Taas yksi Ciscon nollapäivä, taas yksi kiire

Cisco-ylläpitäjillä oli tuskin aikaa vetää henkeä ennen kuin he kohtasivat toisen hätätilanteen tässä kuussa. Vain päiviä sen jälkeen, kun erillinen aktiivisesti hyödynnetty haavoittuvuus Ciscon Secure Email Gateway -tuotteessa sai tiimit kiirehtimään paikkauksen kanssa, yhtiö on paljastanut uuden nollapäivähaavoittuvuuden, tällä kertaa Identity Services Enginessä (ISE), ja se tulee korkeimmalla mahdollisella vakavuusluokituksella, jonka haavoittuvuus voi saada: täydellinen CVSS-pistemäärä 10,0.

CVSS-pistemäärä 10 tarkoittaa, että virhe täyttää jokaisen kohdan, joka tekee haavoittuvuudesta vaarallisen. Se on etähyödynnettävissä, ei vaadi erityisiä käyttöoikeuksia tai käyttäjän toimia, ja voi johtaa koko järjestelmän täydelliseen murtoon. Tässä tapauksessa kyseessä on todennuksen ohitus, mikä tarkoittaa, että hyökkääjät, jotka hyödyntävät sitä, voivat mahdollisesti ohittaa kirjautumisvaatimukset kokonaan ja päästä käsiksi järjestelmiin, joita ISE:n on tarkoitus suojella.

Miksi todennuksen ohitus ISE:ssä on merkittävä asia

Cisco Identity Services Engine ei ole niche-tuote. Se on verkon pääsynvalvontaalusta, jota yritykset, yliopistot, sairaalat ja valtion virastot käyttävät päättääkseen, ketkä ja mitkä laitteet saavat muodostaa yhteyden verkkoon. ISE tarkistaa laitteiden ja käyttäjien identiteetin ennen pääsyn myöntämistä, valvoo tietoturvakäytäntöjä ja integroituu usein muihin tietoturvatyökaluihin organisaatiossa.

Kun järjestelmä, joka vastaa identiteetin vahvistamisesta, voidaan itsessään ohittaa, seuraukset heijastuvat laajalle. Hyökkääjä, joka voittaa ISE:n todennusvalvonnat, voi mahdollisesti liikkua sivusuunnassa verkossa, päästä käsiksi arkaluontoisiin järjestelmiin tai varastaa tietoja, kaiken aikaa näyttäen legitimiltä, todennetulta käyttäjältä. Juuri siksi tämän virheen täydellinen vakavuuspistemäärä ei ole vain tekninen kuriositeetti. Se heijastaa todellista ja välitöntä riskiä organisaatioille, jotka luottavat ISE:hen pitääkseen luvattomat käyttäjät poissa.

Cisco on vahvistanut, että haavoittuvuutta hyödynnetään jo luonnossa, mikä nostaa panoksia huomattavasti. Toisin kuin teoreettiset virheet, jotka tutkijat löytävät ennen rikollisia, tätä käytetään aktiivisesti oikeita kohteita vastaan juuri nyt, antaen puolustajille kapean ja kiireellisen aikaikkunan korjausten soveltamiseen ennen kuin useammat verkot vaarantuvat.

Huomionarvoinen kaava

Tämä ei ole yksittäinen tapaus. ISE-haavoittuvuus saapuu toisen aktiivisesti hyödynnetyn Ciscon nollapäivähaavoittuvuuden kintereillä, joka vaikuttaa yhtiön sähköpostiturvatuotteisiin, mikä tarkoittaa, että Ciscon asiakkaiden on täytynyt reagoida kahteen vakavaan, hyödynnettyyn haavoittuvuuteen lyhyen ajan sisällä. Jo valmiiksi venytetyille IT- ja tietoturvatiimeille peräkkäiset nollapäivähaavoittuvuudet laajalti käytössä olevissa yritystuotteissa tarkoittavat peräkkäisiä hätäpaikkaussyklejä, riskinarviointeja ja incidenttivasteiden tarkasteluja.

Ciscon infrastruktuurin toistuva kohdistaminen korostaa myös laajempaa trendiä: hyökkääjät keskittyvät yhä enemmän verkkolaitteisiin ja identiteettijärjestelmiin, jotka sijaitsevat yritysympäristöjen keskiössä, eivätkä vain yksittäisiin päätelaitteisiin. Yksi virhe tuotteessa kuten ISE voi vaikuttaa tuhansiin organisaatioihin samanaikaisesti, mikä tekee näistä haavoittuvuuksista erityisen houkuttelevia kehittyneille uhkatoimijoille, jotka etsivät maksimaalista vaikutusta minimaalisella vaivalla.

Mitä tämä tarkoittaa sinulle

Jos työskentelet IT- tai tietoturvatehtävissä organisaatiossa, joka käyttää Cisco ISE:tä, tämä ei ole haavoittuvuus, jonka voi jättää paikkausjonoon. Kun otetaan huomioon täydellinen vakavuuspistemäärä ja vahvistettu aktiivinen hyödyntäminen, käsittele tätä hätätason korjauksena rutiinihuollon sijaan. Tarkista Ciscon tiedote koskien vaikutuksen alaisia versioita, sovella paikkaus heti, kun se on saatavilla käyttöönotollesi, ja tarkista lokit epäilyttävän todennustoiminnan merkkien varalta, jotka voivat viitata siihen, että haavoittuvuutta hyödynnettiin jo ennen paikkausta.

Jokapäiväisille käyttäjille ja etätyöntekijöille tämä tarina on muistutus siitä, että verkkojen turvallisuus, joihin muodostat yhteyden, oli se sitten töissä, koulussa tai julkisessa Wi-Fi-verkossa, riippuu infrastruktuurista, jota harvoin näet tai ajattelet. Vaikka et voi itse paikata työnantajasi ISE-käyttöönottoa, voit vähentää omaa altistumistasi salaamalla liikenteesi ja olemalla varovainen luottamiesi verkkojen suhteen. Jos työskentelet Macilla ja haluat lisätä suojakerroksen omaan yhteyteesi, oppaamme VPN:n määrittämiseen Macilla käy läpi käytettävissä olevat vaihtoehdot.

Käytännön toimenpiteet

  • Organisaatioiden, jotka käyttävät Cisco ISE:tä, tulisi priorisoida tämän haavoittuvuuden paikkaaminen välittömästi sen täydellisen CVSS 10 -luokituksen ja vahvistetun aktiivisen hyödyntämisen vuoksi.
  • IT-tiimien tulisi tarkistaa todennuslokit poikkeavuuksien varalta, jotka voivat viitata siihen, että haavoittuvuutta hyödynnettiin ennen paikkausta.
  • Tietoturvatiimien tulisi ottaa huomioon, että Cisco on nyt paljastanut useita aktiivisesti hyödynnettyjä nollapäivähaavoittuvuuksia tiheästi peräkkäin, mikä edellyttää laajempaa tarkastelua altistuneesta Cisco-infrastruktuurista.
  • Yksittäiset käyttäjät eivät voi paikata yritysjärjestelmiä, mutta henkilökohtaisten tietoturvakäytäntöjen vahvistaminen, mukaan lukien VPN:n käyttö henkilökohtaisilla laitteilla, lisää suojakerroksen riippumatta siitä, mitä verkkotasolla tapahtuu.

Näiden paljastusten tahti on selvä signaali siitä, että hyökkääjät etsivät aktiivisesti heikkouksia identiteetti- ja pääsynhallintajärjestelmissä, joihin yritykset luottavat. Ajan tasalla pysyminen toimittajien tiedotteista ja paikkausten nopea soveltaminen pysyy yhtenä yksinkertaisimmista ja tehokkaimmista käytettävissä olevista puolustuskeinoista.