Kriittinen haavoittuvuus yritysten verkkorakenteessa
Hakkerit ovat aktiivisesti hyödyntäneet kriittistä käyttöjärjestelmän (OS) injektiohaavoittuvuutta Arista VeloCloud Orchestratorissa, kertoo SecurityWeekin raportti. Haavoittuvuutta hyödynnettiin nollapäivänä, mikä tarkoittaa, että hyökkääjät löysivät ja käyttivät sitä ennen kuin korjaustiedosto oli saatavilla suojaamaan sitä vastaan.
Arista VeloCloud Orchestrator on keskitetty hallinta-alusta Aristan SD-WAN (software-defined wide area network) -tuotelinjan takana. Organisaatiot käyttävät sitä määrittämään, valvomaan ja hallitsemaan, miten liikenne kulkee niiden hajautetuissa verkoissa, yhdistäen toimipisteet, datakeskukset ja pilviympäristöt yhden hallintakonsolin kautta. Juuri tämä keskitetty rooli tekee tällaisesta haavoittuvuudesta niin merkittävän: jos hyökkääjä murtautuu orchestratoriin, hän voi mahdollisesti saada näkyvyyden tai hallinnan koko organisaation verkkoliikenteeseen ja sen reititykseen.
Miksi käyttöjärjestelmän injektiohaavoittuvuudet ovat erityisen vaarallisia
Käyttöjärjestelmän injektiohaavoittuvuudet mahdollistavat hyökkääjän syöttää ja suorittaa mielivaltaisia käyttöjärjestelmän komentoja haavoittuvan ohjelmiston taustapalvelimella. Käytännössä tämä voi antaa hakkerille mahdollisuuden ajaa komentoja samoilla oikeuksilla kuin sovellus itse, mahdollisesti lukien arkaluonteisia asetustietoja, asentaen lisätyökaluja tai edeten syvemmälle verkkoon.
Kun tällainen haavoittuvuus on orkestrointi- tai hallinta-alustassa eikä yksittäisessä päätepisteessä, panokset nousevat huomattavasti. VeloCloud Orchestratorin kaltaiset hallintakonsolit ovat etuoikeutetussa asemassa verkkoarkkitehtuurissa: jokainen hallittava laite luottaa niihin. Onnistunut hyökkäys tällaista järjestelmää vastaan ei vaaranna vain yhtä konetta, vaan se vaarantaa useita toimipisteitä ja käyttäjiä yhdistävän verkkokudoksen eheyden.
Tämä ilmiö ei koske pelkästään Aristaa. Tietoturvatutkijat ovat seuranneet tasaisena virtana nollapäivä- ja aktiivisesti hyödynnettyjä haavoittuvuuksia yritysten verkkojen ja tietoturvan hallintatyökaluissa viime vuoden aikana. Samanlaiset dynamiikat tulivat esiin FortiClient EMS -tietovarkauskampanjassa, jossa hyökkääjät aseistivat Fortinetin päätepisteiden hallintapalvelimessa olleen kriittisen virheen, ja uudelleen, kun valtiolliset toimijat kohdistivat iskunsa Palo Alton palomuureihin PAN-OS-käyttöjärjestelmän nollapäivän kautta. Hallinta- ja orkestrointikerrokset ovat yhä houkuttelevampia kohteita juuri siksi, että yhden käyttöliittymän murtautuminen voi avata laajan pääsyn organisaation infrastruktuuriin.
Yksityisyysnäkökulma: Mitä oikeasti on vaakalaudalla
Vaikka SecurityWeekin raportti keskittyy haavoittuvuuden tekniseen hyödyntämiseen, on syytä pysähtyä miettimään, mitä SD-WAN-orchestratoriin kohdistuva tietomurto voi merkitä yksityisyydelle. Nämä alustat näkevät usein liikennemalleja, reitityssääntöjä ja yhteyksiä toimipisteiden, etätyöntekijöiden ja pilvipalvelujen välillä. Hyökkääjä, jolla on pääsy tälle tasolle, voisi mahdollisesti tarkkailla verkkotoiminnan metatietoja, manipuloida reititystä kaapatakseen liikennettä tai käyttää jalansijaa siirtyäkseen syvemmälle kohti arkaluonteisempia järjestelmiä, kuten asiakastietokantoja tai sisäisiä sovelluksia.
Yrityksille, jotka käyttävät SD-WAN-yhteyksiä etä- ja hybridityövoiman yhdistämiseen, tämä on muistutus siitä, että verkonhallintatyökalut ansaitsevat samaa tarkkuutta kuin päätepisteiden tietoturvaohjelmistot. Yksittäinen päivittämätön haavoittuvuus keskitetyssä hallintakonsolissa voi murtaa suojaukset kaikilta hallituilta laitteilta, aivan samoin kuin Check Pointin SmartConsole-hallintaliittymän nollapäivä asetti kokonaiset hallinnoitujen palomuurien laivastot vaaraan yhden koneen sijaan.
Mitä tämä tarkoittaa sinulle
Jos organisaatiosi käyttää Arista VeloCloud Orchestratoria, välitön prioriteetti on varmistaa, onko korjaustiedosto tai lievennyskeino julkaistu, ja ottaa se käyttöön mahdollisimman pian. Nollapäivän hyödyntäminen tarkoittaa, että hyökkääjät saivat etumatkan, joten ajantasainen päivitys ja järjestelmälokien tarkastelu epätavallisen toiminnan varalta ovat molemmat tärkeitä toimenpiteitä.
Tavallisille käyttäjille ja pienemmille organisaatioille, jotka eivät hallinnoi yritysten SD-WAN-infrastruktuuria suoraan, laajempi opetus liittyy verkkoturvallisuuden verkottuneeseen luonteeseen. Haavoittuvuudet työkaluissa, jotka hallinnoivat internet-palveluntarjoajaasi, työnantajasi verkkoa tai pilvipalveluntarjoajaasi, voivat epäsuorasti vaikuttaa tietoihisi, vaikka et itse koskaan käyttäisikään haavoittuvaa ohjelmistoa.
Toiminnalliset johtopäätökset
- IT-tiimien, jotka käyttävät Arista VeloCloud Orchestratoria, tulisi tarkistaa toimittajan neuvot ja ottaa korjaustiedostot heti käyttöön, kun ne ovat saatavilla.
- Tarkista verkkolokit komentoinjektioyritysten tai epätavallisen hallintatoiminnan varalta orchestrator-järjestelmissä.
- Rajoita hallintapääsy orkestrointialustoille vain niille, jotka sitä ehdottomasti tarvitsevat, ja ota käyttöön vahva todennus.
- Käsittele verkonhallintakonsoleita samalla kiireellisyydellä kuin asiakasrajapintoja päivitystenhallinnassa, sillä niiden vaarantuminen voi levitä koko organisaatioon.
- Pysy ajan tasalla verkkoinfrastruktuuriin vaikuttavista nollapäiväpaljastuksista, sillä sekä opportunistiset että kehittyneet uhkatoimijat kohdistavat iskuja yhä useammin näihin haavoittuvuuksiin.
Kuten tämä Arista VeloCloud Orchestratorin haavoittuvuus osoittaa, työkalut, joiden luotetaan hallinnoivan verkkoja, voivat muuttua juuri siksi sisääntulokohdaksi, jota hyökkääjät käyttävät hyväkseen. Pysyminen ajan tasalla korjauksista ja näkyvyyden säilyttäminen hallintajärjestelmiin on edelleen luotettavin puolustus tällaisia nollapäiväuhkia vastaan.




