Breșa de 1,4TB de la Nike: De ce fișierele tale de design contează mai mult decât crezi
Nike se confruntă cu afirmațiile că atacatorii au furat 1,4 terabytes de date interne, inclusiv informații despre design și producție. Ceea ce face această breșă diferită nu este dimensiunea, ci ce au vizat.
Nu a fost o încercare de a obține carduri de credit sau date personale ale clienților. Atacatorii au vizat fișiere operaționale, documente de design și detalii de producție. Aceasta este avantajul competitiv real al Nike în mâinile altcuiva.
Noua tactică: Fură și divulgă
Grupurile de atacatori devin mai inteligente în privința a ceea ce are valoare. Datele personale ale clienților îți aduc amenzi de reglementare și presă proastă. Datele operaționale îți oferă influență. Fișierele de design, procesele de producție, contractele cu furnizorii, acestea sunt lucrurile care chiar fac să funcționeze afacerea.
Am văzut acest model înainte. Când am făcut teste de penetrare la Electronic Arts, țintele cele mai sensibile nu erau bazele de date cu jucători. Erau resursele de joc nelansate, bugetele de marketing și informațiile competitive. Lucrurile care ar fi dureros dacă ar fi scurse cu trei luni înainte de lansare.
Ce înseamnă asta pentru poziția ta de securitate
Dacă conduci o afacere cu IP valoros, trebuie să gândești dincolo de listele de verificare pentru conformitate. PCI-DSS nu te va ajuta când cineva pleacă cu întreaga ta hartă de produs.
Iată ce contează cu adevărat:
Clasificarea fișierelor care are sens. Nu tot ce este marcat „confidențial" este la fel de dăunător. Prezentarea ta pentru consiliul de administrație din T4 probabil contează mai mult decât manualul angajaților.
Controale de acces care urmează valoarea, nu organigramele. Șeful tău de marketing nu are nevoie de acces de citire la defalcările costurilor de producție. Dezvoltatorul tău senior nu are nevoie de bugetul de achiziție clienți.
Monitorizare care detectează descărcările în bloc. Cineva care extrage 1,4TB de date ar trebui să declanșeze alerte înainte să ajungă în parcare.
Când lucrăm cu clienți enterprise, adesea descoperim că datele lor cele mai valoroase au cele mai slabe controale. Baza de date cu clienți are loguri de audit perfecte și autentificare în doi factori pentru tot. Specificațiile produselor stau pe o unitate partajată cu o parolă din 2019.
Perspectiva dezvoltatorilor
Dacă construiești aplicații care gestionează date operaționale, gândește-te la clasificarea datelor din prima zi. API-ul tău poate să nu stocheze carduri de credit, dar dacă gestionează specificații de producție sau proiecții financiare, rămâne o țintă.
Am ajutat companii să implementeze controale de acces adecvate pentru sistemele de design și API-urile interne. Nu este o muncă spectaculoasă, dar este diferența între un incident minor și să vezi avantajul tău competitiv postat pe un forum.
Consideră instrumente de prevenire a pierderii datelor care înțeleg tipurile tale de fișiere. Un sistem DLP care detectează „4111 1111 1111 1111" nu va ajuta când cineva exportă întreaga ta bibliotecă de componente.
Verificarea realității infrastructurii cloud
Majoritatea datelor operaționale trăiesc acum în stocarea cloud. Bucket-uri S3, SharePoint, Google Drive. Aceste servicii au caracteristici excelente de securitate, dar sunt doar atât de bune pe cât de bună este configurația ta.
Găsim regulat date critice de afaceri în bucket-uri de stocare cu permisiuni prea largi. Echipa de marketing are nevoie de acces la resursele de brand, așa că cineva acordă acces de citire la întregul bucket de servicii creative. Acum jumătate din companie poate descărca fotografii cu produse pentru dispozitive neanunțate.
Revizuirea ta de securitate cloud ar trebui să includă clasificarea datelor și modelele de acces, nu doar configurările de rețea și politicile IAM.
Ce ar fi trebuit să facă Nike
Fără a cunoaște detaliile, iată ce ar trebui să facă orice companie:
- Revizuiri regulate de acces pentru depozitele de date de mare valoare
- Segmentarea rețelei care izolează sistemele operaționale
- Monitorizarea integrității fișierelor pe stocările de resurse critice
- Analize comportamentale ale utilizatorilor care semnalează modele neobișnuite de descărcare
- Planuri de răspuns la incidente care presupun furtul IP, nu doar expunerea datelor personale
Realitatea este că majoritatea programelor de securitate sunt construite în jurul cerințelor de reglementare, nu al riscului de afaceri. Conformitatea GDPR nu te va salva de la pierderea hărții tale de produs.
Concluzia
Această breșă Nike este o previzualizare a ceea ce vine. Pe măsură ce datele clienților devin mai bine protejate (și mai puțin valoroase pe piețele subterane), atacatorii vor continua să se îndrepte către ținte operaționale.
Dacă cele mai valoroase resurse de afaceri ale tale nu primesc aceeași atenție de securitate ca datele clienților tăi, aceasta este o lacună care merită remediată acum. Înainte ca altcineva să decidă că fișierele tale de design merită 1,4TB de spațiu de stocare.
Dacă te uiți la serverele tale de fișiere și unitățile partajate cu o nouă îngrijorare, să vorbim. Ajutăm companiile să identifice și să protejeze datele care chiar contează pentru afacerea lor, nu doar pentru ofițerii lor de conformitate.