Incident response en root cause analyse na misbruik van een kritieke kwetsbaarheid op een publiek bereikbare server.
De organisatie
Een landelijke brancheorganisatie maakte voor een belangrijk plannings- en bedrijfsproces gebruik van een lokaal gehoste SharePoint-omgeving. De server werd extern beheerd en was via internet bereikbaar.
De melding
Kynexis werd met spoed benaderd nadat de endpointbeveiliging een dreiging had gemeld die niet volledig kon worden gemitigeerd.
Directe incidentrespons
Kynexis adviseerde direct om de internetverbinding te verbreken, de server te isoleren, beheerderswachtwoorden te wijzigen, back-ups veilig te stellen, cryptografische sleutels te vervangen, malwarescans uit te voeren en aanvullende logging te activeren.
De uitdaging: beperkt forensisch bewijs
De omgeving beschikte niet over bruikbare firewallverkeerslogging, actieve threat protection, aanvullende Microsoft Defender-logging, centrale Microsoft 365-logging of langdurige centraal geborgde serverlogging.
De onderzoeksmethode
Kynexis combineerde webserverlogs, endpointdetectielogs, serverinformatie, configuratiescreenshots, informatie van de IT-dienstverlener, open source threat intelligence en een technische root cause analyse.
De belangrijkste bevindingen
De aanvallers hadden succesvolle toegang
Uit de logging bleek dat aanvallers via de bekende SharePoint-kwetsbaarheid toegang hadden verkregen en kwaadaardige code hadden uitgevoerd.
Endpointbeveiliging detecteerde slechts een deel
De endpointbeveiliging blokkeerde één kwaadaardig bestand, maar andere bestanden en communicatiestromen bleven onopgemerkt.
Waarschijnlijk zijn gevoelige sleutels benaderd
De gebruikte aanvalstechniek was gericht op het verkrijgen van cryptografische sleutels en sessiegegevens.
Laterale beweging kon niet worden uitgesloten
Omdat netwerklogging ontbrak, kon niet worden vastgesteld of de aanvallers ook andere systemen hadden bereikt.
Root cause analyse
- een internetgerichte server met een ernstige kwetsbaarheid;
- te late of onvoldoende mitigerende maatregelen;
- verlopen of ontbrekende netwerkbeveiligingsfunctionaliteit;
- onvoldoende firewalllogging;
- uitgeschakelde aanvullende beveiligingslagen;
- beperkte endpointdetectie;
- onvoldoende aantoonbare leverancierscontrole.
Samenvatting
Het onderzoek wees uit dat de cyberaanval succesvol was, kwaadaardige code op de server was uitgevoerd, gevoelige sleutels waarschijnlijk waren benaderd en verdere compromittering niet kon worden uitgesloten.
De belangrijkste aanbevelingen
- uitgebreider netwerk- en compromisonderzoek;
- verbetering van netwerklogging;
- activering van threat protection;
- structurele controle op licenties en beveiligingsfuncties;
- verscherping van kwetsbaarheden- en patchmanagement;
- duidelijkere verantwoordelijkheden bij de IT-dienstverlener;
- verbetering van incidentrespons en forensische paraatheid;
- periodieke security audits.
Het resultaat
- een technisch onderbouwde reconstructie;
- duidelijkheid dat sprake was van een succesvolle inbraak;
- een root cause analyse;
- inzicht in ontbrekende logging en detectie;
- duiding van de waarschijnlijkste impact;
- aanbevelingen voor containment en vervolgonderzoek;
- verbeterpunten voor leverancierssturing.
Waarom deze aanpak werkte
Door webserverlogs, bekende aanvalstechnieken en configuratie-informatie te combineren, kon worden vastgesteld dat meerdere kwaadaardige bestanden succesvol waren uitgevoerd.
Hulp nodig bij een cyberincident?
- Incident response en digitaal forensisch onderzoek
- Root cause analyses
- Loganalyse en containment
- Onderzoek naar datalekken en serverinbraken
- Incidentrapportages voor bestuur en management

