Frameworks kunder fik e-mailen først

Den 7. august skrev Framework, producenten af reparerbare, modulære bærbare computere, til hele sin kundebase for at fortælle, at deres data var blevet eksponeret. Virksomheden havde fået at vide dagen før, den 6. august, at en angriber havde brudt ind i deres Metabase-instans den 3. august og trukket kundeposter ud. Framework bekræftede, at navne, e-mailadresser, telefonnumre samt fakturerings- og leveringsadresser var taget. Betalingsoplysninger var eksplicit ikke eksponeret, en skelnen Framework gjorde klart i sin underretning.

Framework selv blev ikke hacket i nogen direkte forstand. Ingen fejlbehæftet kodelinje i eget system var årsagen. Virksomheden var kunde hos Metabase, det business intelligence-platform mange firmaer bruger til at forespørge deres egne drifts- og salgsdata, og angriberen kom ind via Metabase, ikke via Framework.

Fejlen lå hos Metabase, ikke hos nogen af kunderne

Metabase offentliggjorde en kritisk, uautoriseret zero-day SQL-injection-fejl i sit API-endpoint til nulstilling af adgangskode. En angriber uden legitimationsoplysninger kunne injicere vilkårlig SQL mod den underliggende applikationsdatabase, hvilket var nok til direkte at give dem administratoradgang til en Metabase-instans. Metabase erklærede, at fejlen også ramte deres Cloud SaaS-produkt, og bekræftede aktiv udnyttelse, før de udgav en rettelse. Rettede versioner starter ved 0.58.24 og fortsætter op til 0.63.5 og nyere, på tværs af alle understøttede versionslinjer.

Dette er den detalje, ejere har tendens til at springe over: sårbarheden lå i Metabases egen kode, ikke i hvordan Framework, Tally eller LexisNexis havde konfigureret deres konti. Hver kunde med en berørt, uopdateret instans blev eksponeret på samme måde, uden egen skyld.

Tre virksomheder, en leverandør, en eftermiddag

Framework var ikke alene. Også Tally, et formularprodukt, og LexisNexis, data- og juridisk researchfirmaet, blev ramt via den samme Metabase-fejl. Tre virksomheder uden noget til fælles driftsmæssigt, der betjener forskellige markeder med forskellige produkter, endte med at underrette deres kunder om den samme grundlæggende årsag inden for få dage af hinanden. Ingen delte kodebase, sikkerhedsteam eller leverandørforhold med de andre. De delte et BI-værktøj.

Det er det mønster, der fortjener opmærksomhed. En enkelt fejl i en bredt anvendt SaaS-platform giver ikke ét enkelt brud. Den giver så mange brud, som den platform har kunder med udnyttelige data liggende, alle på en gang, alle sporbare til en leverandør, som de berørte virksomheders egne kunder aldrig havde hørt om.

Hvad der blev taget, og hvad underretningen eksplicit udelukker

Frameworks underretning er en nyttig skabelon for at læse enhver bruddsunderretning. Den navngiver fire taget kategorier: navne, e-mailadresser, telefonnumre samt fakturerings- eller leveringsadresser. Den navngiver en eksplicit udelukket kategori: betalingsdata. Denne udelukkelse betyder noget, men den er ikke hele billedet. Navne, e-mails, telefonnumre og fysiske adresser er præcis råmaterialet til målrettet phishing, forsøg på sim-swap og overtagelse af konti andre steder, selv uden et eneste kortnummer i spil.

Læs enhver bruddsunderretning for begge lister, hvad der er bekræftet taget, og hvad der er bekræftet ikke taget, og betragt det, der ikke nævnes, som ukendt frem for sikkert. En underretning, der beroliger dig om betalingsdata, har ikke fortalt dig noget om dit telefonnummer.

Spørgsmålet enhver ejer bør stille sig selv denne uge

De fleste virksomheder kan uden tøven navngive deres bank og deres forsikringsselskab. Langt færre kan navngive hvert eneste SaaS- og BI-værktøj, der opbevarer en levende kopi af deres kundedata, eller sige med sikkerhed, hvordan den leverandørs egen sikkerhedstilstand ser ud. Metabase, Salesforce, HubSpot, et analytics-dashboard, en supportplatform: hver eneste er en dør ind til din kundeliste, som du ikke kontrollerer og sjældent efterser. For danske virksomheder gælder desuden, at Datatilsynet skal underrettes inden for 72 timer efter opdagelsen af et brud på persondatasikkerheden, uanset hvor den underliggende fejl reelt lå.

Det praktiske skridt er ikke at droppe SaaS BI-værktøjer. Det er at lave en kort liste over hver leverandør med skrive- eller læseadgang til kunders personoplysninger, bekræfte hvilke af dem der har multifaktorgodkendelse slået til og opdaterer hurtigt, og spørge hver enkelt direkte om deres tidsramme for hændelsesunderretning. Frameworks kunder fandt ud af det på fjerdedagen. Planlæg, at din egen underretning ankommer inden for en lignende kort tidsramme, og beslut nu, ikke efter e-mailen lander, hvad du vil fortælle dine egne kunder.