Недавние утечки, связанные со Snowflake, вызвали волнения в организациях по всему миру и в ИТ-отделах и службах безопасности, которые стремятся их защитить.
Инциденты, связанные с облачной платформой хранения данных, подчеркивают острую необходимость в надежных мерах безопасности идентификации для защиты конфиденциальных данных и ограничения несанкционированного доступа. В этом блоге вы узнаете практические шаги по снижению риска подобных атак на основе идентификационных данных.
Понимание взлома системы Snowflake: тревожный звонок
В случае со взломом Snowflake злоумышленники, руководствуясь финансовыми соображениями, стремились похитить данные и вымогать деньги у своих жертв. Согласно заявлениям компании Snowflake, «мы не обнаружили доказательств того, что эта активность была вызвана уязвимостью, неправильной конфигурацией или нарушением платформы Snowflake».
Атака на основе идентификации использовала скомпрометированные учетные данные клиентов, приобретенные на киберпреступных форумах или полученные с помощью вредоносного ПО, похищающего информацию. В заявлении также говорится, что злонамеренная деятельность направлена против клиентов Snowflake с однофакторной аутентификацией. Подобная схема является типичным примером цепочки атак на идентификационные данные (см. схему ниже) в действии.

Хотя компания Snowflake публично распространила информацию в июне 2024 года, считается, что атака началась в апреле, что значительно превышает типичный промежуток времени между ее началом и обнаружением. Сообщается, что конфиденциальные данные 165 клиентов Snowflake были раскрыты.
Проактивные меры по защите идентификационных данных снижают риск
Чтобы укрепить свою защиту и уменьшить последствия киберинцидентов, подобных тем, которые затронули арендаторов Snowflake, вот некоторые шаги, которые вы можете предпринять:
1. Регулярное сканирование на предмет утечки учетных данных
Утечка учетных данных, например паролей, является распространенной точкой входа для злоумышленников. Регулярное сканирование на предмет известных утечек учетных данных помогает выявить скомпрометированные учетные записи до того, как они могут быть использованы. Интегрировав автоматические инструменты для проверки таких утечек, вы сможете оперативно принять меры по защите уязвимых учетных записей и предотвращению несанкционированного доступа.
2. Обеспечьте многофакторную аутентификацию (MFA)
Многофакторная аутентификация (MFA) – это критически важная мера защиты личности, которая добавляет дополнительный уровень защиты к любому запросу на доступ. Убедитесь, что у всех пользователей включена MFA, это снижает риск захвата учетной записи, даже если учетные данные скомпрометированы. Обеспечьте глубокое внедрение MFA, то есть все взаимодействия в цепочке «идентификация – атака», включая первоначальный вход в систему и повышение привилегий. Регулярный аудит базы пользователей на предмет соответствия MFA может значительно повысить уровень безопасности.
3. Отслеживайте аномальное поведение идентификатора
Аномальное поведение идентификационных данных может быть серьезным признаком взломанной привилегированной учетной записи или набора действительных учетных данных. Внедрение поведенческой аналитики для отслеживания необычных действий, таких как попытки входа в систему из незнакомых мест или в неурочное время, позволяет обнаруживать потенциальные угрозы и реагировать на них в режиме реального времени.
4. Обеспечьте полное отключение сотрудников и подрядчиков, с которыми закончилось сотрудничество
Люди, покидающие организацию, но сохраняющие доступ к системам, представляют собой значительный риск для безопасности. Обеспечение тщательного процесса увольнения, включающего отмену доступа ко всем системам и приложениям, имеет решающее значение. Автоматизированные инструменты помогут выявить и предупредить вас о «покидающих», которые все еще имеют активный доступ.
5. Устраните неиспользуемые разрешения доступа
Неиспользуемый доступ, часто предоставляемый бывшим сотрудникам, подрядчикам/поставщикам, завершившим свою работу, или неиспользуемым учетным записями служб, создает ненужные уязвимости. Решения для управления привилегированным доступом (PAM) позволяют устанавливать временные рамки, чтобы срок действия доступа истекал автоматически, и вы избежали риска неиспользованного доступа. Кроме того, регулярный пересмотр и удаление доступа для пользователей, которым он больше не нужен, минимизирует площадь атаки и снижает риск несанкционированного доступа.
6. Деактивируйте неактивные привилегированные учетные записи
Неактивные привилегированные учетные записи – главная цель для злоумышленников. Отключив учетные записи, которые не использовались в течение определенного периода времени, вы сократите количество потенциальных точек входа для злоумышленников. Автоматизированные процессы помогут вам эффективно обнаружить и деактивировать такие учетные записи.
7. Аудит привилегированного доступа в сторонних приложениях
Многие организации используют сторонние приложения, например Snowflake, которые требуют привилегированного доступа. Привилегированный доступ – это повышенный уровень разрешений, предоставляемый администраторам, чтобы они могли управлять системой. Постоянное обнаружение и управление таким доступом гарантирует, что только авторизованные пользователи имеют необходимые разрешения. Регулярные проверки помогают защитить конфиденциальные данные и удалить ненужный доступ, предотвращая потенциальные утечки.
Как Delinea может помочь
На платформе Delinea в составе интеллектуального централизованного решения по защите идентификационных данных представлены два предложения, призванные обеспечить комплексную защиту и автоматизировать проактивные меры, о которых говорилось выше:
Identity Threat Protection помогает обнаруживать и реагировать на угрозы, связанные с идентификацией, в режиме реального времени, отслеживая аномальное поведение, сканируя утечку учетных данных и обеспечивая своевременную деактивацию неактивных или неиспользуемых учетных записей. Эту функцию часто называют Identity Threat Protection and Response (ITDR).
Privileged Control for Cloud Entitlements обеспечивает непрерывное обнаружение привилегированного доступа в среде поставщиков облачных услуг, гарантируя постоянную актуальность разрешений на доступ и оперативное аннулирование доступа бывших сотрудников. Права человеческих и машинных идентификаторов в средах поставщиков облачных услуг обнаруживаются, контролируются и удаляются, когда они больше не нужны. Эту возможность часто называют Cloud Identity Entitlement Management (CIEM).
Описанные меры безопасности доступны в составе решений Delinea, позволяя вам достичь более высокого уровня безопасности без больших ручных усилий. Эти инструменты работают вместе в платформе Delinea Platform, обеспечивая надежную защиту и помогая предотвратить взломы, подобные тому, который недавно произошел с клиентами Snowflake.
Источник: Identity security in the age of the Snowflake breach