Tres formas de defenderse de los ataques a Snowflake
Más de un mes después de una serie de filtraciones de datos en entornos Snowflake, el alcance total del incidente se ha vuelto más claro: al menos 165 víctimas probables, más de 500 credenciales robadas y actividad sospechosa relacionada con malware conocido de casi 300 direcciones IP.
En junio, el proveedor de servicios de datos en la nube se lavó las manos ante el informe de investigación de ciberseguridad publicado por sus proveedores de respuesta a incidentes Google Mandiant y CrowdStrike. descubrió que 165 clientes de Snowflake puede haber sido afectado por credenciales robadas por malware que roba información. En una actualización del 2 de junio, Snowflake confirmó que no había encontrado evidencia de que una falla de seguridad, una mala configuración, una violación o el robo de credenciales de los empleados condujeran a las filtraciones de datos.
«[E]Cada incidente relacionado con esta campaña al que respondió Mandiant podría rastrearse hasta credenciales de clientes comprometidas”, dijo Google a Mandiant.
Snowflake instó a los clientes a asegurarse de que todas las cuentas ejecuten autenticación multifactor (MFA), crear reglas de políticas de red que limiten las direcciones IP a ubicaciones conocidas y confiables y restablecer las credenciales de Snowflake.
Estas medidas no son suficientesdicen los expertos. Las empresas deben tener claro cómo se utilizan sus recursos SaaS y no confiar en que los usuarios elijan la seguridad en lugar de la facilidad de uso.
«Si construyes un sistema que depende de que las personas nunca fallen, entonces has construido un sistema realmente malo», dice Glenn Chisholm, cofundador y director de producto del proveedor de seguridad SaaS Obsidian Security. «Los buenos ingenieros diseñan sistemas que anticipan el error humano».
A continuación se presentan algunas defensas adicionales que los equipos de seguridad deberían considerar para identificar vulnerabilidades en Snowflake y otros servicios en la nube SaaS.
1. Recopile datos sobre las cuentas y analícelos periódicamente.
Los equipos de seguridad primero deben comprender su entorno SaaS y monitorearlo para detectar cambios. En el caso de Snowflake, el cliente web Snowsight se puede utilizar para recopilar datos sobre cuentas de usuario y otras entidades (como aplicaciones y roles), así como información sobre los permisos otorgados a esas entidades.
El panorama que surge puede volverse complejo rápidamente. Snowflake, por ejemplo, tiene cinco funciones de gestión diferentes que los clientes pueden implementar, según SpecterOps. analizó posibles rutas de ataque en Snowflake.
El gráfico de acceso de Snowflake puede volverse complejo muy rápidamente. Fuente: SpecterOps
Y debido a que las empresas tienden a sobreaprovisionar roles, un atacante también puede adquirir habilidades adicionales a través de roles no administrativos, dice Jared Atkinson, estratega jefe de SpecterOps.
«Los administradores tienden a otorgar acceso a los recursos más fácilmente, o otorgan un poco más de acceso del que el usuario necesita; piense en acceso de administrador en lugar de acceso de escritura», afirma. «Para un usuario con un recurso, esto puede no ser un gran problema, pero con el tiempo, a medida que el negocio crece, puede convertirse en una carga enorme».
Consultas para Usuarios para quienes se ha establecido una contraseña – en lugar de establecer el valor de la contraseña en Falso, lo que impide la autenticación basada en contraseña – y observar el historial de inicio de sesión que utilizó factores de autenticación son métodos posibles para identificar cuentas de usuario sospechosas o riesgosas.
2. Aprovisionar cuentas de usuario a través de un proveedor de identificación
A medida que las infraestructuras empresariales modernas residen cada vez más en la nube, las empresas deben integrar al menos un proveedor de inicio de sesión único para cada empleado para gestionar las identidades y el acceso a los proveedores de la nube. Sin este nivel de control (la capacidad de asignar y eliminar empleados rápidamente), las organizaciones seguirán plagadas de superficies de ataque heredadas, afirma Chisholm de Obsidian.
Además, las empresas deben asegurarse de que su SSO esté configurado correctamente para establecer una conexión segura mediante mecanismos de autenticación sólidos. Y, lo que es igualmente importante, los métodos más antiguos deberían desactivarse mientras que las aplicaciones a las que se les concede acceso de terceros deberían al menos monitorearse, afirma.
«Los atacantes pueden agregar un nombre de usuario y contraseña a una credencial, agregar la credencial a través de una cuenta de servicio y permitirle iniciar sesión en esa cuenta de servicio, y nadie lo ha monitoreado», dice Chisholm. «Nadie ha estado monitoreando estas cuentas de acceso de terceros, estas conexiones de terceros… pero todas estas conexiones, más todas las que los desarrolladores han creado, se convierten en esta increíble superficie de ataque a través de la cual te defraudan».
Copo de nieve admite el sistema de gestión de identidad entre dominios (SCIM) para habilitar servicios y software SSO – la empresa menciona específicamente Okta SCIM y Azure AD SCIM – para administrar cuentas y roles de Snowflake.
3. Encuentre formas de limitar el radio de explosión de una brecha
Las filtraciones de datos permitidas por las complejas configuraciones de seguridad de Snowflake podrían eventualmente superar o superar las infracciones anteriores. Al menos un informe descubrió hasta 500 credenciales legítimas para el servicio Snowflake en línea. Por ejemplo, restringir o impedir el acceso desde direcciones de Internet desconocidas puede limitar el impacto de una credencial o clave de sesión robada. En su última actualización del 11 de junio, Snowflake enumera 296 direcciones IP sospechosas asociadas con malware que roba información.
La clave es encontrar otras formas de limitar la ruta del ataque a datos confidenciales, dice Atkinson de SpecterOps.
«Sabemos por experiencia y los detalles de este incidente en particular (las credenciales probablemente fueron robadas del sistema de un contratista y el acceso a ese sistema pudo eludir todas las recomendaciones de Snowflake) que solo se puede reducir la superficie de ataque hasta cierto punto». él dice. “Algunos de los atacantes aún lograrán sobrevivir. Gestionar la ruta del ataque limitará en gran medida la capacidad de un atacante para acceder a los recursos y ejecutar efectos contra ellos una vez que tenga acceso”.
Las políticas de red se pueden utilizar para permitir que las IP conocidas se conecten a una cuenta de Snowflake mientras se bloquean direcciones de Internet desconocidas. Documentación del copo de nieve.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Podrás encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/cybersecurity-operations/three-ways-to-chill-attacks-on-snowflake