零售业如何联手抵御网络犯罪:从Scattered Spider攻击看行业协作
今年早些时候,Scattered Spider黑客组织入侵多家美国大型零售商及供应商网络,检验了零售业间低调的网络安全协作机制。零售与酒店信息共享与分析中心(RH-ISAC)在协调行业响应中发挥关键作用。本文基于对RH-ISAC首席安全官Pam Lindemoen等人的采访,剖析该行业如何通过共享情报、策略与资源,应对针对“人性弱点”的攻击,并探讨其面临的挑战与取得的进展。

今年早些时候,一群狡猾的年轻黑客侵入了美国多家大型零售商及供应商的计算机网络。这一事件,对美国一些最知名品牌与其众多默默无闻的合作伙伴之间所开展的、低调的网络安全协作,进行了一次重大考验。
在能源、水务和医疗保健等关乎生命与安全的行业面临日益令人担忧的攻击之际,零售与酒店业所面临的网络威胁往往受到的关注要少得多。然而,零售业是美国最大的私营部门雇主,其韧性对美国经济至关重要。多年来,零售与酒店信息共享与分析中心(RH-ISAC)在保护各种规模的零售商(从家喻户晓的品牌到默默无闻的供应链关键环节)方面发挥着越来越重要的作用。
专家将近期发生的零售业黑客攻击归因于网络犯罪组织Scattered Spider。RH-ISAC首席安全官兼战略副总裁Pam Lindemoen向Cybersecurity Dive表示,这些事件展示了企业如何团结起来防御自身并相互保护。
Lindemoen表示:“零售业已倾向于协作,共享情报、最佳实践和响应策略。”
与Scattered Spider相关的入侵事件——该团伙声名狼藉且组织松散,主要由美国和英国的青少年及年轻成年人组成——在5月和6月袭击了多家零售巨头,包括Victoria's Secret、Whole Foods的分销商United Natural Foods以及百货连锁店Belk。当其他零售商注意到这些入侵并试图避免成为黑客的下一个受害者时,RH-ISAC加强了对其行业安全工作的支持。
Lindemoen说:“我们在协调应对这一威胁方面发挥了关键作用。”
RH-ISAC能够依靠大西洋彼岸刚刚处理完自身Scattered Spider攻击的盟友,这对其有所帮助。整个4月,与Scattered Spider结盟的黑客入侵了百货连锁店Harrods和Marks & Spencer以及食品零售商Co-op,促使英国当局发出紧急警告。
Lindemoen表示,在这些攻击发生后不久,RH-ISAC立即组织了一次为其成员举办的简报会,邀请了谷歌Mandiant部门的威胁情报专家。该ISAC还与英国公司协调,以更好地了解英国境内的威胁活动,这为组织在黑客将注意力转向美国零售商时做好了准备。
尽管Scattered Spider可能是一个由年轻网络犯罪分子组成的团体,但它构成了严重威胁。该团伙摒弃了传统的漏洞利用方式,而是严重依赖社会工程学技术,例如诱骗帮助台工作人员重置账户密码。由于他们有时能深入访问目标公司的网络,这些黑客甚至以秘密加入公司为应对入侵而召集的虚拟会议而闻名。
Lindemoen表示,该团伙的策略“鲜明地提醒我们,即使拥有先进的技术防御,人为漏洞仍可能成为最薄弱的环节”。“由于他们严重依赖社会工程学来绕过安全控制,这恰恰强调了我们必须专注于分层防御。”
网络防御服务套件
推广分层网络防御是RH-ISAC的主要使命之一。该组织成立于2014年,当时正值一波针对Target等零售商的网络攻击浪潮之后。(成立之初,它约有30名成员;目前拥有超过290名“核心成员”,包括酒店、餐厅、零售商和消费品制造商)。该组织促进成员之间就其所见的威胁活动进行对话,但Lindemoen表示,它所做的远不止帮助公司交换失陷指标。
她说:“我们的成员实际上是在实时分享行动手册、响应策略以及他们吸取的教训。”
7月,RH-ISAC与其他行业的ISAC合作,发布了关于对抗Scattered Spider的指南。报告称,该黑客团伙“构成了真实威胁”,并“对组织构成重大风险”。
该ISAC还与谷歌、微软、Palo Alto Networks和Akamai合作,向ISAC成员提供这些公司的服务与专业知识。微软提供了威胁简报,并就如何将人工智能整合到安全运营中提供建议;谷歌则提供了面对面培训并共享威胁情报。Akamai主持了关于运营技术安全的圆桌讨论,并协助追踪网络欺诈活动;Palo Alto Networks帮助公司领导者改进向董事会汇报威胁情况的方式。
去年10月,该ISAC启动了一项计划,旨在帮助提升其成员供应商的网络安全水平,此举反映了零售商和酒店企业对供应链脆弱性的深切担忧。
全国零售联合会零售技术与网络安全副总裁Christian Beckner表示,RH-ISAC“非常有效”,这从其“过去几年的持续增长”中可见一斑。Beckner称,该ISAC日益成熟是NRF决定与该组织合作开展信息共享和反欺诈资源开发等活动的一个“关键因素”。
Lindemoen表示,该ISAC致力于“帮助成员相互学习,并共同加强防御能力”。
与其他行业的同类组织一样,RH-ISAC的成员公司在市场竞争中异常激烈。但Lindemoen表示,她对公司在黑客攻击时能够将商业竞争搁置一旁印象深刻。
她说:“在我们这个行业,竞争性会消失,协作会应运而生。”“我真的接到过电话说,‘我听到了这个消息。告诉他们我愿意提供帮助。’看到这一切发生,确实令人敬畏。”
保障“人的因素”安全
这种协作对于一个因其行业特性而特别容易遭受网络攻击的行业至关重要。
RH-ISAC成员公司的员工——他们是抵御像Scattered Spider这类罪犯的第一道防线——被培训得友好、乐于助人且值得信赖。但这种企业文化,即使是那些不与客户或宾客直接互动的员工也被要求遵守,恰恰是社会工程学滋生的环境。黑客尤其喜欢在繁忙的假日销售季发动攻击,因为此时超负荷工作的零售员工更有可能放松警惕。
Lindemoen在谈到其组织成员时说:“如果你想想他们作为一个行业是什么样的人,他们是热情好客的人。”“因此,利用这一点正是针对该行业攻击的独特之处。他们是在利用人们的善意。”
专注于保护零售和酒店企业的网络专家面临的挑战是如何在热情与警惕之间取得平衡。Lindemoen说:“你如何教育你的员工……在继续保持热情好客的同时,提出足够的问题以确保你不会被利用?”“对我来说,我们行业在面对这些真正攻击企业人性弱点的威胁时,很难处理好这一点。”
RH-ISAC自身也面临挑战。作为一个自愿性质的信息共享组织,它对成员公司网络安全项目的影响力有限。它可以鼓励最佳实践,但无法强制执行。其部分成员在执行其建议时可能不如其他成员尽职,这可能导致整个行业的安全态势出现碎片化。
该ISAC成员的多样性也将在其能否全面帮助该行业方面发挥重要作用。
根据该组织最新的年度报告,RH-ISAC近70%的核心成员年收入至少为10亿美元,其中13%的成员报告收入超过200亿美元。在那些由行业内最大公司不成比例地组成的ISAC中,较小的参与者有时会感觉自己对组织工作的影响力较小,而被排除在外的小公司获得网络指导的机会也更少。RH-ISAC也以零售公司为主(占核心成员的48%),而酒店和赌场等酒店业(占18%)和餐饮业(占9%)的比例则较低。
特别是在像零售和酒店业这样复杂的行业,建立多元化的成员基础对于确保ISAC的工作成果能够反映该行业存在的各种商业考量和安全问题至关重要。
信息共享组织网络威胁联盟主席Michael Daniel表示:“行业监管越少、越多样化,触达每个人的难度就越大。”“零售业几乎是无法计数的。虽然行业内单个公司的规模很重要,但行业内公司的数量也同样重要。”
网络韧性不断增强
尽管如此,RH-ISAC最近的一份报告仍带来了乐观的理由。零售和酒店业近20%的首席信息安全官现在直接向业务高管汇报,比去年增加了12个百分点。Lindemoen说:“我们正在被整合到业务决策中。”“CISO在该领域的影响力正在增强。”
此外,作为网络韧性关键考虑因素的业务连续性,跃升至约半数受访者优先事项清单的首位。Lindemoen对“不仅关注预防攻击,而且关注从中快速恢复的关注度和聚焦度提升”表示欢迎,“这在这个行业中至关重要。”
该行业的网络防御者仍面临重大挑战——包括预算限制以及速度与安全之间的持续张力——但RH-ISAC的领导层对公司如何应对日益增长的威胁感到满意。
Lindemoen说:“尽管你看到了所有这些备受瞩目的攻击,但他们正在展现出韧性。”