La faille de 1,4 To chez Nike : Pourquoi vos fichiers de conception comptent plus que vous ne le pensez
Nike gère actuellement des allégations selon lesquelles des cybercriminels ont volé 1,4 téraoctet de données internes, incluant des informations de conception et de fabrication. Ce qui rend cette faille différente, ce n'est pas sa taille, mais ce qu'ils ont ciblé.
Il ne s'agissait pas de voler des cartes de crédit ou des données personnelles clients. Les attaquants ont visé les fichiers opérationnels, documents de conception et détails de fabrication. C'est le véritable avantage concurrentiel de Nike qui se retrouve entre d'autres mains.
La nouvelle stratégie : Voler et divulguer
Les groupes de menaces deviennent plus intelligents sur ce qui a de la valeur. Les DPI clients vous valent des amendes réglementaires et une mauvaise presse. Les données opérationnelles vous donnent de l'influence. Les fichiers de conception, processus de fabrication, contrats fournisseurs, c'est ça qui fait vraiment tourner l'entreprise.
Nous avons déjà vu ce modèle. Quand nous avons fait des tests de pénétration chez Electronic Arts, les cibles les plus sensibles n'étaient pas les bases de données joueurs. C'étaient les ressources de jeux non publiés, budgets marketing et intelligence concurrentielle. Le genre de trucs qui feraient mal s'ils fuitaient trois mois avant le lancement.
Ce que cela signifie pour votre posture de sécurité
Si vous dirigez une entreprise avec une PI précieuse, vous devez penser au-delà des listes de conformité. PCI-DSS ne vous aidera pas quand quelqu'un repart avec toute votre feuille de route produit.
Voici ce qui compte vraiment :
Classification de fichiers qui a du sens. Tout ce qui est marqué « confidentiel » n'est pas également dommageable. Votre présentation conseil T4 compte probablement plus que votre manuel employé.
Contrôles d'accès qui suivent la valeur, pas l'organigramme. Votre responsable marketing n'a pas besoin d'accès lecture aux répartitions coûts de fabrication. Votre développeur senior n'a pas besoin du budget acquisition client.
Surveillance qui détecte les téléchargements massifs. Quelqu'un qui tire 1,4 To de données devrait déclencher des alertes avant d'atteindre le parking.
Quand nous travaillons avec des clients entreprise, nous trouvons souvent que leurs données les plus précieuses ont les contrôles les plus faibles. La base de données client a des journaux d'audit parfaits et une double authentification partout. Les spécifications produit traînent sur un lecteur partagé avec un mot de passe de 2019.
L'angle développeur
Si vous construisez des applications qui gèrent des données opérationnelles, pensez classification des données dès le premier jour. Votre API ne stocke peut-être pas de cartes de crédit, mais si elle gère des specs de fabrication ou projections financières, elle reste une cible.
Nous avons aidé des entreprises à implémenter des contrôles d'accès appropriés pour les systèmes de conception et API internes. Ce n'est pas du travail glamour, mais c'est la différence entre un incident mineur et regarder votre avantage concurrentiel se faire poster sur un forum.
Considérez les outils de prévention de perte de données qui comprennent vos types de fichiers. Un système DLP qui attrape « 4111 1111 1111 1111 » ne vous aidera pas quand quelqu'un exporte toute votre bibliothèque de composants.
Vérification réalité infrastructure cloud
La plupart des données opérationnelles vivent maintenant dans le stockage cloud. Buckets S3, SharePoint, Google Drive. Ces services ont d'excellentes fonctionnalités sécurité, mais ils ne valent que votre configuration.
Nous trouvons régulièrement des données métier critiques dans des buckets de stockage avec des permissions trop larges. L'équipe marketing a besoin d'accès aux ressources de marque, alors quelqu'un accorde l'accès lecture à tout le bucket services créatifs. Maintenant la moitié de l'entreprise peut télécharger des photos produit pour des appareils non annoncés.
Votre révision sécurité cloud devrait inclure la classification des données et motifs d'accès, pas seulement les configurations réseau et politiques IAM.
Ce que Nike aurait dû faire
Sans connaître les détails, voici ce que chaque entreprise devrait faire :
- Révisions d'accès régulières pour les dépôts de données haute valeur
- Segmentation réseau qui isole les systèmes opérationnels
- Surveillance intégrité des fichiers sur les magasins de ressources critiques
- Analytiques comportement utilisateur qui signalent les motifs de téléchargement inhabituels
- Plans de réponse incident qui supposent le vol de PI, pas seulement l'exposition DPI
La réalité est que la plupart des programmes sécurité sont construits autour d'exigences réglementaires, pas de risque métier. La conformité RGPD ne vous sauvera pas de perdre votre feuille de route produit.
L'essentiel
Cette faille Nike est un aperçu de ce qui arrive. Comme les données client deviennent mieux protégées (et moins précieuses sur les marchés souterrains), les attaquants continueront de se tourner vers les cibles opérationnelles.
Si vos actifs métier les plus précieux n'obtiennent pas la même attention sécurité que vos données client, c'est une lacune qui vaut la peine d'être corrigée maintenant. Avant que quelqu'un d'autre décide que vos fichiers de conception valent 1,4 To d'espace de stockage.
Si vous regardez vos serveurs de fichiers et lecteurs partagés avec une nouvelle inquiétude, parlons-en. Nous aidons les entreprises à identifier et protéger les données qui comptent vraiment pour leur business, pas seulement leurs responsables conformité.