El Hackeo de 1,4TB de Nike: Por Qué Sus Archivos de Diseño Importan Más de lo Que Piensa
Nike está lidiando con afirmaciones de que atacantes robaron 1,4 terabytes de datos internos, incluyendo información de diseño y manufactura. Lo que hace diferente esta brecha no es el tamaño, sino lo que atacaron.
Esto no fue un robo de tarjetas de crédito o datos personales de clientes. Los atacantes fueron por archivos operativos, documentos de diseño y detalles de manufactura. Esa es la verdadera ventaja competitiva de Nike en manos de alguien más.
El Nuevo Manual: Robar y Filtrar
Los grupos de amenazas se están volviendo más inteligentes sobre qué tiene valor. Los datos personales de clientes te dan multas regulatorias y mala prensa. Los datos operativos te dan influencia. Archivos de diseño, procesos de manufactura, contratos con proveedores, eso es lo que realmente maneja el negocio.
Hemos visto este patrón antes. Cuando hicimos pruebas de penetración en Electronic Arts, los objetivos más sensibles no eran las bases de datos de jugadores. Eran activos de juegos no lanzados, presupuestos de marketing e inteligencia competitiva. Las cosas que dolerían si se filtraran tres meses antes del lanzamiento.
Qué Significa Esto Para Su Postura de Seguridad
Si está dirigiendo un negocio con propiedad intelectual valiosa, necesita pensar más allá de las listas de verificación de cumplimiento. PCI-DSS no le ayudará cuando alguien se lleve toda su hoja de ruta de productos.
Esto es lo que realmente importa:
Clasificación de archivos que tenga sentido. No todo lo marcado como «confidencial» es igualmente dañino. Su presentación del consejo del Q4 probablemente importa más que su manual de empleados.
Controles de acceso que sigan el valor, no los organigramas. Su jefe de marketing no necesita acceso de lectura a los desglosés de costos de manufactura. Su desarrollador senior no necesita el presupuesto de adquisición de clientes.
Monitoreo que capture descargas masivas. Alguien descargando 1,4TB de datos debería activar alertas antes de llegar al estacionamiento.
Cuando trabajamos con clientes empresariales, frecuentemente encontramos que sus datos más valiosos tienen los controles más débiles. La base de datos de clientes tiene registros de auditoría perfectos y autenticación de dos factores en todo. Las especificaciones de productos están en una unidad compartida con una contraseña del 2019.
El Ángulo del Desarrollador
Si está construyendo aplicaciones que manejan datos operativos, piense en la clasificación de datos desde el día uno. Su API puede que no almacene tarjetas de crédito, pero si maneja especificaciones de manufactura o proyecciones financieras, sigue siendo un objetivo.
Hemos ayudado a compañías a implementar controles de acceso apropiados para sistemas de diseño y APIs internas. No es trabajo glamoroso, pero es la diferencia entre un incidente menor y ver su ventaja competitiva publicada en algún foro.
Considere herramientas de prevención de pérdida de datos que entiendan sus tipos de archivos. Un sistema DLP que captura «4111 1111 1111 1111» no ayudará cuando alguien exporte toda su biblioteca de componentes.
Verificación de Realidad de Infraestructura en la Nube
La mayoría de datos operativos viven ahora en almacenamiento en la nube. Buckets de S3, SharePoint, Google Drive. Estos servicios tienen excelentes características de seguridad, pero son tan buenos como su configuración.
Regularmente encontramos datos críticos de negocios en buckets de almacenamiento con permisos demasiado amplios. El equipo de marketing necesita acceso a activos de marca, así que alguien otorga acceso de lectura a todo el bucket de servicios creativos. Ahora la mitad de la compañía puede descargar fotos de productos para dispositivos no anunciados.
Su revisión de seguridad en la nube debería incluir clasificación de datos y patrones de acceso, no solo configuraciones de red y políticas IAM.
Qué Debería Haber Hecho Nike
Sin conocer los detalles, esto es lo que toda compañía debería estar haciendo:
- Revisiones regulares de acceso para repositorios de datos de alto valor
- Segmentación de red que aísle sistemas operativos
- Monitoreo de integridad de archivos en almacenes de activos críticos
- Analítica de comportamiento de usuarios que marque patrones de descarga inusuales
- Planes de respuesta a incidentes que asuman robo de PI, no solo exposición de datos personales
La realidad es que la mayoría de programas de seguridad están construidos alrededor de requisitos regulatorios, no riesgo de negocio. El cumplimiento de GDPR no le salvará de perder su hoja de ruta de productos.
La Conclusión
Esta brecha de Nike es una vista previa de lo que viene. Mientras los datos de clientes obtienen mejor protección (y menos valor en mercados subterráneos), los atacantes seguirán cambiando hacia objetivos operativos.
Si sus activos de negocio más valiosos no están recibiendo la misma atención de seguridad que sus datos de clientes, esa es una brecha que vale la pena arreglar ahora. Antes de que alguien más decida que sus archivos de diseño valen 1,4TB de espacio de almacenamiento.
Si está mirando sus servidores de archivos y unidades compartidas con nueva preocupación, hablemos. Ayudamos a compañías a identificar y proteger los datos que realmente importan a su negocio, no solo a sus oficiales de cumplimiento.