7 月 2 日,卡西亚(Kaseya)宣布,攻击者利用该公司 VSA 软件中的一个漏洞,对该公司的客户发动了勒索软件攻击。卡西亚 VSA 是一款针对网络和端点的远程监控和管理工具,该软件被托管服务提供商(MSP)广泛使用。
卡西亚供应链攻击不仅对使用 VSA 解决方案的 MSP 有潜在影响,而且对其客户也有潜在影响。卡西亚今天发布了最新消息,称已知约有 50 家 MSP 客户受到直接影响。不过,新闻稿还称,到目前为止,受影响的 MSP 客户中约有 800 至 1,500 名客户的业务受到了影响。
与SolarWinds Orion 外泄事件和最近发生的其他第三方网络安全事件一样,这也是供应链攻击对下游客户造成潜在指数级影响的又一例证。
评估第三方受卡西亚勒索软件攻击影响程度的 8 个关键问题
有超过 35,000 家公司在使用卡西亚软件,您的某些第三方也有可能在使用卡西亚软件。因此,您必须对第三方可能受到的影响进行评估,以减少公司数据可能受到的影响。Prevalent 开发了一个 8 个问题的评估工具,通过确定哪些第三方受到了影响以及他们正在采取哪些措施,可以快速识别对您业务的任何潜在影响。
| 问题 | 可能的对策 |
|---|---|
| 1) 组织是否受到近期卡西亚 VSA 供应链勒索软件攻击的影响?
(请选择一项)。 帮助文本:这与最近针对卡西亚 VSA RMM 工具的勒索软件攻击有关。 |
a) 是的,我们受到了最近卡西亚 VSA 供应链勒索软件攻击的影响。
b) 没有,我们没有受到最近卡西亚 VSA 供应链勒索软件攻击的影响。 |
| 2) 由于这次勒索软件攻击,组织是否已经确定并关闭了任何内部 VSA 服务器?
(请选择一项)。 |
a) 是,组织已关闭可能受影响的内部 VSA 服务器。
b) 没有,组织目前尚未关闭任何可能受影响的内部部署 VSA 服务器。 c) 组织没有任何内部 VSA 服务器。 |
| 3) 组织是卡西亚 RMM 托管服务提供商 (MSP) 还是托管服务提供商的客户?
(请选择一项)。 |
a) 该组织是卡西亚 VSA RMM 工具的托管服务提供商(MSP)。
b) 企业是卡西亚 RMM 托管服务提供商(MSP)的客户。 |
| 4) 如果企业是卡西亚 RMM 托管服务提供商,是否采取了以下措施?
(请选择所有适用的选项)。 帮助文本:卡西亚 VSA 检测工具会分析系统(VSA 服务器或受管端点),并确定是否存在任何入侵迹象 (IoC)。 |
a) 我们已经下载了卡西亚 VSA 检测工具。
b) 我们对组织控制下的每个账户都实施并启用了多因素身份验证(MFA)。 c) 我们对面向客户的服务实施并启用了 MFA。 d) 我们实施了允许列表,将与远程监控和管理 (RMM) 功能的通信限制在已知的 IP 地址对中。 e) 我们将 RMM 的管理界面置于虚拟专用网络 (VPN) 或专用管理网络防火墙之后。 |
| 5) 如果企业是卡西亚 RMM 托管服务提供商的客户,是否采取了以下措施?
(请选择所有适用的选项)。 帮助文本:建议采用以下网络安全最佳实践,特别是在 MSP 客户因卡西亚攻击而没有运行 RMM 服务的情况下。 |
a) 我们确保备份是最新的,并存储在与组织网络隔绝的易于检索的位置。
b) 我们实施了手动补丁管理流程,该流程遵循供应商的补救指南,包括在新补丁可用时立即安装。 c) 我们对关键网络资源的管理员账户实施了多因素身份验证。 d) 我们对关键网络资源的管理员账户实施了最小权限原则。 |
| 6) 组织是否制定了事件调查和响应计划?
(请选择所有适用的选项)。 帮助文本:应制定监控、检测、分析和报告信息安全事件和事故的程序,并允许组织制定明确的应对策略,以处理已识别的事故和事件。 |
a) 组织有成文的事件管理政策。
b) 事件管理政策包括报告信息安全事件和薄弱环节的规则。 c) 作为事故调查和恢复工作的一部分,制定事故响应计划。 d) 事故响应计划包括向内部各方升级的程序和与客户沟通的程序。 |
| 7) 谁是可以回答其他问题的联系人? | 名称:
标题 电子邮件: 电话 |
| 8) 这次攻击对客户系统和数据的影响程度如何?
(请选择一项)。 帮助文本: 应考虑对客户信息或系统的可用性和保密性的影响程度。 重大影响:卡西亚 VSA 勒索软件攻击导致客户系统停止工作或不可用。数据的机密性或完整性已经丢失。 高影响:客户系统的服务可用性周期性丧失,某些系统可能会周期性停止。数据的保密性或完整性也有一定程度的损失。 低影响:不会丢失数据的机密性或完整性,对服务可用性的影响极小或没有影响。 |
a) 这次攻击没有对客户系统或数据造成影响。
b) 此次攻击对客户系统或数据的影响较小。 c) 这次攻击会对客户系统或数据造成严重影响。 d) 这次攻击对客户系统或数据造成了重大影响。 Prevalent 可帮助加快第三方事件响应速度 |
Prevalent 最近推出了第三方事件响应服务(Third-Party Incident Response Service),该解决方案通过提供一个平台来集中管理供应商、进行有针对性的特定事件评估、对已识别的风险进行评分并提供修复指导,从而帮助快速识别并减轻卡西亚攻击等供应链漏洞造成的影响。Prevalent 将此解决方案作为托管服务提供,使您的团队能够卸载关键响应数据的收集工作,从而专注于风险修复。
作为对事件响应服务的补充,Prevalent 还提供持续的网络和业务违规监测,定期更新违规披露、负面新闻事件和网络事件(如有关供应商的恶意暗网活动)。
这些解决方案有助于自动发现违规影响并加快响应速度。
应对卡西亚供应链攻击的下一步措施
使用本问卷确定卡西亚攻击可能对您的供应商生态系统造成的影响。下载最佳实践白皮书或联系我们进行演示,了解更多信息!
编者按:本文最初发表于Prevalent.net。2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。
