Недавні витоки, пов’язані зі Snowflake, викликали занепокоєння в організаціях по всьому світу та в ІТ-відділах та службах безпеки, які прагнуть їх захистити.
Інциденти, пов’язані з хмарною платформою зберігання даних, наголошують на гострій необхідності в надійних заходах безпеки ідентифікації для захисту конфіденційних даних та обмеження несанкціонованого доступу. У цьому блозі ви дізнаєтеся про практичні кроки щодо зниження ризику подібних атак на основі ідентифікаційних даних.
Розуміння злому системи Snowflake: тривожний дзвінок
У випадку зі зломом Snowflake зловмисники, керуючись фінансовими міркуваннями, прагнули викрасти дані та вимагати гроші у своїх жертв. Згідно із заявами компанії Snowflake “Ми не виявили доказів того, що ця активність була викликана вразливістю, неправильною конфігурацією або порушенням платформи Snowflake”.
Атака на основі ідентифікації використовувала скомпрометовані облікові дані клієнтів, придбані на кіберзлочинних форумах або отримані за допомогою шкідливого програмного забезпечення, яке викрадає інформацію. У заяві також йдеться про те, що зловмисна діяльність спрямована проти клієнтів Snowflake з однофакторною автентифікацією. Подібна схема є типовим прикладом ланцюжка атак на ідентифікаційні дані (див. нижче) в дії.

Хоча компанія Snowflake публічно розповсюдила інформацію у червні 2024 року, вважається, що атака розпочалася у квітні, що значно перевищує типовий проміжок часу між її початком та виявленням. Повідомляється, що конфіденційні дані 165 клієнтів Snowflake було розкрито.
Проактивні заходи щодо захисту ідентифікаційних даних знижують ризик
Щоб зміцнити свій захист і зменшити наслідки кіберинцидентів, подібних до тих, які торкнулися орендарів Snowflake, ось деякі кроки, які ви можете зробити:
1. Регулярне сканування щодо витоку облікових даних
Витік облікових даних, наприклад паролів, є поширеною точкою входу для зловмисників. Регулярне сканування щодо відомих витоків облікових даних допомагає виявити скомпрометовані облікові записи до того, як вони можуть бути використані. Інтегрувавши автоматичні інструменти для перевірки таких витоків, ви зможете оперативно вжити заходів щодо захисту вразливих облікових записів та запобігання несанкціонованому доступу.
2. Забезпечте багатофакторну автентифікацію (MFA)
Багатофакторна автентифікація (MFA) – це критично важлива міра захисту особистості, яка додає додатковий рівень захисту до будь-якого запиту на доступ. Переконайтеся, що у всіх користувачів увімкнено MFA, це знижує ризик захоплення облікового запису, навіть якщо облікові дані скомпрометовані. Забезпечте глибоке впровадження MFA, тобто всі взаємодії в ланцюжку “ідентифікація – атака”, включаючи початковий вхід у систему та підвищення привілеїв. Регулярний аудит бази користувачів щодо відповідності MFA може значно підвищити рівень безпеки.
3. Слідкуйте за аномальною поведінкою ідентифікатора
Аномальна поведінка ідентифікаційних даних може бути серйозною ознакою зламаного привілейованого облікового запису або набору дійсних облікових даних. Використання поведінкової аналітики для відстеження незвичайних дій, таких як спроби входу в систему з незнайомих місць або в неурочний час, дозволяє виявляти потенційні загрози та реагувати на них у режимі реального часу.
4. Забезпечте повне відключення співробітників і підрядників, з якими закінчилась співпраця
Люди, що залишають організацію, але зберігають доступ до систем, є значним ризиком для безпеки. Забезпечення ретельного процесу звільнення, включає скасування доступу до всіх систем і додатків, має вирішальне значення. Автоматизовані інструменти допоможуть виявити і попередити вас про “тих, що йдуть”, які все ще мають активний доступ.
5. Усуньте дозволи доступу, які не використовуються
Невикористовуваний доступ, який часто надається колишнім співробітникам, підрядникам/постачальникам, які завершили свою роботу, або обліковим записам служб, що не використовуються, створює непотрібні вразливості. Рішення для управління привілейованим доступом (PAM) дозволяють встановлювати часові рамки, щоб термін дії доступу спливав автоматично, і ви уникнули ризику невикористаного доступу. Крім того, регулярний перегляд та видалення доступу для користувачів, яким він більше не потрібен, мінімізує площу атаки та знижує ризик несанкціонованого доступу.
6. Деактивуйте неактивні привілейовані облікові записи
Неактивні привілейовані облікові записи є головною метою для зловмисників. Вимкнувши облікові записи, які не використовувалися протягом певного періоду часу, ви скоротите кількість потенційних точок входу для зловмисників. Автоматизовані процеси допоможуть вам ефективно виявити та деактивувати такі облікові записи.
7. Аудит привілейованого доступу в сторонніх додатках
Багато організацій використовують інші програми, наприклад Snowflake, які вимагають привілейованого доступу. Привілейований доступ – це підвищений рівень дозволів, який надається адміністраторам, щоб вони могли керувати системою. Постійне виявлення та управління таким доступом гарантує, що лише авторизовані користувачі мають необхідні дозволи. Регулярні перевірки допомагають захистити конфіденційні дані та видалити непотрібний доступ, запобігаючи потенційним витокам.
Як Delinea може допомогти
На платформі Delinea у складі інтелектуального централізованого рішення щодо захисту ідентифікаційних даних представлено дві пропозиції, покликані забезпечити комплексний захист та автоматизувати проактивні заходи, про які йшлося вище:
Identity Threat Protection допомагає виявляти та реагувати на загрози, пов’язані з ідентифікацією, в режимі реального часу, відстежуючи аномальну поведінку, скануючи витік облікових даних та забезпечуючи своєчасну деактивацію неактивних облікових записів або тих, що не використовуються. Цю функцію часто називають Identity Threat Protection and Response (ITDR).
Privileged Control for Cloud Entitlements забезпечує безперервне виявлення привілейованого доступу серед постачальників хмарних послуг, гарантуючи постійну актуальність дозволів на доступ та оперативне анулювання доступу колишніх співробітників. Права людських та машинних ідентифікаторів у середовищі постачальників хмарних послуг виявляються, контролюються та видаляються, коли вони більше не потрібні. Цю можливість часто називають Cloud Identity Entitlement Management (CIEM).
Описані заходи безпеки доступні у складі рішень Delinea, що дозволяє вам досягти вищого рівня безпеки без великих ручних зусиль. Ці інструменти працюють разом у платформі Delinea Platform, забезпечуючи надійний захист і допомагаючи запобігти зламам, подібним до того, що нещодавно стався з клієнтами Snowflake.
Джерело: Identity security in the age of the Snowflake breach