Kritični propust u infrastrukturi za upravljanje poslovnim mrežama
Hakeri aktivno iskorištavaju kritičnu ranjivost ubacivanja operativnog sustava (OS) u Arista VeloCloud Orchestrator, prema izvješću SecurityWeeka. Propust je iskorišten kao zero-day, što znači da su ga napadači otkrili i upotrijebili prije nego što je zakrpa bila dostupna za obranu.
Arista VeloCloud Orchestrator centralizirana je platforma za upravljanje koja stoji iza Aristine linije proizvoda za SD-WAN (softverski definirane mreže širokog područja). Organizacije ga koriste za konfiguraciju, nadzor i kontrolu načina na koji promet putuje njihovim distribuiranim mrežama, povezujući podružnice, podatkovne centre i okruženja u oblaku putem jedinstvene upravljačke konzole. Upravo ta centralizirana uloga čini ovakvu ranjivost toliko ozbiljnom: kompromitiranjem orchestratora napadač potencijalno stječe uvid u to, ili kontrolu nad time, kako se usmjerava i upravlja prometom cijele organizacije.
Zašto su ranjivosti ubacivanja OS naredbi posebno opasne
Ranjivosti ubacivanja OS naredbi omogućuju napadaču umetanje i izvršavanje proizvoljnih naredbi operativnog sustava na poslužitelju koji pokreće ranjivi softver. U praksi, to hakeru može omogućiti pokretanje naredbi s istim ovlastima kao i sama aplikacija, potencijalno čitajući osjetljive konfiguracijske podatke, instalirajući dodatne alate ili se dublje uvlačeći u mrežu.
Kada se ovakva vrsta propusta nalazi u platformi za orkestraciju ili upravljanje, a ne na pojedinačnom uređaju, ulozi se znatno povećavaju. Upravljačke konzole poput VeloCloud Orchestratora nalaze se na povlaštenom položaju u mrežnoj arhitekturi: njima vjeruje svaki uređaj kojim upravljaju. Uspješan napad na takav sustav ne ugrožava samo jedan stroj, već cjelovitost mrežne strukture koja povezuje mnoga mjesta i korisnike.
Ovaj obrazac nije izoliran na Aristu. Sigurnosni istraživači su tijekom prošle godine zabilježili stalni niz zero-day i aktivno iskorištavanih ranjivosti u alatima za upravljanje poslovnim mrežama i sigurnošću. Slična dinamika odvijala se i kod kampanje infostealera FortiClient EMS, gdje su napadači iskoristili kritičan propust u Fortinetovom poslužitelju za upravljanje krajnjim točkama, te ponovno kada su državno-sponzorirani akteri ciljali Palo Alto vatrozidove putem zero-daya u PAN-OS-u. Slojevi upravljanja i orkestracije sve su privlačnije mete upravo zato što kompromitiranje jednog sučelja može donijeti širok pristup infrastrukturi organizacije.
Perspektiva privatnosti: Što je zapravo ugroženo
Iako se izvješće SecurityWeeka usredotočuje na tehničko iskorištavanje ranjivosti, vrijedi zastati nad time što proboj SD-WAN orchestratora može značiti za privatnost. Te platforme često imaju uvid u obrasce prometa, pravila usmjeravanja i povezivost između ureda, udaljenih radnika i usluga u oblaku. Napadač s pristupom ovom sloju potencijalno bi mogao promatrati metapodatke o mrežnoj aktivnosti, manipulirati usmjeravanjem kako bi presreo promet ili iskoristiti uporište za lateralno kretanje prema osjetljivijim sustavima poput baza podataka klijenata ili internih aplikacija.
Za tvrtke koje se oslanjaju na SD-WAN za povezivanje udaljenih i hibridnih radnih snaga, ovo je podsjetnik da alati za upravljanje mrežom zaslužuju istu pažnju kao i softver za sigurnost krajnjih točaka. Jedna nezakrpana ranjivost u centraliziranoj konzoli može potkopati zaštite ugrađene u svaki uređaj kojim upravlja, slično kao što je zero-day u Check Pointovom SmartConsole sučelju za upravljanje doveo u opasnost cijele flote upravljanih vatrozidova, a ne samo jedan stroj.
Što to znači za vas
Ako vaša organizacija koristi Arista VeloCloud Orchestrator, neposredni prioritet je provjeriti je li zakrpa ili mjera ublažavanja izdana i primijeniti je što prije. Iskorištavanje zero-daya znači da su napadači imali prednost, pa su pravovremeno zakrpavanje i pregledavanje sistemskih zapisa radi znakova neobične aktivnosti važni koraci.
Za obične korisnike i manje organizacije koje izravno ne upravljaju infrastrukturom poslovnog SD-WAN-a, šira je lekcija o međusobno povezanoj prirodi mrežne sigurnosti. Ranjivosti u alatima koji upravljaju vašim pružateljem internetskih usluga, mrežom poslodavca ili pružateljem usluga u oblaku mogu neizravno utjecati na vaše podatke čak i ako nikada izravno ne koristite ranjivi softver.
Provedivi savjeti
- IT timovi koji vode Arista VeloCloud Orchestrator trebali bi provjeriti savjete proizvođača i odmah primijeniti zakrpe kada postanu dostupne.
- Pregledajte mrežne zapise u potrazi za znakovima pokušaja ubacivanja naredbi ili neobične administrativne aktivnosti na sustavima orchestratora.
- Ograničite administratorski pristup platformama za orkestraciju samo na one kojima je to prijeko potrebno i provodite snažnu autentifikaciju.
- Tretirajte konzole za upravljanje mrežom s istom hitnošću kao i sustave okrenute prema korisnicima kada je u pitanju upravljanje zakrpama, jer njihov kompromis može izazvati kaskadne posljedice u cijeloj organizaciji.
- Budite informirani o otkrivanjima zero-daya koja utječu na mrežnu infrastrukturu, jer te ranjivosti sve više ciljaju kako oportunistički, tako i sofisticirani akteri prijetnji.
Kao što ova ranjivost Arista VeloCloud Orchestratora pokazuje, alati kojima organizacije vjeruju da upravljaju svojim mrežama mogu postati upravo ulazna točka koju napadači iskorištavaju. Održavanje zakrpa ažurnima i održavanje vidljivosti u administrativne sustave ostaje najpouzdanija obrana od zero-day prijetnji poput ove.




