Kibernetinis saugumas

Nacionalinės bankų chartijos ir patvirtintų domenų grėsmė: ką finansinių technologijų lyderiai privalo apsvarstyti prieš viešąjį akcijų siūlymą

„Revolut“ duomenų saugumo pažeidimo, susijusio su apgaulingomis vyriausybės užklausomis, analizė ir architektūrinės strategijos, reikalingos patikimam apsimetinėjimui sušvelninti.
Nacionalinės bankų chartijos ir patvirtintų domenų grėsmė: ką finansinių technologijų lyderiai privalo apsvarstyti prieš viešąjį akcijų siūlymą

Šį mėnesį JAV Valiutos kontrolieriaus tarnyba (OCC) išdavė „Revolut“ sąlyginę nacionalinio banko chartiją. Ši reguliavimo pažanga rodo įmonės perėjimą iš skaitmeninės piniginės teikėjo į sistemiškai svarbią finansų įstaigą. Tuo pat metu „Revolut“ patvirtino, kad neįgaliota trečioji šalis, apsimesdama vyriausybine agentūra per teisėtą domeną, pasisavino jautrius klientų duomenis. Šis incidentas įrodo, kad techninio el. pašto šaltinio patvirtinimo nepakanka didelės vertės tapatybės turtui apsaugoti.

Domeno teisėtumo kaip pasitikėjimo rodiklio žlugimas

„Revolut“ saugumo pažeidimas yra prieigos asimetrijos pavyzdys. Užpuolikas pasinaudojo teisėtu vyriausybinės agentūros el. pašto domenu, kad pateiktų apgaulingas užklausas dėl informacijos. Kadangi domenas buvo autentiškas, el. laiškai praėjo standartines autentifikavimo patikras, įskaitant SPF, DKIM ir DMARC. Tai leido užpuolikui apeiti automatinius filtrus, kurie paprastai blokuoja sukčiavimo (phishing) bandymus. Pasitikėjimas buvo suteiktas infrastruktūrai, o ne užklausos ketinimui.

Finansinių technologijų įmonei, siekiančiai 200 mlrd. JAV dolerių vertinimo, šis incidentas yra griežtas priminimas, kad perimetras yra ne siena, o pralaidi membrana. Tradiciniai saugumo modeliai daro prielaidą, kad patvirtintas siuntėjas yra saugus siuntėjas. Ši prielaida dabar tapo rizika. Praktiškai tai reiškia, kad siuntėjo tapatybės patvirtinimas turi būti atskirtas nuo siuntėjo įgaliojimų pasiekti konkrečius duomenis patvirtinimo. „Revolut“ patvirtino, kad nutekinti duomenys apėmė pasus, vairuotojo pažymėjimus ir verifikavimo asmenukes. Tai yra tapatybės vagystės „karūnos brangenybės“.

Taikymasis į didelės grynosios vertės turto ekosistemą

Saugumo tyrėjas ZachXBT pažymėjo, kad incidentas, atrodo, buvo nukreiptas į didelės grynosios vertės asmenis. Tai rodo posūkį nuo plačių, automatizuotų atakų prie didelio tikslumo socialinės inžinerijos. Užpuolikai ieškojo ne kiekybės, o vertės. Kai užpuolikas taikosi į specifinę vartotojų klasę, grėsmės modelis keičiasi iš bendros gynybos į tikslinę kontržvalgybos operaciją.

Sąskaitų išrašų ir operacijų istorijos nutekinimas suteikia užpuolikams gaires būsimam išnaudojimui. Šie duomenys leidžia kurti itin įtikinamas tolesnio sukčiavimo schemas. Jei užpuolikas žino tikslų kliento likutį ir paskutines operacijas, jis gali apsimesti banko pareigūnu su visišku patikimumu. Šio pažeidimo poveikio spindulys siekia gerokai toliau nei pradiniai duomenų praradimai. Tai sukuria nuolatinę riziką vertingiausiam klientų bazės segmentui.

Administracinio pasitikėjimo architektūrinė nesėkmė

Šiuolaikinės kibernetinės gynybos pokyčių esmė yra suvokimas, kad vidiniai procesai yra tokie pat pažeidžiami kaip ir išoriniai prievadai. Šiuo atveju gedimas įvyko reguliavimo atitikties ir duomenų privatumo sankirtoje. „Revolut“ darbuotojai arba automatizuotos sistemos atsakė į tai, kas atrodė kaip teisėtas prašymas pateikti informaciją. Klaida įvyko ne dėl duomenų šifravimo, o dėl atskleidimo proceso logikos.

Vyriausybinis domenas nėra visrakis, o tik prašomas kvietimas. Organizacijos dažnai suteikia numanomą pasitikėjimą vyriausybinėms institucijoms, kurio niekada nesuteiktų komerciniam partneriui. Tai sukuria akląją zoną „Nulinio pasitikėjimo“ (Zero Trust) architektūroje. Jei sistema nepatikrina konkretaus teisinio mandato, esančio už užklausos, el. pašto domeno teisėtumas yra nesvarbus. Duomenys buvo perduoti, nes procesui trūko antrinio, išorinio (out-of-band) patvirtinimo žingsnio, skirto didelės rizikos duomenų užklausoms.

Nuo perimetro gynybos iki granuliuoto autorizavimo

Aiškumo dėlei – dabartinė grėsmių aplinka reikalauja visiško komunikacijos ir autorizavimo atskyrimo. Mikrosegmentacija paprastai aptariama tinklo srauto kontekste, tačiau ji taip pat turi būti taikoma ir žmonių darbo eigoms. Prašymas pateikti paso kopiją turėtų suaktyvinti kitokį saugumo protokolą nei prašymas pakeisti pašto adresą. „Revolut“ užblokavo konkretų el. pašto adresą, tačiau pagrindinis pažeidžiamumas – pasikliovimas domenu pagrįstu pasitikėjimu – išlieka, kol darbo eiga nebus perprojektuota.

Pasenusios sistemos dažnai traktuoja reguliavimo užklausas kaip pagreitintą procesą, siekiant išvengti teisinių trinčių. Šis efektyvumas yra kompetencijos deficitas, kuriuo naudojasi užpuolikai. Jie žino, kad atitikties komandos patiria spaudimą greitai atsakyti į vyriausybės užklausas. Logika turi keistis į modelį, kuriame kiekviena išorinė užklausa dėl jautrios asmeninės informacijos (PII) traktuojama kaip galimas įsilaužimo bandymas. Patvirtinimas turi vykti per iš anksto nustatytą saugų portalą arba per antrinį patvirtinimą su žinomu asmeniu atitinkamoje agentūroje.

Reguliavimo pasekmės ir pasirengimas IPO

„Revolut“ šiuo metu yra atidžiai stebimas, nes ruošiasi viešajam akcijų siūlymui ir plečia savo bankininkystės veiklą JK, Prancūzijoje ir JAV. Reguliavimo institucijos duomenų apsaugą vertina kaip operacinio stabilumo rodiklį. Įmonė, kurią gali apgauti suklastotas ar pažeistas vyriausybinis domenas, susiduria su klausimais dėl vidinės kontrolės. OCC sąlyginis patvirtinimas tikriausiai bus pateiktas su padidintais reikalavimais architektūriniam atsparumui.

Finansinių technologijų sektorius yra pagrindinis valstybės remiamų ir pažangių nusikalstamų grupuočių taikinys, nes jis yra tradicinių finansų ir sparčios programinės įrangos iteracijos sankirtoje. Trintis tarp greito vystymosi ir saugumo yra nuolatinė. Tačiau kaip bankas, „Revolut“ dabar yra kritinės infrastruktūros dalis. Saugumo standartas nebėra „geriausios pastangos“, o „saugus gedimas“ (failsafe). Vienas didelės vertės sąskaitos pažeidimas gali lemti reguliavimo baudas ir rinkos pasitikėjimo praradimą, kuris nusvers ilgus augimo metus.

Veiksmų planas vadovams

Informacijos saugumo vadovai (CISO) ir technologijų vadovai (CTO) turi išeiti už bazinės higienos ribų ir įdiegti gilios gynybos (defense-in-depth) strategiją administracinėms funkcijoms. Tikslas yra užtikrinti, kad vieno pasitikėjimo signalo pažeidimas nesukeltų visiško duomenų nutekėjimo. Organizacijoms, tvarkančioms jautrią asmeninę informaciją ir tapatybės dokumentus, reikalingi šie žingsniai:

  • Reguliavimo atsakomųjų veiksmų auditas: Sužymėkite kiekvieną kelią, kuriuo klientų duomenys palieka organizaciją. Identifikuokite kiekvieną atvejį, kai patvirtintas el. pašto domenas yra vienintelis reikalavimas duomenų atskleidimui.
  • Išorinio (Out-of-Band, OOB) patvirtinimo įdiegimas: Nustatykite privalomą antrinį patvirtinimo procesą visoms trečiųjų šalių duomenų užklausoms. Tai turi apimti kitą komunikacijos kanalą, pavyzdžiui, skambutį patvirtintu agentūros numeriu arba saugų vyriausybės portalą.
  • Duomenų minimizavimas ir trumpalaikis saugojimas: Nelaikykite tapatybės dokumentų ilgiau nei teisiškai reikalaujama KYC tikslais. Naudokite tokenizavimą jautriems dokumentams atvaizduoti antrinėse sistemose, taip sumažindami neapdorotų duomenų kiekį, prieinamą nutekinimui.
  • DI pagrįsta elgsenos analizė: Naudokite pažangius modelius gaunamų užklausų kalbai ir modeliams analizuoti. Sudėtingos apsimetinėjimo schemos dažnai naudoja specifinius lingvistinius šablonus, kuriuos mašininis mokymasis gali atpažinti dar prieš žmogui pamatant el. laišką.
  • Atitikties DMZ mikrosegmentavimas: Vertinkite atitikties skyrių kaip aukštos rizikos zoną. Apribokite atitikties personalo galimybę masiniu būdu eksportuoti jautrius duomenis be kelių šalių autorizavimo.

Išlikimas per architektūrinį atsparumą

Nauja kibernetinio saugumo realybė yra ta, kad tapatybė yra pagrindinis atakos vektorius. Nesvarbu, ar tai būtų pažeista vartotojo paskyra, ar pažeistas vyriausybės domenas, užpuoliko tikslas yra dėvėti patikimo subjekto kaukę. Išlikimas priklauso nuo architektūros, kuri daro prielaidą, kad kaukė jau užsidėta. Tikslas – neleisti vienam pasitikėjimo grandinės gedimo taškui tapti katastrofa. „Revolut“ judant link IPO, jos gebėjimas įrodyti, kad išsprendė patikimo apsimetinėjimo problemą, bus svarbiausias jos turtas.

Šaltiniai:

  • JAV Valiutos kontrolieriaus tarnybos (OCC) oficialios ataskaitos.
  • „Revolut“ įmonės spaudos tarnyba ir pranešimai klientams.
  • ZachXBT kripto-saugumo tyrimų ataskaitos.
  • Finansinio elgesio tarnybos (FCA) duomenų apsaugos gairės.

Atsakomybės apribojimas: Šis straipsnis yra skirtas tik informaciniams ir švietimo tikslams. Jis nepakeičia profesionalaus kibernetinio saugumo audito, teisinės konsultacijos ar specializuotos incidentų valdymo paslaugos. Aprašytos strategijos turėtų būti vertinamos atsižvelgiant į jūsų konkrečią organizacinę architektūrą ir reguliavimo aplinką.

bg
bg
bg

Iki pasimatymo kitoje pusėje.

Pašto ir debesies saugojimo sprendimas suteikia galingiausias saugaus keitimosi duomenimis priemones, užtikrinančias jūsų duomenų saugumą ir privatumą.

/ Sukurti nemokamą paskyrą