Yksi ainoa tietoturvauutisten viikko asetti useita erilaisia riskejä rinnakkain: Pentagonin tietomurto, joka vaikutti yli kolmeen miljoonaan ihmiseen, aktiivisesti hyödynnetyt zero-day-haavoittuvuudet Applen CoreGraphicsissa ja Fortinet FortiMailissa sekä raportit kahdesta Citrix NetScalerin etäkoodin suorittamisen haavoittuvuudesta, jotka ovat edelleen paikkaamatta. Kokonaisuutena Pentagonin tietomurtoa ja zero-day-haavoittuvuuksia koskeva uutinen on hyödyllinen muistutus siitä, että kaikkia uhkia ei ratkaista samalla työkalulla.

Tämä kirjoitus pitäytyy siinä, mitä viikoittainen uutiskirje raportoi. Yhteenvedon ulkopuolisia yksityiskohtia, kuten teknisiä erityistietoja tai tekijyyttä, ei annettu, joten emme spekuloi niillä.

Mitä Pentagonin tietomurto paljasti ja keitä se koskee

Otsikkouutinen oli Pentagonin henkilöstötietojen tietomurto, joka vaikutti yli kolmeen miljoonaan ihmiseen. Lähdeyhteenveto vahvistaa laajuuden ja sen, että kyse on henkilöstörekistereistä, mutta se ei kerro, mitkä kentät paljastuivat tai miten tietoihin päästiin käsiksi. Emme arvaile näitä kohtia.

Voidaan kuitenkin sanoa, että henkilöstötiedot ovat luonteeltaan arkaluonteisia. Kun ihmisiin liittyviä tietoja varastetaan, vahinko tulee yleensä myöhemmin ja muita kanavia pitkin, kuten kohdennettujen tietojenkalasteluyritysten tai identiteettivarkauksien kautta. Siksi kaikkien mahdollisesti asianomaisten tulisi seurata virallisia ilmoituksia ja suhtautua erityisellä epäluulolla odottamattomiin viesteihin, jotka viittaavat heidän työsuhteeseensa tai palvelukseensa.

Tässä yhteydessä VPN ei myöskään auta. VPN salaa liikenteen laitteesi ja VPN-palvelimen välillä. Se ei voi peruuttaa organisaation hallussa olevien tietojen tietomurtoa, eikä se voi suojata tietoja, jotka varastettiin järjestelmästä, jota et hallitse.

Applen CoreGraphics- ja FortiMail-zero-day-haavoittuvuudet aktiivisen hyökkäyksen kohteena

Uutiskirje nosti esiin myös kaksi zero-day-haavoittuvuutta, joiden kuvattiin olevan aktiivisesti hyödynnettyjä: yksi Applen CoreGraphicsissa ja yksi Fortinet FortiMailissa. "Aktiivisesti hyödynnetty" tarkoittaa, että hyökkääjät käyttävät haavoittuvuuksia jo, joten sopivan hetken odottaminen päivitykselle merkitsee todellista riskiä.

CoreGraphics on Applen ohjelmiston grafiikkakomponentti, joten sen haavoittuvuus huolestuttaa Applen laitteiden käyttäjiä. FortiMail on sähköpostin tietoturvayhdyskäytävä, mikä tekee siitä merkityksellisemmän organisaatioille, jotka ohjaavat sähköpostia sen kautta. Yhteenveto ei tarjoa päivitysversioita, CVE-tunnisteita tai hyödyntämisen yksityiskohtia, joten tarkista nämä tiedot valmistajien omista tiedotteista.

Kumpikaan haavoittuvuus ei ole sellainen, jonka VPN voisi korjata. Laitekohtainen hyökkäys tapahtuu itse laitteella, ja sähköpostiyhdyskäytävän haavoittuvuus sijaitsee infrastruktuurissa, jota organisaatio ylläpitää. Yhteytesi salaaminen ei sulje kumpaakaan aukkoa. Korjaus on valmistajan päivitys.

Paikkaamattomat Citrix NetScaler -haavoittuvuudet ja mitä tarkkailla

Kolmas aihe koskee kahta Citrix NetScalerin etäkoodin suorittamisen haavoittuvuutta, jotka ovat raportoidusti edelleen paikkaamatta. Sana "raportoidusti" on tässä tärkeä: tämä tulee uutiskirjeessä tiivistetyistä raporteista, ja ylläpitäjien tulisi vahvistaa tila suoraan Citrixin ohjeista.

Verkkoon suuntautuvien laitteiden etäkoodin suorittamisen virheet ovat vakavia, koska nämä järjestelmät sijaitsevat usein verkon reunalla. Jos organisaatiosi käyttää NetScaleria, käytännön toimenpiteitä ovat valmistajan tiedotteiden tarkistaminen, internetille altistettujen rajapintojen läpikäynti ja epätavallisen toiminnan seuraaminen, kunnes korjaukset ovat saatavilla.

Tämä kaava siitä, että vanhemmat tai verkon reunalla sijaitsevat komponentit nousevat uudelleen kohteiksi, ei ole uusi. Viikoittainen yhteenvetomme Certighostista, Check Pointin zero-day-haavoittuvuudesta ja HTTP/2-haavoittuvuudesta käsittelee samankaltaisia aiheita, mukaan lukien miten vanhat haavoittuvuudet palaavat jatkuvasti huomion kohteeksi.

Mitä VPN voi ja ei voi tehdä, kun päivityksiä jaetaan

VPN on hyödyllinen tiettyyn tehtävään: verkon altistuksen vähentämiseen. Se salaa liikenteesi epäluotettavissa verkoissa, kuten julkisessa Wi-Fi-verkossa, ja piilottaa IP-osoitteesi vierailemiltasi sivustoilta. Jos työskentelet etänä, sillä on merkitystä.

Mutta tämän uutiskirjeen tapahtumat jäävät tämän tehtävän ulkopuolelle:

  • Varastetut tiedot: Henkilöstötietojen tietomurto tapahtuu tiedon haltijan järjestelmissä, ei yhteydessäsi.
  • Laitehaavoittuvuudet: Applen CoreGraphics-haavoittuvuutta hyödynnetään laitteella riippumatta siitä, miten se on yhdistetty.
  • Sähköpostiyhdyskäytävän haavoittuvuudet: FortiMail-haavoittuvuus vaikuttaa palvelininfrastruktuuriin, joka käsittelee sähköpostia.

VPN on yksi kerros, ei päivityksen korvike. Huomioi myös, että VPN- ja etäkäyttölaitteet voivat itsessään olla kohteita, kuten Citrix-raportit osoittavat, joten kyseisen ohjelmiston päivittäminen on osa kokonaisuutta.

Mitä tämä tarkoittaa sinulle

Jos käytät Applen laitteita, asenna saatavilla olevat päivitykset viipymättä, sillä aktiivinen hyödyntäminen tarkoittaa, että riski on ajankohtainen. Jos olet FortiMailia ylläpitävä järjestelmänvalvoja, asenna Fortinetin korjaus heti kun voit vahvistaa sen. Jos käytät Citrix NetScaleria, tarkista valmistajan ohjeet, rajoita altistusta ja seuraa lokejasi.

Jos uskot, että Pentagonin tietomurto voi koskea sinua, seuraa virallisia ilmoituksia ja ole varovainen odottamattomien sähköpostien, puheluiden tai tekstiviestien suhteen, jotka mainitsevat työsuhteesi tai henkilötietosi. Käytä yksilöllisiä salasanoja ja ota monivaiheinen tunnistautuminen käyttöön siellä, missä voit.

Käytännön johtopäätökset

  • Asenna Applen ja Fortinetin päivitykset välittömästi ja vahvista versiot valmistajien tiedotteista.
  • Käy läpi altistuksesi: tiedä mitkä laitteet, sähköpostiyhdyskäytävät ja reunalaitteet sinulla on käytössä.
  • NetScalerin osalta noudata valmistajan ohjeita ja seuraa epätavallista toimintaa, kun haavoittuvuuksien raportoidaan olevan paikkaamatta.
  • Suhtaudu epäluulolla odottamattomiin viesteihin, jos saatat olla osa Pentagonin tietomurtoa.
  • Käytä VPN:ää siihen, missä se on hyvä: liikenteen suojaamiseen epäluotettavissa verkoissa, mutta älä luota siihen tietomurtoja tai laitehaavoittuvuuksia vastaan.

Pentagonin tietomurtoa ja zero-day-haavoittuvuuksia koskeva uutinen osoittaa, että kerroksittainen puolustus voittaa minkä tahansa yksittäisen työkalun. Saadaksesi lisätietoa viimeaikaisista zero-day-haavoittuvuuksista ja vanhojen haavoittuvuuksien paluusta valokeilaan, lue viikoittainen yhteenvetomme ja pidä järjestelmäsi ajan tasalla.