卡西亚勒索软件攻击:评估第三方风险的免费调查问卷

通过针对 MSP 和其他第三方提出的这 8 个基本问题,评估贵公司在卡西亚供应链攻击中的风险。

装饰图片

7 月 2 日,卡西亚(Kaseya)宣布,攻击者利用该公司 VSA 软件中的一个漏洞,对该公司的客户发动了勒索软件攻击。卡西亚 VSA 是一款针对网络和端点的远程监控和管理工具,该软件被托管服务提供商(MSP)广泛使用。

卡西亚供应链攻击不仅对使用 VSA 解决方案的 MSP 有潜在影响,而且对其客户也有潜在影响。卡西亚今天发布了最新消息,称已知约有 50 家 MSP 客户受到直接影响。不过,新闻稿还称,到目前为止,受影响的 MSP 客户中约有 800 至 1,500 名客户的业务受到了影响。

SolarWinds Orion 外泄事件和最近发生的其他第三方网络安全事件一样,这也是供应链攻击对下游客户造成潜在指数级影响的又一例证。

评估第三方受卡西亚勒索软件攻击影响程度的 8 个关键问题
有超过 35,000 家公司在使用卡西亚软件,您的某些第三方也有可能在使用卡西亚软件。因此,您必须对第三方可能受到的影响进行评估,以减少公司数据可能受到的影响。Prevalent 开发了一个 8 个问题的评估工具,通过确定哪些第三方受到了影响以及他们正在采取哪些措施,可以快速识别对您业务的任何潜在影响。
问题 可能的对策
1) 组织是否受到近期卡西亚 VSA 供应链勒索软件攻击的影响?

(请选择一项)。

帮助文本:这与最近针对卡西亚 VSA RMM 工具的勒索软件攻击有关。

a) 是的,我们受到了最近卡西亚 VSA 供应链勒索软件攻击的影响。

b) 没有,我们没有受到最近卡西亚 VSA 供应链勒索软件攻击的影响。

2) 由于这次勒索软件攻击,组织是否已经确定并关闭了任何内部 VSA 服务器?

(请选择一项)。

a) 是,组织已关闭可能受影响的内部 VSA 服务器。

b) 没有,组织目前尚未关闭任何可能受影响的内部部署 VSA 服务器。

c) 组织没有任何内部 VSA 服务器。

3) 组织是卡西亚 RMM 托管服务提供商 (MSP) 还是托管服务提供商的客户?

(请选择一项)。

a) 该组织是卡西亚 VSA RMM 工具的托管服务提供商(MSP)。

b) 企业是卡西亚 RMM 托管服务提供商(MSP)的客户。

4) 如果企业是卡西亚 RMM 托管服务提供商,是否采取了以下措施?

(请选择所有适用的选项)。

帮助文本:卡西亚 VSA 检测工具会分析系统(VSA 服务器或受管端点),并确定是否存在任何入侵迹象 (IoC)。

a) 我们已经下载了卡西亚 VSA 检测工具。

b) 我们对组织控制下的每个账户都实施并启用了多因素身份验证(MFA)。

c) 我们对面向客户的服务实施并启用了 MFA。

d) 我们实施了允许列表,将与远程监控和管理 (RMM) 功能的通信限制在已知的 IP 地址对中。

e) 我们将 RMM 的管理界面置于虚拟专用网络 (VPN) 或专用管理网络防火墙之后。

5) 如果企业是卡西亚 RMM 托管服务提供商的客户,是否采取了以下措施?

(请选择所有适用的选项)。

帮助文本:建议采用以下网络安全最佳实践,特别是在 MSP 客户因卡西亚攻击而没有运行 RMM 服务的情况下。

a) 我们确保备份是最新的,并存储在与组织网络隔绝的易于检索的位置。

b) 我们实施了手动补丁管理流程,该流程遵循供应商的补救指南,包括在新补丁可用时立即安装。

c) 我们对关键网络资源的管理员账户实施了多因素身份验证。

d) 我们对关键网络资源的管理员账户实施了最小权限原则。

6) 组织是否制定了事件调查和响应计划?

(请选择所有适用的选项)。

帮助文本:应制定监控、检测、分析和报告信息安全事件和事故的程序,并允许组织制定明确的应对策略,以处理已识别的事故和事件。

a) 组织有成文的事件管理政策。

b) 事件管理政策包括报告信息安全事件和薄弱环节的规则。

c) 作为事故调查和恢复工作的一部分,制定事故响应计划。

d) 事故响应计划包括向内部各方升级的程序和与客户沟通的程序。

7) 谁是可以回答其他问题的联系人? 名称:

标题

电子邮件:

电话

8) 这次攻击对客户系统和数据的影响程度如何?

(请选择一项)。

帮助文本:

应考虑对客户信息或系统的可用性和保密性的影响程度。

重大影响:卡西亚 VSA 勒索软件攻击导致客户系统停止工作或不可用。数据的机密性或完整性已经丢失。

高影响:客户系统的服务可用性周期性丧失,某些系统可能会周期性停止。数据的保密性或完整性也有一定程度的损失。

低影响:不会丢失数据的机密性或完整性,对服务可用性的影响极小或没有影响。

a) 这次攻击没有对客户系统或数据造成影响。

b) 此次攻击对客户系统或数据的影响较小。

c) 这次攻击会对客户系统或数据造成严重影响。

d) 这次攻击对客户系统或数据造成了重大影响。

Prevalent 可帮助加快第三方事件响应速度

Prevalent 最近推出了第三方事件响应服务(Third-Party Incident Response Service),该解决方案通过提供一个平台来集中管理供应商、进行有针对性的特定事件评估、对已识别的风险进行评分并提供修复指导,从而帮助快速识别并减轻卡西亚攻击等供应链漏洞造成的影响。Prevalent 将此解决方案作为托管服务提供,使您的团队能够卸载关键响应数据的收集工作,从而专注于风险修复。

作为对事件响应服务的补充,Prevalent 还提供持续的网络和业务违规监测,定期更新违规披露、负面新闻事件和网络事件(如有关供应商的恶意暗网活动)。

这些解决方案有助于自动发现违规影响并加快响应速度。

应对卡西亚供应链攻击的下一步措施

使用本问卷确定卡西亚攻击可能对您的供应商生态系统造成的影响。下载最佳实践白皮书联系我们进行演示,了解更多信息!

 


编者按:本文最初发表于Prevalent.net。2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。