2022年12月22日,密码管理公司LastPass发布公告
称,某未知威胁行为者利用2022年8月安全事件中获取的信息,入侵了LastPass用于存储归档备份的第三方云存储服务。尽管LastPass声称其数据加密方法使威胁程度较低,但攻击者可能已获取:
- 客户账户信息及相关元数据,包括公司名称、最终用户姓名、账单地址、电子邮件地址、电话号码,以及客户访问LastPass服务的IP地址;以及
- 未加密数据(如网站网址)以及完全加密的敏感字段(如网站用户名和密码、安全笔记以及表单填写数据)
鉴于此次安全漏洞事件,LastPass建议用户采取额外预防措施,立即更改主密码,以防范潜在的后续风险,例如凭证填充攻击。
该事件再次印证了第三方供应商安全漏洞及其第四方生态系统事件如何影响企业。本文将探讨三项优化供应商安全事件发现与缓解的实践,并提供若干基础问题,供企业质询供应商在最新LastPass数据泄露事件中的风险暴露情况。
第三方供应商数据泄露缓解的三大最佳实践
尽管无法消除与所有供应商合作中的所有风险,但您的第三方风险管理计划仍能提供必要的可视性和自动化能力,在风险对业务造成进一步损害或干扰之前有效识别并缓解风险。请从以下三个步骤开始:
1.确定可能使用受影响技术的供应商
要了解哪些供应商使用了受影响的技术,首先必须明确供应商名单,这意味着需要建立集中化的供应商清单。仅靠电子表格或将供应商管理权限下放给业务部门团队无法实现这一目标。必须通过集中式系统完成,该系统需向组织内所有参与供应商管理的人员开放访问权限。 您应能将供应商数据从电子表格导入,或通过API连接现有采购系统,将其整合至中央记录系统。
在完成供应商集中管理后,请借助被动扫描功能支持的供应商问卷调查,协助识别第四方技术关联关系。以本次数据泄露事件为例,此项工作将揭示哪些供应商使用LastPass(进而间接关联到遭受入侵的第三方云备份服务商)。收集供应商生态系统中部署的第四方技术信息,有助于精准锁定使用受影响技术的组织,从而优先筛选需进一步评估的供应商。
2.发布针对具体活动的风险评估
一旦识别出在其环境中部署了受影响技术的供应商,请通过符合已知安全标准和最佳实践(如NIST 800-161
及ISO 27036)的简单、有针对性的评估与这些受影响供应商展开合作。这些评估的结果将帮助您锁定所需的补救措施,以弥补潜在的安全漏洞。优质的解决方案将提供内置建议,从而加速补救流程并更快地填补这些漏洞。
请根据贵组织的风险承受能力,通过以下八个问题开始针对具体事件的评估:
| 问题 | 答案选项 |
|---|---|
| 1) 您的组织是否在使用LastPass? | 请选择以下其中一项:
a) 是 b) 没有 |
| 2) 若该组织使用LastPass,此次数据泄露事件中用户的主密码或存储密码是否遭到泄露? | 请选择以下其中一项:
a) 是 b) 我们尚未确定主密码和存储密码是否遭到泄露。 c) 不 |
| 3) 该组织是否要求用户更改其主密码和存储的应用程序密码? | 请选择以下其中一项:
a) 是 b) 没有 |
| 4) 此次网络攻击对组织造成的影响性质是什么?
帮助文本:应考虑影响发生的地点和影响程度。 重大影响:该漏洞已导致数据机密性或完整性丧失。 高影响:系统可用性已周期性丧失,且部分数据的保密性或完整性受到损害。 低影响:数据保密性或完整性不受损失;系统可用性受干扰极小或无干扰。 |
请选择以下其中一项:
a) 我们的关键系统或应用程序已受到重大影响。 b) 我们的关键系统或应用程序受到重大影响。 c) 我们的关键系统或应用程序受到的影响程度较低。 d) 此次网络攻击未对我们的关键系统或应用程序造成任何影响。 |
| 5) 是否已实施最佳实践控制措施以减轻此次违规造成的损害?
帮助文本:LastPass 建议采取以下步骤: 1. 立即退出所有活跃的LastPass会话。 |
请选择所有符合条件的选项:
a) 我们已强制实施主密码变更。 b) 我们已更新了LastPass账户的电子邮件地址。 c) 我们已审查账户历史记录,以排查可疑登录活动。 d) 我们已将账户限制为仅限可信设备访问。 e) 我们已将账户限制为仅限可信位置访问。 |
| 6) 该妥协方案是否影响向客户提供的关键服务? | 请选择以下其中一项:
a) 是 b) 没有 |
| 7)组织是否制定了事件调查和响应计划? | 请选择以下其中一项:
a) 是的,已制定并记录在案的事件调查与响应计划已到位。 b) 不,尚未制定书面记录的事件调查与响应计划。 |
| 8) 谁被指定为可以回答其他问题的联络人? | 请说明管理信息和网络安全事件的主要联系人。
名称: 标题 电子邮件: 电话 |
下一步:启动第三方事件响应计划
若供应商生态系统发生网络安全事件,贵组织能否迅速评估其对业务的影响并启动自身事件响应计划?事件响应中时间至关重要,因此通过制定明确的响应计划采取更主动的措施,将缩短发现并缓解潜在供应商问题所需的时间。更系统化的第三方事件响应计划可包含以下内容:
- 集中管理的供应商及其所依赖技术的数据库
- 预先构建的业务韧性、连续性和安全评估,用于衡量事件发生的概率及其影响程度
- 评分和权重有助于关注最重要的风险
- 修复潜在漏洞的内置建议
- 针对利益相关者的报告,以满足董事会不可避免的要求
若需了解Prevalent如何助力贵机构加速发现并缓解第三方风险,请立即联系我们或预约演示。
注:这些基础问题旨在揭示初步信息,并提供可供选择的答案选项,以帮助评估贵组织面临的风险。贵组织可选择提出不同或额外的问题。Prevalent客户还可在其问卷库中访问此评估工具。
3.持续监控受影响的供应商
您必须时刻保持警惕,不仅要防范此次攻击带来的风险,还要防范下一次攻击。因此,您应当通过持续的网络监控手段,密切关注互联网和暗网动态,及时发现被盗凭证的交易迹象以及即将发生的安全事件征兆。
监控犯罪论坛、洋葱页面、暗网特殊访问论坛、威胁情报源、泄露凭证粘贴网站、安全社区、代码仓库以及漏洞和黑客/入侵数据库至关重要。 您可分别监控这些信息源,也可寻求将所有情报整合至单一解决方案的方案,使企业能够集中可见所有风险。后者能将持续监控结果与风险评估结论关联,验证供应商是否已实施有效管控措施。
编者按:本文最初发表于Prevalent.net。2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。
