机场已发展成为高度互联的数字环境,旅客服务、预订平台、Wi-Fi系统、停车服务、云应用、员工基础设施及第三方平台均在此环境中协同运作。
这种互联性为攻击者创造了大量可乘之机。
运营曼彻斯特、伦敦斯坦斯特德及东米德兰兹机场的曼彻斯特机场集团(MAG)披露,一起网络攻击导致约8.7百万客户的数据泄露。据《卫报》对该事件的报道,受影响的信息包括与停车场、贵宾休息室、快速通道预订及机场Wi-Fi服务相关的电子邮件地址、电话号码、车辆注册号码和邮政编码。
MAG表示,银行及支付信息未受影响,旅客安全和航空安保也未遭到破坏,机场运营同样未受影响。
不过,该事件凸显了航空及其他关键基础设施机构面临的一项关键网络安全挑战:如何在客户数据大规模泄露前检测到可疑访问?
攻击始于面向客户的基础设施
现代机场依赖大量收集和处理客户信息的数字服务。
这些服务包括:
- 停车平台
- 贵宾休息室预订系统
- 快速通道服务
- 机场Wi-Fi注册
- 客户门户
- 移动应用程序
- 云服务
- 第三方应用程序
每一项互联服务都会扩大机构的数字攻击面。
当这些环境中的某一个遭到入侵时,攻击者可能会获取信息,这些信息后续可用于网络钓鱼、社会工程学攻击、冒充或其他后续攻击。
客户数据成为有价值的目标
据报道,MAG事件中被访问的信息包括客户联系信息及车辆相关信息。
尽管支付信息未受影响,但客户信息对攻击者而言仍具价值。
电子邮件地址与电话号码、邮政编码、旅行相关信息或车辆注册详情结合后,可使欺诈性通信显得更具说服力。
攻击者可能会利用此类信息:
- 开展定向网络钓鱼
- 实施社会工程学攻击
- 冒充合法机场服务
- 向客户发送欺诈性消息
- 将此类信息与从其他渠道获取的数据结合
- 为未来的身份或凭证攻击提供支持
为何此次攻击至关重要
该事件的规模是一个主要关注点。
约8.7百万客户受到影响,不过MAG表示,大多数客户仅电子邮件地址被泄露。
该事件还表明,针对关键基础设施的网络攻击不一定需要破坏实体运营才能产生重大后果。
面向客户的基础设施遭到入侵可能导致:
- 大规模数据泄露
- 监管审查
- 客户信任问题
- 网络钓鱼及社会工程学攻击风险
- 声誉损害
- 潜在敲诈勒索
- 安全及恢复成本增加
因此,运营机场及其他关键基础设施的机构必须将数据保护与维持运营韧性相结合。
机构应关注的内容
安全团队应持续调查:
- 异常的身份验证活动
- 对客户应用程序的异常访问
- 意外的管理活动
- 异常的数据库查询
- 大规模数据访问
- 异常的出站数据传输
- 可疑的云活动
- 第三方应用程序行为
- 遭到入侵的用户账户
- 访问敏感资源的陌生端点
这些信号在关联后会变得更具价值。
例如,单独来看,一次成功的登录可能完全合法。
但一次成功的登录后,若伴随陌生端点访问、异常的客户数据查询及大规模出站传输,则会呈现截然不同的安全态势。
机构应采取的措施
关键基础设施机构应:
- 维持对面向客户应用程序的持续可见性
- 监控身份及特权账户活动
- 审查第三方集成
- 限制对敏感客户数据的不必要访问
- 监控异常的数据库及应用程序活动
- 检测异常的数据传输
- 对关键环境进行分段隔离
- 定期审查云及SaaS权限
- 维持经过测试的事件响应流程
- 在数据泄露后为客户做好应对网络钓鱼的准备
目标应是在攻击者将合法访问转化为大规模数据泄露前识别异常行为 。
Seceon如何助力防御大规模数据泄露
此类事件主要是一个 身份、应用、云、网络、数据访问及潜在数据外泄 问题。
Seceon最相关的能力包括 aiSecurityScore360、aiSIEM / CGuard及aiXDR-PMax。
aiSecurityScore360
Seceon的aiSecurityScore360可帮助机构了解其外部攻击面,并识别面向互联网的基础设施中的安全暴露点。
对于机场或关键基础设施机构而言,这种可见性可帮助识别:
- 面向互联网的资产
- 面向客户的应用程序
- 暴露的基础设施
- 漏洞暴露
- 需要优先修复的资产
这有助于安全团队在攻击者发现前了解机构的攻击面所在位置。
aiSIEM / CGuard
Seceon的aiSIEM / CGuard提供跨身份、端点、网络、云及应用程序活动的集中可见性与关联分析。
对于涉及大规模客户数据访问的事件,它可帮助机构:
- 将身份验证事件与应用程序活动关联
- 检测异常的账户行为
- 识别对敏感资源的异常访问
- 监控特权用户活动
- 检测可疑的网络通信
- 将应用程序事件与端点活动关联
- 构建潜在恶意活动的时间线
关键优势在于行为上下文。
合法账户可能被恶意使用,这意味着仅一次成功的登录可能并不表示遭到入侵。
更重要的问题是:
“该身份的行为是否符合其正常模式?”
aiXDR-PMax
若攻击者通过遭到入侵的端点或服务器获取访问权限,aiXDR-PMax可提供初始入侵后活动的行为可见性。
它可帮助识别:
- 可疑的进程执行
- 凭证相关活动
- 异常的文件访问
- 持久化行为
- 横向移动
- 可疑的出站通信
- 入侵后活动
这在端点与更广泛的基础设施之间建立了重要关联。
Seceon不会将可疑端点、异常登录及异常网络活动视为独立事件,而是帮助安全团队将其作为同一潜在攻击链的一部分进行调查。
最终思考
曼彻斯特机场集团事件表明,关键基础设施的保护不再局限于保障负责实体运营的系统安全。
客户应用程序、云服务、身份系统、第三方平台及支撑基础设施均可包含有价值的数据,并成为攻击者的目标。
关键的防御教训很明确。
一次成功的登录并不总是意味着合法活动,且数据泄露很少以明显的“数据泄露”警报开始。
它可能始于异常登录、意外的应用程序查询、异常的数据访问或可疑的出站通信。
通过结合安全暴露可见性、行为分析、跨环境关联及扩展检测,Seceon可帮助机构更早识别这些信号,并加快调查与响应速度。
对于航空及其他关键基础设施机构而言,目标并非仅仅是发现客户数据被访问。
目标是在仍有时间遏制攻击时,检测到表明攻击的异常行为。