ข่าวความปลอดภัยในสัปดาห์เดียวทำให้เห็นความเสี่ยงหลายรูปแบบเคียงข้างกัน: การรั่วไหลของข้อมูลเพนตากอนที่กระทบผู้คนกว่าสามล้านคน ช่องโหว่ zero-day ของ Apple CoreGraphics และ Fortinet FortiMail ที่ถูกโจมตีอยู่จริง รวมถึงรายงานเกี่ยวกับช่องโหว่ remote code execution สองรายการของ Citrix NetScaler ที่ยังไม่ได้รับการแพตช์ เมื่อนำมารวมกัน เรื่องราวการรั่วไหลของข้อมูลเพนตากอนและ zero-day ครั้งนี้เป็นเครื่องเตือนใจที่มีประโยชน์ว่า ไม่ใช่ทุกภัยคุกคามจะแก้ไขได้ด้วยเครื่องมือเดียวกัน
บทความนี้ยึดตามสิ่งที่จดหมายข่าวรายสัปดาห์รายงานเท่านั้น รายละเอียดเพิ่มเติมนอกเหนือจากสรุปนั้น เช่น ข้อมูลทางเทคนิคหรือการระบุผู้กระทำผิด ไม่ได้ถูกระบุไว้ ดังนั้นเราจึงไม่คาดเดาเกี่ยวกับเรื่องเหล่านั้น
การรั่วไหลของข้อมูลเพนตากอนเปิดเผยอะไร และใครได้รับผลกระทบ
หัวข้อข่าวหลักคือการรั่วไหลของข้อมูลบุคลากรของเพนตากอนที่กระทบผู้คนกว่าสามล้านคน บทสรุปต้นทางยืนยันขนาดและข้อเท็จจริงที่ว่าเกี่ยวข้องกับบันทึกบุคลากร แต่ไม่ได้ระบุรายละเอียดว่าฟิลด์ใดถูกเปิดเผยหรือข้อมูลถูกเข้าถึงได้อย่างไร เราจะไม่เดาในประเด็นเหล่านั้น
สิ่งที่กล่าวได้คือ ข้อมูลบุคลากรมีความอ่อนไหวโดยธรรมชาติ เมื่อบันทึกที่เกี่ยวข้องกับบุคคลถูกขโมยไป ความเสียหายมักเกิดขึ้นในภายหลังและผ่านช่องทางอื่น เช่น การฟิชชิ่งแบบเจาะจงหรือความพยายามแอบอ้างตัวตน นั่นคือเหตุผลที่ใครก็ตามที่อาจได้รับผลกระทบควรจับตาดูการแจ้งเตือนอย่างเป็นทางการ และระมัดระวังเป็นพิเศษกับข้อความที่ไม่ได้คาดคิดซึ่งอ้างถึงการจ้างงานหรือการรับราชการของตน
นี่ก็เป็นจุดที่ VPN ช่วยไม่ได้ VPN เข้ารหัสการรับส่งข้อมูลระหว่างอุปกรณ์ของคุณกับเซิร์ฟเวอร์ VPN มันไม่สามารถย้อนคืนการรั่วไหลของบันทึกที่องค์กรหนึ่งถืออยู่ได้ และไม่สามารถปกป้องข้อมูลที่ถูกขโมยจากระบบที่คุณไม่ได้ควบคุมได้
ช่องโหว่ zero-day ของ Apple CoreGraphics และ FortiMail ที่ถูกโจมตีอยู่จริง
จดหมายข่าวยังระบุถึง zero-day สองรายการที่อธิบายว่าถูกโจมตีอยู่จริง: หนึ่งรายการใน Apple CoreGraphics และอีกรายการใน Fortinet FortiMail "ถูกโจมตีอยู่จริง" หมายความว่าผู้โจมตีกำลังใช้ช่องโหว่เหล่านี้อยู่แล้ว ดังนั้นการรอจังหวะสะดวกในการอัปเดตจึงมีความเสี่ยงจริง
CoreGraphics เป็นส่วนประกอบด้านกราฟิกในซอฟต์แวร์ของ Apple ดังนั้นช่องโหว่ในส่วนนี้จึงเป็นเรื่องน่ากังวลสำหรับผู้ที่ใช้อุปกรณ์ Apple ส่วน FortiMail เป็นเกตเวย์ความปลอดภัยอีเมล ซึ่งทำให้เกี่ยวข้องมากกว่าสำหรับองค์กรที่ส่งอีเมลผ่านระบบนี้ บทสรุปไม่ได้ให้เวอร์ชันแพตช์ หมายเลข CVE หรือรายละเอียดการโจมตี ดังนั้นควรตรวจสอบประกาศของ vendors เองสำหรับรายละเอียดเหล่านั้น
ไม่มีช่องโหว่ใดที่ VPN สามารถแก้ไขได้ การโจมตีระดับอุปกรณ์เกิดขึ้นบนอุปกรณ์เอง และช่องโหว่ของเกตเวย์อีเมลตั้งอยู่บนโครงสร้างพื้นฐานที่องค์กรดำเนินการ การเข้ารหัสการเชื่อมต่อของคุณไม่ได้ปิดช่องโหว่ทั้งสองนี้ วิธีแก้คือแพตช์จาก vendor
ช่องโหว่ Citrix NetScaler ที่ยังไม่ได้รับการแพตช์ และสิ่งที่ควรจับตา
ประเด็นที่สามเกี่ยวข้องกับช่องโหว่ remote code execution สองรายการของ Citrix NetScaler ที่มีรายงานว่ายังไม่ได้รับการแพตช์ คำว่า "มีรายงานว่า" มีความสำคัญตรงนี้: สิ่งนี้มาจากรายงานที่สรุปในจดหมายข่าว และผู้ดูแลระบบควรยืนยันสถานะโดยตรงกับคำแนะนำของ Citrix
บั๊ก remote code execution ในอุปกรณ์ที่หันหน้าเข้าหาเครือข่ายเป็นเรื่องร้ายแรง เพราะระบบเหล่านี้มักตั้งอยู่ที่ขอบของเครือข่าย หากองค์กรของคุณใช้งาน NetScaler ขั้นตอนที่ปฏิบัติได้คือตรวจสอบประกาศของ vendor ตรวจสอบว่าอินเทอร์เฟซใดเปิดสู่อินเทอร์เน็ต และเฝ้าระวังกิจกรรมผิดปกติจนกว่าจะมีการแก้ไข
รูปแบบของส่วนประกอบที่เก่าหรือหันหน้าเข้าหาขอบเครือข่ายกลับมาเป็นเป้าหมายอีกครั้งนี้ไม่ใช่เรื่องใหม่ สรุปรายสัปดาห์ของเราเกี่ยวกับ Certighost, zero-day ของ Check Point และช่องโหว่ HTTP/2 ครอบคลุมประเด็นคล้ายกัน รวมถึงว่าช่องโหว่เก่าๆ กลับมาได้รับความสนใจซ้ำแล้วซ้ำเล่าอย่างไร
VPN ทำอะไรได้และทำอะไรไม่ได้ในระหว่างที่แพตช์กำลังทยอยออก
VPN มีประโยชน์สำหรับงานเฉพาะอย่าง: ลดการเปิดเผยต่อเครือข่าย มันเข้ารหัสการรับส่งข้อมูลของคุณบนเครือข่ายที่ไม่น่าเชื่อถือ เช่น Wi-Fi สาธารณะ และซ่อนที่อยู่ IP ของคุณจากเว็บไซต์ที่คุณเยี่ยมชม หากคุณทำงานทางไกล สิ่งนี้สำคัญ
แต่เหตุการณ์ในจดหมายข่าวนี้อยู่นอกเหนือขอบเขตงานนั้น:
- บันทึกที่ถูกขโมย: การรั่วไหลของข้อมูลบุคลากรเกิดขึ้นบนระบบของผู้ถือครอง ไม่ใช่บนการเชื่อมต่อของคุณ
- การโจมตีระดับอุปกรณ์: ช่องโหว่ Apple CoreGraphics ถูกโจมตีบนอุปกรณ์ ไม่ว่า它将เชื่อมต่ออย่างไร
- ช่องโหว่เกตเวย์อีเมล: ช่องโหว่ FortiMail กระทบโครงสร้างพื้นฐานเซิร์ฟเวอร์ที่จัดการอีเมล
VPN เป็นเพียงชั้นหนึ่ง ไม่ใช่สิ่งทดแทนแพตช์ และโปรดทราบว่า VPN และอุปกรณ์เข้าถึงระยะไกลอาจเป็นเป้าหมายได้เอง ดังที่รายงานเกี่ยวกับ Citrix แสดงให้เห็น ดังนั้นการอัปเดตซอฟต์แวร์นั้นให้ทันสมัยจึงเป็นส่วนหนึ่งของภาพรวม
สิ่งนี้หมายความสำหรับคุณอย่างไร
หากคุณใช้อุปกรณ์ Apple ให้ติดตั้งการอัปเดตที่มีโดยทันที เนื่องจากการโจมตีที่เกิดขึ้นจริงหมายความว่าความเสี่ยงเป็นเรื่องปัจจุบัน หากคุณเป็นผู้ดูแลระบบที่ใช้งาน FortiMail ให้ใช้การแก้ไขของ Fortinet ทันทีที่คุณยืนยันได้ หากคุณใช้งาน Citrix NetScaler ให้ตรวจสอบคำแนะนำของ vendor จำกัดการเปิดเผย และจับตาดูบันทึกของคุณ
หากคุณคิดว่าคุณอาจได้รับผลกระทบจากการรั่วไหลของข้อมูลเพนตากอน ให้ระวังประกาศอย่างเป็นทางการและระมัดระวังกับอีเมล สาย หรือข้อความที่ไม่ได้รับเชิญซึ่งกล่าวถึงการจ้างงานหรือรายละเอียดส่วนตัวของคุณ ใช้รหัสผ่านที่ไม่ซ้ำกันและเปิดใช้งานการยืนยันตัวตนหลายปัจจัยเมื่อทำได้
สิ่งที่ควรนำไปปฏิบัติ
- ติดตั้งแพตช์ของ Apple และ Fortinet ทันที และยืนยันเวอร์ชันกับประกาศของ vendors
- ทบทวนการเปิดเผยของคุณ: รู้ว่าคุณใช้อุปกรณ์ เกตเวย์อีเมล และอุปกรณ์ขอบเครือข่ายใดบ้าง
- สำหรับ NetScaler ให้ปฏิบัติตามคำแนะนำของ vendor และเฝ้าระวังกิจกรรมผิดปกติในระหว่างที่มีรายงานว่าช่องโหว่ยังไม่ได้รับการแพตช์
- ระแวงข้อความที่ไม่ได้คาดคิดหากคุณอาจเป็นส่วนหนึ่งของการรั่วไหลของข้อมูลเพนตากอน
- ใช้ VPN สำหรับสิ่งที่มันทำได้ดี คือปกป้องการรับส่งข้อมูลบนเครือข่ายที่ไม่น่าเชื่อถือ แต่ไม่ควรพึ่งพามันในการป้องกันการรั่วไหลหรือการโจมตีระดับอุปกรณ์
เรื่องราวการรั่วไหลของข้อมูลเพนตากอนและ zero-day แสดงให้เห็นว่าการป้องกันแบบหลายชั้นชนะเครื่องมือใดๆ เพียงอย่างเดียว สำหรับบริบทเพิ่มเติมเกี่ยวกับ zero-day ล่าสุดและช่องโหว่เก่าที่กลับมาเป็นจุดสนใจ โปรดอ่านสรุปรายสัปดาห์ของเราและอัปเดตระบบของคุณอยู่เสมอ




