→ חזרה לבלוג
אבטחת מידע

דלף מידע ב-ServiceNow: API חשוף ללא הזדהות אפשר גניבת נתוני לקוחות

10 ביוני 20263 דק' קריאה
דלף מידע ב-ServiceNow: API חשוף ללא הזדהות אפשר גניבת נתוני לקוחות

מה קרה ב-ServiceNow

ServiceNow פרסמה הודעה רשמית על אירוע דלף מידע שבו הצליחו תוקפים לגשת לנתוני לקוחות דרך נקודת API שהייתה חשופה לאינטרנט ללא כל מנגנון הזדהות. לפי הדיווחים, כתובת ה-IP שזוהתה כמקור התקיפה היא 51.159.98.241, וארגונים המפעילים מערכות ServiceNow (SNOW) מומלצים לבדוק לאלתר את לוגי הגישה שלהם לאותה כתובת.

החברה הודיעה כי יצרה קשר עם כל הלקוחות שנפגעו. מניית החברה הגיבה בירידה של כשישה אחוזים בעקבות הפרסום.

הבעיה שמאחורי האירוע: API שלא מאובטח

מבחינה טכנית, הפרצה אינה חדשנית, אך היא מדגישה כשל שנמצא בארגונים רבים: חשיפת ממשקי API לרשת הציבורית מבלי לאכוף הזדהות ואימות משתמש. בסביבות SaaS כמו ServiceNow, שבהן כמויות גדולות של נתונים ארגוניים וכוח אדם עוברים דרך ממשקים אוטומטיים, כל API חשוף הופך לשער כניסה פוטנציאלי.

הניסיון שצברנו ב-R.A.S Systems בליווי ארגונים שמטמיעים מערכות ליבה ומשלבים שירותי SaaS מראה כי הבעיה לרוב אינה טכנולוגית בלבד, אלא ניהולית: ממשקי API נפתחים לצורך פיתוח או אינטגרציה ומעולם לא נסגרים, מתועדים, או נבדקים מחדש.

מה על ארגונים לעשות עכשיו

הקשר רחב יותר לאבטחת מערכות ליבה

אירועים כמו זה ב-ServiceNow מזכירים שגם פלטפורמות בוגרות ומוכחות בשוק חשופות לכשלים כאשר ההגדרות הבסיסיות אינן נאכפות. כשארגון מטמיע מערכת ליבה מורכבת, בין אם מדובר ב-ITSM, CRM או ERP, אבטחת ממשקי ה-API אינה רכיב שניתן להשאיר לברירת המחדל של הספק.

מבחינת R.A.S Systems, כל מערכת ליבה שאנו מפתחים ומטמיעים כוללת מדיניות אבטחת API מוגדרת מראש, כולל הזדהות, הגבלת גישה לפי תפקיד, ורישום מלא של כל פעולה. זו אינה תוספת, אלא תנאי יסוד. האירוע בServiceNow מדגים בדיוק מה קורה כשרכיב הזה נשמט.

שאלות נפוצות

מה גרם לדלף המידע ב-ServiceNow?

תוקפים ניצלו ממשק API שהיה חשוף לאינטרנט ללא מנגנון הזדהות, וכך הצליחו לגשת לנתוני לקוחות.

מה על ארגונים לבדוק בעקבות האירוע ב-ServiceNow?

מומלץ לבדוק לוגי גישה לכתובת IP 51.159.98.241 ולוודא שאין ממשקי API חשופים ללא הזדהות בסביבת ServiceNow.

כיצד מונעים חשיפה של ממשקי API?

יש למפות את כל ממשקי ה-API הפעילים, לאכוף הזדהות בכל ממשק, ולנטר תנועה חריגה באופן שוטף.

האם ServiceNow הודיעה ללקוחות שנפגעו?

לפי הודעת החברה, כל הלקוחות שנפגעו עודכנו על האירוע.

#ServiceNow#דלף מידע#API Security#אבטחת מידע#SaaS#סייבר