Cisco skynder sig at patche en fejl på root-niveau i e-mail-gateway

Cisco har udsendt nødrettelser til en kritisk sårbarhed i sin Secure Email Gateway-appliance, et udbredt værktøj, som virksomheder er afhængige af til at filtrere spam, phishingforsøg og malware, før det når medarbejdernes indbakker. Fejlen er alvorlig nok til, at Cisco udsendte rettelser uden for sin normale udgivelsesplan, et stærkt signal om, at virksomheden anser risikoen for kunderne som akut.

Ifølge Ciscos offentliggørelse kan sårbarheden give en angriber mulighed for at overtage kontrol over den berørte enhed ved at udnytte svagheder, der i sidste ende giver root-adgang, det højeste privilegieniveau på et system. Root-adgang betyder, at en angriber ikke bare kigger på data; de kan potentielt omkonfigurere applikationen, aflytte eller omdirigere e-mailtrafik og bruge den kompromitterede gateway som fodfæste til at trænge dybere ind i en virksomheds netværk.

Dette er ikke en isoleret hændelse for Ciscos e-mailsikkerhedslinje. Et beslægtet zero-day, som spores separat, var allerede under aktivt angreb før denne seneste patch-cyklus, hvilket understreger, at e-mail-gateway-applikationer er blevet et tilbagevendende mål for angribere, der leder efter et pålideligt indgangspunkt til virksomhedsnetværk.

Hvorfor en e-mail-gateway er et så værdifuldt mål

Secure email gateways sidder i et unikt følsomt knudepunkt i en virksomheds infrastruktur. De behandler hver indgående og udgående meddelelse, hvilket betyder, at de berører vedhæftede filer, links, intern kommunikation og ofte autentificeringsoplysninger, der er indlejret i e-mail-arbejdsgange. En enhed med så meget indsigt giver, hvis den kompromitteres på root-niveau, en angriber et stærkt udsigtspunkt.

For virksomheder betyder det en direkte vej mod business email compromise (BEC), en af de økonomisk mest skadelige kategorier af cyberkriminalitet. Angribere, der kontrollerer en e-mail-gateway, kan potentielt opfange følsom korrespondance, indsætte ondsindet indhold i legitime e-mailtråde eller lydløst overvåge kommunikation mellem medarbejdere, leverandører og kunder, før de iværksætter et mere målrettet svindelnummer. Fordi gatewayen er betroet infrastruktur, er ondsindet aktivitet med oprindelse i den langt mindre tilbøjelig til at udløse de sædvanlige advarselstegn, som medarbejdere er trænet til at opdage.

Det er derfor, sikkerhedsforskere, der beskriver denne klasse af sårbarheder, har kaldt uautentificeret root-adgang på en e-mail-gateway for et af de bedst mulige fodfæster, en angriber kan opnå. Det omgår helt behovet for stjålne adgangskoder, phishing af medarbejdere eller social engineering.

Hvad dette betyder for dig

Hvis din organisation kører en Cisco Secure Email Gateway-appliance, er den umiddelbare prioritet at anvende Ciscos nødrettelse. At udskyde opdateringer på internetvendte sikkerhedsapplikationer er en af de mest almindelige måder, organisationer ender på den forkerte side af et brud, da angribere rutinemæssigt scanner efter uopdaterede systemer, i det øjeblik en sårbarhed bliver offentlig.

For små og mellemstore virksomheder, som måske ikke har et dedikeret sikkerhedsteam til at overvåge leverandørmeddelelser, er denne hændelse en påmindelse om, at de værktøjer, der skal beskytte din kommunikation, selv kan blive en byrde, hvis de ikke vedligeholdes. Det er værd at spørge din IT-udbyder eller managed service-partner direkte, om dine e-mailsikkerhedsapplikationer er opdaterede, og om patch-styring håndteres proaktivt snarere end reaktivt.

Forbrugere og fjernarbejdere, der er forbundet med berørte organisationer, kan måske ikke handle direkte på denne sårbarhed, men det er en nyttig anledning til at overveje, hvordan følsom forretningskommunikation håndteres mere bredt. At stole udelukkende på én leverandørs e-mail-gateway til beskyttelse, uden yderligere lag som krypterede e-mailtjenester eller en VPN til fjernadgang til interne systemer, koncentrerer risikoen på ét sted. Krypterede kommunikationskanaler og VPN'er stopper ikke et root-level exploit på en andens server, men de reducerer, hvor meget følsomme data der strømmer gennem et enkelt fejlpunkt, og tilføjer et lag beskyttelse for data under transmission.

Handlingsorienterede pointer

  • Anvend Ciscos nødrettelse på enhver Secure Email Gateway-appliance med det samme; vent ikke på et rutinemæssigt vedligeholdelsesvindue.
  • Gennemgå, om din organisation har en formel proces til at følge leverandørers sikkerhedsmeddelelser, især for internetvendte applikationer.
  • Overvej at lægge krypterede e-mail- eller beskedværktøjer oveni til din mest følsomme forretningskommunikation i stedet for at stole fuldstændigt på en enkelt gateway.
  • Hvis du administrerer fjernadgang til interne systemer, skal du sikre, at VPN-konfigurationer er opdaterede, og at adgangen er begrænset til det, medarbejderne faktisk har brug for.
  • Hold dig informeret om relaterede offentliggørelser; denne sårbarhed følger efter andre aktivt udnyttede fejl i samme produktlinje, hvilket tyder på, at angribere aktivt undersøger denne klasse af enheder.

Ciscos nødrettelse lukker én dør, men den bredere lektie er klar: den infrastruktur, som virksomheder stoler på til at beskytte deres kommunikation, har brug for samme granskning og hastverk som ethvert andet kritisk system. Patch hurtigt, verificér dine forsvar, og behandl leverandørers sikkerhedsmeddelelser som en rutinemæssig del af at drive forretning, ikke en eftertanke.