零售业协同防御网络犯罪:行业合作机制解析
今年早些时候,Scattered Spider黑客组织入侵多家美国主要零售商及供应商网络,考验了零售业间低调的网络安全协作。零售与酒店信息共享与分析中心(RH-ISAC)在协调防御中发挥关键作用,通过共享情报、策略及与科技巨头合作,提升行业整体韧性。然而,行业分散性、成员多样性及人为漏洞仍是挑战。

今年早些时候,一群狡猾的年轻黑客侵入了美国多家大型零售商及供应商的计算机网络,这成为对美国一些知名品牌与其相对不知名合作伙伴之间低调网络安全协作的一次重大考验。
在能源、水务和医疗等关乎生命安全的行业面临日益严峻的网络攻击之际,零售与酒店业所面临的网络威胁往往受到的关注较少。但零售业是美国最大的私营部门雇主,其韧性对美国经济至关重要。多年来,零售与酒店信息共享与分析中心(RH-ISAC)在保护各类规模的零售商方面发挥着越来越重要的作用,从家喻户晓的品牌到默默无闻的供应链关键环节。
最近发生的零售业黑客攻击事件被专家归因于网络犯罪组织Scattered Spider,这些事件展示了企业如何团结起来保护自身及彼此,RH-ISAC首席安全官兼战略副总裁Pam Lindemoen向姊妹刊物Cybersecurity Dive表示。
“零售业已加强协作,共享情报、最佳实践和应对策略,”Lindemoen说。
与Scattered Spider相关的入侵事件——一个臭名昭著且成员分散的团伙,主要由美国和英国的青少年及年轻人组成——在5月和6月袭击了多家零售巨头,包括Victoria's Secret、Whole Foods的分销商United Natural Foods以及百货连锁店Belk。随着其他零售商注意到这些入侵并试图避免成为黑客的下一个目标,RH-ISAC加强了支持行业范围安全努力的力度。
“我们在协调应对这一威胁方面发挥了关键作用,”Lindemoen说。
RH-ISAC得以借助大西洋彼岸盟友的支持,这些盟友刚刚处理完他们自己遭遇的Scattered Spider攻击。整个4月,与Scattered Spider结盟的黑客入侵了百货连锁店Harrods和Marks & Spencer以及食品零售商Co-op,促使英国当局发出紧急警告。
在这些攻击发生后不久,RH-ISAC为成员组织了一次与谷歌Mandiant部门威胁情报专家的简报会,Lindemoen说。该ISAC还与英国公司协调,以更好地了解英国境内的威胁活动,这有助于该组织为黑客将注意力转向美国零售商时做好准备。
尽管Scattered Spider可能是一群年轻的网络罪犯,但它构成了严重威胁。该组织回避传统漏洞,而是严重依赖社会工程学技术,例如诱骗帮助台工作人员重置账户密码。由于有时能深入访问目标公司的网络,这些黑客甚至被发现在公司召开应对入侵的虚拟会议时秘密加入。
该组织的策略“鲜明地提醒我们,即使拥有先进的技术防御,人为漏洞仍可能成为最薄弱的环节,”Lindemoen说。“由于他们严重依赖社会工程学来绕过安全控制,这更强调我们必须专注于分层防御。”
网络防御服务套件
推广分层网络防御是RH-ISAC的主要使命之一,该组织于2014年在一波针对Target等零售商的网络攻击浪潮后成立。(成立之初约有30名成员;目前拥有超过290名“核心成员”,包括酒店、餐厅、零售商和消费品制造商)。该组织促进成员之间就所见的威胁活动进行交流,但Lindemoen表示,它所做的远不止帮助公司交换入侵指标。
“我们的成员实际上在实时分享剧本、应对策略和经验教训,”她说。
7月,RH-ISAC与其他行业的ISAC合作,发布了关于打击Scattered Spider的指南。报告称,该黑客团伙“构成真实威胁”,并“对组织构成重大风险”。
该ISAC还与谷歌、微软、Palo Alto Networks和Akamai合作,为ISAC成员提供这些公司的服务和专业知识。微软提供了威胁简报,并就如何将人工智能整合到安全运营中提供建议;谷歌提供了面对面培训并提供了威胁情报;Akamai主持了关于运营技术安全的圆桌会议,并帮助追踪网络欺诈活动;Palo Alto Networks帮助公司领导者改进向董事会提交的威胁报告。
去年10月,该ISAC启动了一项计划,以帮助提升为其成员供货的公司的网络安全水平,这一举措反映了零售商和酒店企业对供应链漏洞的深切担忧。
RH-ISAC“非常有效”,这从其“过去几年的持续增长”中可见一斑,全国零售联合会零售技术与网络安全副总裁Christian Beckner表示。该ISAC日益成熟是NRF决定与该组织合作开展信息共享和反欺诈资源开发等活动的“关键因素”,Beckner说。
Lindemoen表示,该ISAC专注于“帮助成员相互学习,并集体加强防御”。
与其他行业的同类组织一样,RH-ISAC的成员公司在市场竞争激烈。但Lindemoen表示,她对公司在黑客攻击时搁置商业竞争的做法印象深刻。
“我们行业的竞争性消失了,协作应运而生,”她说。“我真的接到过电话说,‘我听到了这个。告诉他们我愿意帮忙。’看到这种情况发生真的令人敬畏。”
保障“人的因素”
这种协作对于一个本质上特别容易受到网络攻击的行业来说非常重要。
RH-ISAC成员公司的员工——他们是抵御Scattered Spider等罪犯的第一道防线——被训练得友好、乐于助人且值得信赖。但这种企业文化,即使是不与客户和客人互动的员工也被要求保持,恰恰是社会工程学得以滋生的环境。黑客尤其喜欢在繁忙的假日销售季发动攻击,因为那时过度劳累的零售员工更有可能放松警惕。
“如果你想想他们作为行业的身份,他们是酒店业人士,”Lindemoen谈到她的成员时说。“因此,利用这一点正是针对该行业攻击的独特之处。他们是在利用善意。”
专注于保护零售和酒店企业的网络专家面临的挑战是如何平衡热情与警惕。“你如何教育你的员工……并继续保持那种热情好客,但同时提出足够的问题以确保你不会被利用?”Lindemoen说。“在我看来,对于我们的行业来说,面对这些真正攻击企业人性弱点的威胁,这很难应对。”
RH-ISAC本身也面临挑战。作为一个自愿性质的信息共享组织,它对成员公司网络安全项目的影响力有限。它可以鼓励最佳实践,但不能强制执行。一些成员可能比其他成员更勤勉地遵循其建议,这可能导致整个行业的安全态势碎片化。
ISAC成员的多样性也将影响其帮助行业的全面程度。
根据该组织最新年度报告,RH-ISAC近70%的核心成员年收入至少为10亿美元,其中13%报告收入超过200亿美元。在那些主要由行业巨头组成的ISAC中,较小的参与者有时会感到对组织工作影响力较小,而被排除在外的小公司获得网络指导的机会也更少。RH-ISAC也以零售公司为主(占核心成员的48%),而酒店和赌场等酒店业占18%,餐厅占9%。
特别是在零售和酒店业这样复杂的行业,建立多元化的成员结构对于确保ISAC的工作成果反映该行业全面的商业考虑和安全问题至关重要。
“行业监管越少、越多样化,就越难触及所有人,”信息共享组织Cyber Threat Alliance总裁Michael Daniel说。“零售业几乎无法计数。虽然行业内单个公司的规模很重要,但公司的数量也很重要。”
增强网络韧性
尽管如此,RH-ISAC最近的一份报告中仍有令人乐观的理由。零售和酒店业近20%的首席信息安全官现在直接向业务高管汇报,比去年增加了12个百分点。“我们正被整合到业务决策中,”Lindemoen说。“CISO在该领域的影响力正在增强。”
此外,业务连续性——网络韧性的关键考量——跃升至约半数受访者优先事项清单的首位。Lindemoen对“不仅关注预防攻击,还关注快速恢复”的“关注度和聚焦度提升”表示赞赏,“这对该业务至关重要。”
该行业的网络防御者仍面临重大挑战——包括预算限制以及速度与安全之间的持续紧张——但RH-ISAC领导人对公司如何应对日益增长的威胁感到满意。
“尽管你看到了这些高调的攻击,”Lindemoen说,“他们正在展示韧性。”