A harmadik EDR nulladik napi sebezhetőség öt hét alatt
- szeptember 3-án Chaotic Eclipse biztonsági kutató, aki MSNightmare vagy Nightmare-Eclipse néven is ismert az online térben, közzétett egy FalconFlank nevű proof-of-concept exploitot. A PoC a CrowdStrike Falcon Sensorát célozza, amely egy széles körben telepített végpontészlelési és -válaszadási (EDR) eszköz, és egy helyi jogosultságnövelési sebezhetőséget mutat be. A CrowdStrike megerősítette, hogy vizsgálja a problémát, és már ki is adott egy enyhítést az érintett ügyfelek számára.
Ami a CrowdStrike FalconFlank nulladik napi sebezhetőségét figyelemre méltóvá teszi, az nem csupán a technikai részlet. Hanem az időzítés. Ez immár a harmadik végpontbiztonsági nulladik napi sebezhetőség, amelyet körülbelül öt hét alatt hoztak nyilvánosságra, más jelentős biztonsági szállítókat érintő, különálló proof-of-concept kiadásokat követően. Az eredeti közzétételről szóló tudósítások, köztük az a jelentés, hogy ugyanez a kutatás Kaspersky- és Avast-termékeket is érintett, arra utalnak, hogy ez nem egy egyszeri hiba egyetlen vállalat kódjában. Ez egy minta, amelyre érdemes odafigyelni.
Mit tesz valójában a FalconFlank
A FalconFlank egy helyi jogosultságnövelési exploit. Egyszerűen fogalmazva ez azt jelenti, hogy egy támadó, aki már rendelkezik valamilyen szintű hozzáféréssel egy gépen, akár egy alacsony jogosultságú belépési ponttal is, potenciálisan kihasználhatja ezt a hibát, hogy magasabb szintű ellenőrzést szerezzen a rendszer felett. Önmagában nem biztosít távoli hozzáférést. Ehelyett egy kisebb incidensből sokkal súlyosabbat csinál azáltal, hogy lehetővé teszi a támadó számára a jogosultságai kiterjesztését, miután már bejutott.
Az irónia itt nehezen kihagyható. Az olyan EDR-szoftverek, mint a Falcon Sensor, kifejezetten arra léteznek, hogy észleljék és megállítsák azt a fajta rosszindulatú tevékenységet, amelyet ez az exploit lehetővé tehet. Amikor maga a biztonsági eszköz válik a jogosultságnövelés eszközévé, az aláássa azt a többrétegű védelmi modellt, amelyre a szervezetek támaszkodnak. A Falcon Sensor FalconFlank sebezhetőségéről szóló korábbi tudósítások kifejtették a technikai mechanizmust, és a CrowdStrike saját válasza, amelyet a vállalat az exploit kódjával kapcsolatos folyamatban lévő vizsgálatáról szóló tudósítás részletez, azt mutatja, hogy a szállító gyorsan lépett az ideiglenes enyhítés kiadása érdekében, amíg a végleges javítás kidolgozásra kerül.
Miért a behatárolásról van szó, nem csupán a javításról
A nulladik napi sebezhetőségekről szóló hírekre adott természetes reakció az, hogy megvárjuk a javítást, és a megérkezése után lezártnak tekintsük az ügyet. Ez az ösztön azonban elvéti az EDR-közzétételek e halmazából levonható nagyobb tanulságot. A javítás egyetlen termék egyetlen hibáját orvosolja. Nem változtat azon a mögöttes valóságon, hogy a biztonsági szoftver, bármennyire jó hírű is a szállító, maga is gyenge ponttá válhat.
A szervezetek számára, különösen azoknak, amelyek biztonsági műveleti központokat üzemeltetnek vagy végpontok flottáit kezelik, a tartósabb válasz az, ha feltételezik, hogy bármely egyetlen eszköz, beleértve az EDR-ügynököt is, előbb-utóbb megkerülhető vagy kihasználható. Ez azt jelenti, hogy olyan behatárolási stratégiákat kell kiépíteni, amelyek nem támaszkodnak teljes mértékben egyetlen védelmi rétegre: a hálózatok szegmentálását, hogy egy kompromittált végpont ne mozoghasson szabadon, a emelt jogosultságú fiókok számának korlátozását, valamint a szokatlan viselkedés figyelését ahelyett, hogy kizárólag az EDR szignatúraalapú észlelésére támaszkodnánk.
Az, hogy öt hét alatt három közzététel történt különböző szállítók esetében, azt is jelzi, hogy a kutatók aktívan vizsgálják a szoftverek e kategóriáját, ami hosszú távon pozitív fejlemény a biztonság szempontjából, még akkor is, ha rövid távú zavarokat okoz azoknak a védőknek, akiknek mindegyikre reagálniuk kell.
Mit jelent ez az Ön számára
Ha Ön egyéni felhasználó, ez a történet valószínűleg nem érinti közvetlenül. A FalconFlank helyi hozzáférést igényel egy olyan géphez, amely már futtatja a Falcon Sensort, amely vállalati szoftver, nem fogyasztói termék. A jelenlegi tudósításokban semmi sem utal arra, hogy a mindennapi eszközök vagy a személyes VPN- és vírusirtó eszközök érintettek lennének.
Ha Ön IT- vagy biztonsági területen dolgozik egy CrowdStrike Falcont használó szervezetnél, a prioritás a CrowdStrike enyhítésének haladéktalan alkalmazása és a végleges javítás figyelése. Ezen az azonnali lépésen túl ez egy hasznos pillanat annak áttekintésére, hogy az Ön szervezetének biztonsági helyzete túlságosan nagy mértékben támaszkodik-e egyetlen szállítóra vagy eszközre, amelynek mindenkor tökéletesen kell működnie. Egyetlen EDR-termék sem immunis a hibákra, és a redundancia és a behatárolási tervezés beépítése csökkenti a kárt, amelyet bármely egyetlen sebezhetőség okozhat.
Fő tanulságok
Alkalmazza késedelem nélkül a CrowdStrike közzétett enyhítését a FalconFlank nulladik napi sebezhetőségére, ha az Ön szervezete Falcon Sensort futtat. Tartsa szemmel a végleges javítást, amint a CrowdStrike befejezi vizsgálatát. Tágabb értelemben tekintse ezt emlékeztetőnek arra, hogy a végpontbiztonsági eszközök olyan szoftverek, mint bármely más, amelyek maguk is hordozhatnak sebezhetőségeket. Azok a szervezetek, amelyek az erős észlelési eszközöket hálózatszegmentálással, minimális jogosultságú hozzáféréssel és viselkedésalapú monitorozással párosítják, jobb helyzetben lesznek a következő közzététel behatárolására, bármikor és bárhol is történjen az.




