствительность данных каждого сервиса. Подсчёт уязвимостей — это карта возможного риска, а не приговор.

Публичный анализ Emsisoft,«Разбирая утечку MOVEit», представил широкий подсчёт известных организаций и людей, составленный из публичных уведомлений, отчётов, раскрытий и криминального сайта утечек. Он ценен как свидетельство масштаба. Это не официальная перепись. Нижестоящие клиенты могут пересекаться, подсчёты людей могут определяться по-разному, а надёжность криминальных заявлений варьируется.

Поэтому в статье следует разделять слои доказательств. Уведомления вендора говорят клиентам, что делать. Государственные рекомендации подтверждают известную эксплуатацию и дают защитные рекомендации. Компании безопасности описывают наблюдаемые техники и уязвимость. Пострадавшие организации раскрывают собственный ущерб. Ни один из этих слоёв по отдельности не может ответить на весь вопрос подотчётности. Запись о восстановлении появляется только при их сверке.

Заметка о типографике

Нижестоящие уведомления показывают реальную форму сбоя

Записи пострадавших организаций — это место, где проблема границы доверия становится человеческой. Публичный отчёт Новой Шотландии окибератаке на систему MOVEit Новой Шотландииописывал подробную хронологию реагирования и окно кражи в этой среде.Отчёт о расследовании IR25-01уполномоченного по конфиденциальности Новой Шотландии содержал независимые выводы об оценке воздействия на конфиденциальность, избыточном хранении, неправильном использовании репозитория, уведомлениях и рекомендациях. Эти выводы относятся к Новой Шотландии, а не к каждой жертве. Но они показывают тип локальной подотчётности, которого требует инцидент с передачей.

Страница инцидента безопасности данных MOVEit государственных школ Нью-Йоркаописывала скопированные файлы, категории данных и границу, согласно которой другие сетевые области департамента не были затронуты. Уведомление CMS ореагировании на утечку данных у подрядчикаописывало контекст подрядчика Maximus и уязвимость данных бенефициаров Medicare. Уведомление CalPERS оутечке у третьей стороныописывало уязвимость данных пенсионеров через цепочку поставщиков. Каждое уведомление узкое. Вместе они показывают форму сбоя: уязвимость на уровне продукта стала множеством локальных проблем управления данными.

Локальная проблема часто заключается в масштабе данных. Какие файлы были на сервере? Были ли они актуальными? Были ли это временные файлы передачи или долгохранящиеся репозитории? Содержали ли они данные о здоровье, пенсиях, учащихся, сотрудниках, финансах или идентичности? Были ли файлы зашифрованы перед загрузкой? Кто контролировал удаление? Каких нижестоящих субъектов нужно было уведомить? Технический эксплойт открывает дверь; решения о хранении и управлении данными определяют, что злоумышленники могут унести.

Выводы уполномоченного по конфиденциальности Новой Шотландии особенно полезны, поскольку выходят за рамки «мы пострадали от MOVEit» к вопросам об оценке воздействия на конфиденциальность и хранении. Это правильное направление. Сервер передачи не должен становиться постоянным складом, если у организации нет чёткой цели и плана защиты. Чем больше конфиденциальных данных остаётся в зоне передачи, тем больше уязвимость продукта превращается в широкое событие конфиденциальности.

У других организаций могли быть более сильные или слабые практики. Публичные записи не позволяют обобщать выводы одного оператора как универсальное юридическое заключение. Но они поддерживают общий стандарт подотчётности: после эксплойта управляемой передачи каждый оператор должен быть в состоянии показать, почему каждый файл находился там, как долго он должен был оставаться, кто имел к нему доступ и как быстро был определён масштаб кражи.

Локализация данных усложняется, когда цепочки передачи непрозрачны

Кампания MOVEit также подняла вопросы суверенитета и локализации данных, даже когда конкретное уведомление не доказывало трансграничное хранение. Продукт передачи может перемещать файлы между агентствами, подрядчиками, пенсионными администраторами, школами, программами здравоохранения, обработчиками зарплат и вендорами. Физическое расположение сервера — лишь один вопрос. Более практичный вопрос — какая организация контролировала файл в каждый момент и какой правовой режим регулировал уведомление после копирования файла.

Локализацию данных часто обсуждают как вопрос облачного региона. Управляемая передача файлов показывает другую проблему локализации: путь может быть временным, договорным и многосторонним. Пенсионная запись может пройти от государственного субъекта к поставщику. Школьная запись может лежать в папке передачи для подрядчика. Файл медицинских льгот может обрабатываться администратором программы. Если система передачи скомпрометирована, пострадавшие люди могут узнать о цепочке, которую они никогда не видели.

Материалы NCSC и FCA Великобритании показывали, что регуляторы ожидали от организаций понимания как прямого, так и третьестороннего воздействия. Это правильный стандарт. Организация не может остановиться на фразе «мы не используем MOVEit», если её данные проходили через экземпляр поставщика. Поставщик не может остановиться на фразе «продукт был уязвим», если он хранил файлы дольше необходимого или задержал уведомление контролёров данных.

Для глобальных организаций цепочка может пересекать границы. Публичные доказательства в любом отдельном уведомлении могут не показывать, где находился или перемещался каждый файл. Ответственный анализ должен избегать выдумывания мест хранения данных. Но подотчётность не требует выдуманных мест. Она требует от организаций документировать путь передачи достаточно хорошо, чтобы быстро ответить на вопрос о локализации при инциденте.

Поэтому запись о восстановлении должна включать картирование цепочки передачи. Какой бизнес-процесс использует продукт передачи? Какие контрагенты загружают или скачивают файлы? Данные каких юрисдикций появляются? Какие договоры распределяют обязанности по уведомлению, удалению, шифрованию и расследованию? Какие файлы автоматически очищаются? Какие исключения рассматриваются? Система передачи без такой карты — это граница доверия, построенная на памяти.

Выпуск исправлений не доказал очистку

Один из самых сильных уроков MOVEit состоит в том, что выпуск исправлений и очистка — разные обязательства. Progress выпустил уведомления и исправления. Клиенты должны были их применить. Но если эксплуатация произошла до установки исправлений, оператор всё равно должен был удалить вредоносные файлы, проанализировать журналы, определить доступ к данным, сохранить доказательства, уведомить пострадавшие стороны и пересмотреть хранение. Установка исправления закрывает одну дверь. Она не показывает, что прошло через неё до закрытия.

Это различие знакомо специалистам по реагированию на инциденты, но часто отсутствует в публичных обсуждениях. Совет директоров может спросить: «Мы установили исправления?» Это необходимо. Следующий вопрос: «Были ли мы скомпрометированы до установки исправлений?» Затем: «Какие данные были?» Затем: «Можем ли мы это доказать?» Затем: «Кого нужно уведомить?» Затем: «Какие изменения снизят объём данных под риском в следующий раз?» Без такой последовательности соблюдение требований по исправлениям может стать ложной финишной чертой.

MOVEit усложнил проблему, потому что эксплуатация была широкой, а продукт часто был доступен из интернета. Каталог KEV CISA сжал ожидания по устранению, но многим организациям пришлось проводить судебный анализ в условиях стресса. У некоторых могли отсутствовать журналы. У некоторых экземпляры могли эксплуатироваться третьими сторонами. У некоторых могли быть старые файлы в папках передачи. Некоторым пришлось уведомлять множество нижестоящих групп. Техническое исправление было лишь началом организационного восстановления.

Позднее заявление Progress в 2024 году озавершении расследования SECявляется частью записи о подотчётности, но не закрывает все остальные направления. Решения сотрудников SEC, частные иски, проверки регуляторов, уведомления клиентов и обязанности контролёров данных имеют разные масштабы. Компания может избежать одной правоприменительной рекомендации, в то время как пострадавшие организации всё ещё должны дать людям чёткое уведомление, а операторы — улучшить хранение.

Это многослойное завершение имеет значение. Подотчётность вендора продукта, подотчётность оператора-клиента и подотчётность контролёра данных идут по разным часам. Общественности нужно знать, какие часы обсуждаются. «Progress выпустил исправления» — это не «все операторы очистили». «Нет правоприменительной рекомендации SEC» — это не «нет ущерба клиентам». «Уведомление отправлено» — это не «хранение исправлено». Центральная задача статьи — не допустить смешения этих утверждений.

Системам передачи нужна дисциплина хранения

Самый важный урок, не связанный с исправлениями, — это хранение. Управляемую передачу файлов часто рассматривают как безопасный канал, но на практике папки передачи могут становиться репозиториями. Файлы остаются, потому что удаление неудобно, потому что никто не отвечает за очистку, потому что интеграции нужна возможность повторных попыток, потому что аудиторам нужна история, потому что контрагенты забывают или потому что система тихо используется как хранилище. Такой дрейф превращает уязвимость передачи в сбой минимизации данных.

Дисциплина хранения должна быть встроена в продукт и процесс. У файлов должен быть срок действия по умолчанию. Исключения должны быть явными. Папки передачи конфиденциальных данных должны проверяться. Журналы должны сохранять достаточно доказательств, не удерживая полезные данные дольше необходимого. Договоры должны определять правила удаления и возврата данных. Контролёры данных должны знать, хранят ли поставщики копии передачи. Операторы должны уметь ответить в течение часов, какие категории данных присутствовали в окне компрометации.

Отчёт о конфиденциальности Новой Шотландии показывает, почему это не абстракция. Он выявил локальные проблемы управления конфиденциальностью и дал рекомендации после инцидента с MOVEit. У других организаций могут не быть таких же выводов, но каждая организация может извлечь урок из этой закономерности. Уязвимость продукта была триггером; хранящиеся данные определили радиус поражения.

Шифрование также требует аккуратной формулировки. Шифрование файлов перед передачей может снизить уязвимость, но только если ключи недоступны через тот же скомпрометированный путь, а бизнес-процесс продолжает работать. Шифрование транспорта не помогает, если злоумышленники добираются до хранящегося открытого текста после загрузки. Токенизация, минимизация и контроль на уровне полей могут снизить вред, но только если они встроены в рабочий процесс. Продукт передачи не делает данные автоматически безопасными только потому, что это продукт, ориентированный на безопасность.

Поэтому стандарт подотчётности скучен и требователен: знай файлы, минимизируй файлы, устанавливай сроки хранения, журналируй доступ, тестируй удаление и репетируй процесс уведомления. В продукте на границе доверия скучные контроли — это разница между сдержанным эксплойтом и массовым раскрытием.

Клиентам нужны доказательства, а не только уведомления

Во время инцидента клиентам нужно было знать, были ли они уязвимы, были ли они эксплуатированы, были ли украдены данные, были ли исправления полными и затрагивали ли их последующие уязвимости. Уведомления могут дать общие инструкции. Клиентам всё равно нужны доказательства, специфичные для среды. Эти доказательства могут поступать из журналов, файлов, сканирований веб-шеллов, сетевых записей, поддержки вендора, сторонней криминалистики или групп проверки данных.

Вендор может помочь, сделав путь доказательств ясным. Какие журналы важны? Где находятся индикаторы? Какие версии требуют каких исправлений? Какие артефакты указывают на компрометацию? Какие меры смягчения временны? Как клиентам относиться к облачным и локальным развёртываниям? Что известно и что неизвестно об эксплуатации? У каких последующих уязвимостей наблюдается эксплуатация, а у каких нет? Ответы на часть этих вопросов попытались дать FAQ и обновления Progress. Вопрос подотчётности в том, могли ли клиенты операционализировать эти ответы достаточно быстро.

Клиенты могут помочь себе, готовясь до кризиса. Они должны поддерживать актуальную инвентаризацию систем передачи, статус уязвимости, версию, владельца, категории данных, правила хранения, контрагентов и хранение журналов. Они должны определить, кто может остановить систему передачи, кто информирует контрагентов, кто проверяет файлы, кто занимается уведомлениями и кто координирует действия с правоохранительными органами или регуляторами. Они должны проверять точность инвентаризации.

Договоры с поставщиками также должны определять обязанности по доказательствам. Подрядчик, эксплуатирующий MOVEit для государственного агентства, должен знать, как быстро он обязан уведомить агентство, какие журналы предоставить, как будет проверяться масштаб данных, кто оплачивает уведомления и как управляется хранение. Без таких условий реагирование на инцидент становится переговорами, пока пострадавшие ждут.

Эпизод с MOVEit показал, что инфраструктура обмена данными может стать общим путём сбоя для не связанных между собой организаций. Это не повод отказываться от управляемой передачи. Это повод управлять ею как границей высокого риска. Чем сильнее обещание продукта, тем сильнее обязательства по доказательствам при его сбое.

Долговечный урок — доказательство границы

Последний вопрос подотчётности — можно ли доказать границу. До инцидента многие организации относились к MOVEit как к доверенному месту для перемещения конфиденциальных файлов. После инцидента доверие пришлось восстанавливать на основе доказательств: статуса исправлений, журналов, индикаторов, списков файлов, графиков хранения, уведомлений и действий по устранению. Доверие перестало быть заявлением о продукте. Оно стало аудиторским следом.

Для Progress долговечная запись восстановления — это обзор безопасной разработки, ясные уведомления, качество исправлений, рекомендации клиентам и функции продукта, упрощающие безопасную эксплуатацию. Для операторов — это инвентаризация, возможность экстренной установки исправлений, управление уязвимостью, журналирование, дисциплина хранения, оценка компрометации и нижестоящие уведомления. Для контролёров данных — это знание, куда перемещаются конфиденциальные файлы, и обеспечение видимости через договоры.

Для пострадавших людей — это получение точного, своевременного и понятного уведомления, когда их данные пересекают скомпрометированную границу.

Ни одна сторона не может восстановить всю экосистему в одиночку. Но каждая сторона может перестать прятаться за другими. Вендор не может говорить только о том, что клиенты должны устанавливать исправления, когда продукт предназначен для передачи конфиденциальных данных. Оператор не может говорить только о том, что у вендора был дефект, когда оператор хранил данные и выставил сервис в интернет. Контролёр данных не может говорить только о том, что файл обрабатывал подрядчик, когда пострадавшие люди доверяли программе контролёра. Подотчётность — это дисциплина соединения этих частичных истин.

MOVEit заслуживает места в записи о рисках и подотчётности, потому что раскрывает, как работает современный обмен данными. Конфиденциальная информация перемещается через специализированные инструменты, между организациями, по договорам, которые люди никогда не видят, и через системы, которые могут эксплуатироваться далеко от человека, чьи данные находятся в файле. Когда граница передачи отказывает, общественности нужно больше, чем заголовки об исправлениях. Ей нужно доказательство того, что пересекло границу, кто знал, кто уведомил, что изменилось и почему следующей границе передачи следует доверять.

Каскады уведомлений нуждаются в собственной цепочке доказательств

Инцидент с MOVEit породил множество публичных уведомлений, потому что отношения данных были многослойными. Вендор продукта раскрыл уязвимость. Операторы оценивали серверы. Подрядчики уведомляли клиентов. Государственные агентства и пенсионные системы уведомляли пострадавших. Люди получали письма от организаций, которые, возможно, не эксплуатировали продукт передачи напрямую. Такой каскад уведомлений может быть законным, но он создаёт вторую проблему подотчётности: каждое уведомление зависит от доказательств другой стороны.

Публичный отчёт об инциденте Новой Шотландииполезен, поскольку показывает, как один оператор должен был восстановить хронологию, определить доступ к файлам, установить исправления, остановиться, возобновиться и отчитаться. Позднееотчёт о расследовании уполномоченного по конфиденциальности Новой Шотландиидобавляет другой слой, изучая управление конфиденциальностью и качество реагирования. Эти два документа вместе демонстрируют, что уведомление — это не просто слияние писем. Это цепочка доказательств.

Та же закономерность видна в других записях пострадавших.Страница инцидента данных государственных школ Нью-Йоркарассказала семьям и сотрудникам, что департамент понял о скопированных файлах и категориях данных. Уведомление CMS ореагировании на утечку данных у подрядчикапоказывает, как федеральная программа могла пострадать из-за использования подрядчика. Уведомление CalPERS оутечке у третьей стороныпоказывает пенсионную и цепочечную версию той же проблемы. Каждая организация должна была перевести вышестоящие доказательства в обязанность уведомления для своей группы.

Этот перевод может давать сбои незаметно. Подрядчик может знать, что сервер был эксплуатирован, но ещё не знать, какие файлы клиента были скопированы. Контролёр данных может знать имя файла, но не всю совокупность людей внутри файла. Вендор может знать, что уязвимость эксплуатировалась, но не видеть журналы локального клиента. Регулятор может получить первоначальное уведомление до того, как число пострадавших станет стабильным. Каждая передача создаёт неопределённость.

Поэтому стандарт восстановления должен требовать цепочки доказательств уведомления. Для каждого рабочего процесса передачи конфиденциальных данных оператор должен знать, кто владеет данными, кого нужно уведомить, какие журналы доказывают доступ, какие файлы соответствуют каким группам людей, кто проверяет содержимое и кто утверждает окончательное уведомление. Цепочка должна репетироваться до инцидента. Если первый раз государственное агентство сопоставляет свои файлы MOVEit с пострадавшими людьми после массовой эксплуатации, система передачи не управлялась как граница высокого риска.

Дизайн продукта может уменьшить объём остатков

Самое сильное восстановление системы передачи — не только более быстрая установка исправлений. Это меньше остатков для кражи злоумышленниками. Продукт управляемой передачи файлов может поддерживать это через функции и настройки по умолчанию: автоматическое истечение срока файлов, чёткое владение папками, предупреждения о хранении, поисковые аудиторские следы, контроли шифрования, оповещения о необычном поведении при скачивании и административные панели, показывающие устаревшие конфиденциальные файлы. Операторам всё равно нужно настраивать и использовать эти функции, но дизайн продукта может сделать безопасную эксплуатацию более лёгким путём.

Заметки о выпуске Progress дляMOVEit Transfer 2023иисправленных проблем в 2023 году— это записи о исправлениях и выпусках, а не полный аудит дизайна продукта. Они всё же указывают на более широкое ожидание: после крупного эксплойта клиенты должны искать не только конкретное обновление безопасности, но и изменения продукта, делающие будущее неправильное использование менее разрушительным. Продукт передачи должен помогать клиентам понимать, что всё ещё лежит в пространстве передачи.

Операторам также нужны метрики остатков. Сколько файлов старше бизнес-потребности остаётся в папках передачи? Сколько содержат регулируемые данные? Сколько принадлежат бывшим проектам или ушедшим сотрудникам? Какие контрагенты всё ещё могут их забрать? Какие зашифрованы в покое, но читаемы через приложение? Какие никогда не скачивались? Какие скачивались необычно часто? Это обыденные вопросы, но они определяют радиус поражения.

Анализы уязвимости Censys,MOVEit TransferиMOVEit: отраслевой анализ, объясняют уязвимость снаружи. Метрики остатков объясняют уязвимость изнутри. Нужны оба. Сервер может быть доступным из интернета и пустым, что всё равно риск исправлений, но не событие раскрытия данных. Другой сервер может быть исправлен поздно и содержать годы конфиденциальных файлов, что становится гораздо серьёзнее. Внешнее сканирование и внутренняя инвентаризация файлов должны встретиться.

Партнёрство продукта и оператора с подотчётностью поэтому прямолинейно. Вендор должен предоставить контроли, делающие устаревшие конфиденциальные файлы видимыми и сокращаемыми. Оператор должен установить настройки по умолчанию, удаляющие файлы быстро, если нет задокументированной потребности. Контролёры данных должны запретить папкам передачи становиться архивами, если история хранения и защиты не ясна. Цель — не только предотвратить следующий эксплойт, но и сделать следующий эксплойт меньше.

Закупки должны оценивать доказательства и очистку

Организации часто покупают управляемую передачу ради надёжности, безопасности и удобства. Инцидент с MOVEit показывает, что закупки должны также оценивать доказательства и очистку. Покупатель должен спрашивать, может ли продукт создавать полезные журналы, хранятся ли эти журналы достаточно долго, может ли вендор поддержать экстренную криминалистику, легко ли применять контроли хранения и может ли поддержка различать облачные и самоуправляемые обязанности в кризис.

Для государственных агентств это не бумажная работа. Школьной системе, пенсионному фонду, программе здравоохранения или подрядчику, возможно, придётся уведомить сотни тысяч людей. Если система передачи не может быстро определить, к каким файлам был получен доступ и что содержал каждый файл, процесс публичного уведомления становится медленнее и дороже. Экономия от удобного рабочего процесса передачи может быть поглощена ручной проверкой файлов после утечки.

Договоры должны определять обязанности по доказательствам. Как быстро оператор должен уведомить контролёра данных при подозрении на эксплуатацию? Какие журналы и списки файлов должны быть предоставлены? Кто оплачивает проверку? Кто сохраняет доказательства? Кто общается с вендором? Что произойдёт, если подрядчик использует продукт передачи без уведомления владельца данных? Какие правила хранения применяются к данным после передачи? Эти условия договора — не юридический орнамент. Это рабочие инструкции для следующего кризиса.

Заявление FCA Великобритании об уязвимости MOVEitпросило регулируемые фирмы понимать прямое и третьестороннее воздействие. Это ожидание должно быть встроено в закупки до появления уязвимости. Фирма не может понять третьестороннее воздействие, если её договоры и инвентаризации не показывают, куда перемещаются файлы.

Последний урок закупок заключается в том, что доверенная передача — это результат услуги, а не ярлык продукта. Продукт может быть спроектирован для безопасной передачи, а клиент использовать его как неуправляемое хранилище. Подрядчик может эксплуатировать исправленный экземпляр, храня слишком много данных. Вендор может выпускать уведомления, а покупатель не иметь инвентаризации. Покупатель должен приобретать и управлять всей цепочкой доказательств, потому что именно она понадобится пострадавшим, когда граница откажет.

Доказательства масштаба не должны уплощать локальные обязанности

Широкие публичные подсчёты помогли читателям понять размер кампании MOVEit, но они также могут уплощать обязанности отдельных операторов.Публичный анализ Emsisoftсобрал известные организации и пострадавших людей из публичных уведомлений, отчётов, раскрытий и криминальных заявлений. Этот сигнал масштаба полезен, поскольку показывает, что инцидент не был изолированным. Он не должен становиться заменой локальной подотчётности.

Каждая организация в подсчёте всё равно имела свои вопросы для ответа. Какой сервер пострадал? Управлялся ли экземпляр внутренне или поставщиком? Какие файлы были скопированы? Какие поля данных были внутри? Были ли файлы всё ещё нужны? Какого регулятора или договорного контрагента нужно было уведомить? Каким пострадавшим людям нужна была защита идентичности или другая поддержка? Глобальный подсчёт не может ответить на эти локальные вопросы.

Доказательства масштаба также могут скрывать время. Одни организации раскрыли информацию быстро; другим потребовались месяцы на проверку файлов и идентификацию людей. Задержка уведомления может отражать безответственную медлительность, подлинную сложность проверки данных, задержку передачи от поставщика или юридическую осторожность. Общественность не может предполагать одну причину без доказательств. Но зрелый оператор может сократить эту задержку до следующего инцидента, поддерживая актуальные инвентаризации файлов, правила хранения и карты владения данными.

Самая сильная публичная отчётность после массового эксплойта должна поэтому сочетать два взгляда. Первый — взгляд на кампанию: уведомление вендора, государственное предупреждение, индикаторы эксплуатации, измерение уязвимости и широкие оценки пострадавших групп. Второй — локальный взгляд: конкретная хронология оператора, масштаб данных, основание уведомления, уроки хранения и устранение. MOVEit научил, что оба взгляда необходимы. Масштаб кампании объясняет, почему проблема имела значение; локальные доказательства объясняют, кто был ответственен за каждого пострадавшего человека.

Надзор совета директоров должен запрашивать доказательства границы

Урок для совета директоров из MOVEit не в том, что директора должны стать инженерами по передаче файлов. Он в том, что они должны запрашивать у руководства доказательства о границах, несущих конфиденциальные данные. Комитет по рискам совета директоров может задавать простые, конкретные вопросы: какие системы управляемой передачи доступны из интернета, кто ими владеет, какие категории конфиденциальных данных через них проходят, как долго файлы остаются, какие поставщики их эксплуатируют, какие журналы доказывают доступ и как быстро организация может идентифицировать пострадавшие группы после компрометации.

Эти вопросы — обычные вопросы управления, если системы передачи понимаются как границы доверия.

Те же вопросы должны доходить до закупок и внутреннего аудита. Закупки могут требовать от вендоров и поставщиков управляемых услуг описывать сроки исправлений, экстренное уведомление, предоставление журналов, удаление данных и доказательства, специфичные для клиента. Внутренний аудит может выборочно проверять, действительно ли папки передачи следуют правилам хранения и могут ли владельцы систем предоставить инвентаризации файлов. Команды безопасности могут тестировать, покрывают ли сканирования уязвимостей, оповещения об уязвимостях и сценарии реагирования среду передачи.

Команды конфиденциальности могут картировать, какие законы или договоры применяются при пересечении файлами границы.

Эти доказательства не обязаны быть театральными. Это может быть актуальная инвентаризация, отчёт о хранении, недавнее упражнение по отработке сценария, пункт об уведомлении поставщика, образец журнала доступа и список нерешённых исключений. Важно, чтобы организация могла доказать, что граница управляется до того, как злоумышленники её проверят. MOVEit показал, что доверенный продукт передачи может очень быстро стать общим путём уязвимости. Поэтому советы директоров должны относиться к доверенной передаче как к инфраструктуре, а не как к канцелярской сантехнике.

Последний вопрос для любой организации, использующей управляемую передачу файлов, — может ли она ответить на базовое беспокойство пострадавшего человека без недель восстановления: были ли мои данные в системе, были ли они скопированы, почему они всё ещё там были, кто их контролировал, кто ещё их получил и что изменилось после инцидента? Если эти ответы требуют импровизации, граница ещё не подотчётна.

Именно эти локальные доказательства позволяют советам директоров отличать завершённую задачу по установке исправлений от завершённого восстановления доверия.