Cisco потвърди, че предварително неизвестна уязвимост в продуктите ѝ Secure Email Gateway е била експлоатирана от атакуващи, преди компанията да има възможност да я разкрие или да я коригира. В известие до клиенти Cisco призна, че уязвимостта е била активно използвана в реални условия, но не предостави подробности как са били извършени атаките или колко организации са били засегнати. Тази липса на конкретика оставя ИТ екипите с позната и неудобна задача: да приложат кръпката незабавно и да приемат най-лошия сценарий, докато се появи повече информация.

Какво позволява уязвимостта в Cisco Secure Email Gateway на атакуващите

Продуктите Secure Email Gateway на Cisco стоят на входната врата на имейл инфраструктурата на организацията, сканирайки входящите и изходящите съобщения за спам, зловреден софтуер и опити за фишинг, преди те да достигнат до пощенските кутии на служителите. Тази позиция прави шлюза изключително ценна цел. Уязвимост в такова устройство не застрашава само един компрометиран акаунт; тя потенциално дава на атакуващия опорна точка точно в тясното място, през което преминава целият имейл трафик на организацията.

Разкритието на Cisco потвърждава, че дефектът е бил експлоатиран в реални атаки, преди да бъде публично документиран, което означава, че някои организации вече са били компрометирани, преди да е съществувала кръпка. Компанията не е публикувала технически подробности за метода на експлоатация, мащаба на засегнатите инсталации или кой може да стои зад дейността. За защитниците тази неяснота е част от проблема. Без да знаят точно как е била използвана уязвимостта, екипите по сигурност разчитат единствено на самата кръпка и общи съвети за затягане на защитата, вместо на целенасочени правила за откриване.

Защо компрометирането на имейл шлюз е риск за поверителността, а не просто ИТ проблем

Изкушаващо е това да бъде причислено към рутинното управление на кръпки в предприятието, но имейл шлюзовете заемат уникално чувствителна позиция в потока от данни на организацията. Всяко съобщение, което преминава през тях, било то рутинен вътрешен меморандум, клиентски договор или комуникация от отдел „Човешки ресурси“, теоретично може да бъде видимо за атакуващ, който е компрометирал устройството.

Тази разлика е важна, защото нарушаването на сигурността на шлюз не се свежда само до престой или доставяне на зловреден софтуер. Това е потенциална точка за прихващане. Атакуващ, намиращ се вътре в пощенския поток, може тихо да наблюдава кореспонденцията, да събира идентификационни данни, вградени в имейлите, или да манипулира съобщения в движение, без подателят или получателят да разберат. За организации, обработващи регулирани данни, правна кореспонденция или информация за клиенти, този вид тих достъп вероятно е по-вреден от конвенционална инфекция със зловреден софтуер, защото може да остане незабелязан със седмици или месеци.

Това е и причината устройствата за сигурност сами по себе си да се превърнат в толкова привлекателни цели през последните години. Устройствата, създадени да инспектират и филтрират трафика, често имат дълбока видимост върху комуникациите на организацията, което ги прави единна точка на отказ, когато се промъкне уязвимост. Собствената zero-day уязвимост на Cisco в Secure Firewall Management Center, отбелязана от CISA като активно експлоатирана, следва подобен модел: критична инфраструктура, предназначена да защитава мрежата, вместо това се превръща в точка за навлизане, която атакуващите използват.

Какво трябва да направят организациите и администраторите веднага

Съветът на Cisco ясно показва, че корекцията трябва да бъде приложена без забавяне. За ИТ и екипите по сигурност, управляващи инсталации на Secure Email Gateway, непосредствените приоритети са ясни:

  • Приложете кръпката, публикувана от Cisco, веднага щом може да бъде планирана, като я третирате като извънредна промяна, а не като рутинна поддръжка.
  • Прегледайте логовете на шлюза за необичайна административна активност, неочаквани промени в конфигурацията или модели на трафика, които не съответстват на нормалната дейност, тъй като уязвимостта е била експлоатирана преди разкриването.
  • Потвърдете кои устройства във вашата среда са изложени на интернет или по друг начин достъпни, и ги приоритизирайте за незабавно отстраняване.
  • Установете навик редовно да проверявате съветите за сигурност на доставчиците за инфраструктурни продукти на Cisco, предвид повтарящия се модел на активно експлоатирани zero-day уязвимости в устройства като Secure Firewall Management Center.

Тъй като Cisco не е разкрила обхвата на въздействието, организациите не трябва да приемат, че не са засегнати, само защото не са видели очевидни симптоми. Тихата експлоатация с ниско ниво на шум често е целта.

Кога имейл криптирането или допълнителните слоеве за мрежова сигурност имат смисъл

Една кръпка от доставчик коригира днешния дефект, но не елиминира основната експозиция, произтичаща от пренасочването на чувствителни комуникации през всяко централизирано устройство. Организациите, които обработват особено чувствителна кореспонденция, следва да обмислят добавянето на криптиране на имейли от край до край за най-критичните си комуникации, така че дори ако шлюзът бъде компрометиран, съдържанието на съобщенията да остане нечетимо за атакуващ. Сегментирането на мрежата, което ограничава до какво може да достигне компрометиран шлюз, заедно със строг мониторинг на изходящите връзки от устройствата за сигурност, също може да намали обхвата на щетите, ако подобна zero-day уязвимост се появи в бъдеще.

Какво означава това за вас

Ако вашата организация използва продуктите Cisco Secure Email Gateway, приоритетът е да приложите кръпката сега, вместо да чакате повече подробности. За всички останали този инцидент е напомняне, че инструментите, създадени да защитават комуникациите, сами по себе си могат да се превърнат в уязвимост, когато дефект остане незабелязан. Това е вярно независимо дали сте администратор в предприятие, или физическо лице, което просто очаква имейлите, обменяни с дадена компания, да останат поверителни.

Практически изводи:

  • Приложете кръпката за устройствата Cisco Secure Email Gateway незабавно, ако още не сте го направили.
  • Одитирайте логовете на шлюза за признаци на експлоатация преди кръпката, а не само за бъдеща активност.
  • Не разчитайте единствено на устройството за сигурност на един доставчик; добавете слоеве за криптиране и мониторинг за чувствителни комуникации.
  • Бъдете бдителни за по-широкия модел на експлоатирана инфраструктура на Cisco, включително скорошната zero-day уязвимост в Secure Firewall Management Center, и третирайте съветите на доставчиците като спешни задачи за действие, а не като фоново четиво.