Bir Başka Cisco Sıfır Günü, Bir Başka Telaş
Cisco yöneticileri bu ay ikinci bir acil durumla karşılaşmadan önce neredeyse nefes almaya fırsat bulamadı. Cisco'nun Secure Email Gateway ürünündeki ayrı bir aktif olarak sömürülen güvenlik açığını yamamak için ekiplerin telaşla harekete geçmesinden sadece günler sonra, şirket yeni bir sıfır gün açıkladı; bu kez Identity Services Engine (ISE) ürününde ve bir güvenlik açığının alabileceği en yüksek önem derecesiyle geliyor: mükemmel CVSS puanı 10.0.
10 CVSS puanı, açığın bir güvenlik açığını tehlikeli kılan her kriteri karşıladığı anlamına gelir. Uzaktan sömürülebilir, özel ayrıcalık veya kullanıcı etkileşimi gerektirmez ve etkilenen sistemin tamamen ele geçirilmesine yol açabilir. Bu durumda açık, bir kimlik doğrulama atlatmasıdır; yani onu sömüren saldırganlar potansiyel olarak giriş gereksinimlerini tamamen atlayabilir ve ISE'nin koruması gereken sistemlere erişim sağlayabilir.
ISE'deki Bir Kimlik Doğrulama Atlatması Neden Büyük Bir Mesele
Cisco Identity Services Engine niş bir ürün değildir. Kurumlar, üniversiteler, hastaneler ve devlet kurumları tarafından bir ağa kimin ve neyin bağlanabileceğine karar vermek için kullanılan bir ağ erişim kontrol platformudur. ISE, cihazların ve kullanıcıların kimliğini erişim vermeden önce kontrol eder, güvenlik politikalarını uygular ve genellikle bir kuruluş genelindeki diğer güvenlik araçlarıyla entegre olur.
Kimliği doğrulamaktan sorumlu sistemin kendisi atlatılabildiğinde, sonuçlar dışa doğru yayılır. ISE'nin kimlik doğrulama kontrollerini alt eden bir saldırgan potansiyel olarak bir ağ boyunca yanal hareket edebilir, hassas sistemlere ulaşabilir veya veri sızdırabilir; tüm bunları meşru, kimliği doğrulanmış bir kullanıcı gibi görünerek yapabilir. Bu açığın mükemmel önem puanının sadece teknik bir merak olmamasının nedeni tam da budur. Yetkisiz kullanıcıları dışarıda tutmak için ISE'ye güvenen kuruluşlar için gerçek ve acil bir riski yansıtır.
Cisco, güvenlik açığının halihazırda gerçek dünyada sömürüldüğünü doğruladı ve bu da riski önemli ölçüde artırıyor. Araştırmacıların suçlulardan önce keşfettiği teorik hataların aksine, bu açık şu anda gerçek hedeflere karşı aktif olarak kullanılıyor ve savunuculara daha fazla ağ ele geçirilmeden önce düzeltmeleri uygulamaları için dar ve acil bir pencere bırakıyor.
Dikkat Edilmesi Gereken Bir Örüntü
Bu izole bir olay değil. ISE açığı, şirketin e-posta güvenlik ürünlerini etkileyen ve aktif olarak sömürülen bir başka Cisco sıfır gününün hemen ardından geliyor; yani Cisco müşterileri kısa bir süre içinde iki ciddi, sömürülen güvenlik açığına yanıt vermek zorunda kaldı. Zaten zorlanmış olan BT ve güvenlik ekipleri için, yaygın olarak kullanılan kurumsal ürünlerdeki art arda gelen sıfır günler, art arda gelen acil yama döngüleri, risk değerlendirmeleri ve olay müdahale incelemeleri anlamına geliyor.
Cisco altyapısının tekrar tekrar hedef alınması aynı zamanda daha geniş bir eğilimin altını çiziyor: saldırganlar yalnızca tek tek uç noktalar yerine giderek artan şekilde kurumsal ortamların merkezinde yer alan ağ ekipmanlarına ve kimlik sistemlerine odaklanıyor. ISE gibi bir üründeki tek bir açık aynı anda binlerce kuruluşu etkileyebilir ve bu da bu güvenlik açıklarını minimum çabayla maksimum etki arayan sofistike tehdit aktörleri için özellikle cazip kılar.
Bu Sizin İçin Ne Anlama Geliyor
Cisco ISE kullanan bir kuruluşta BT veya güvenlik alanında çalışıyorsanız, bu yama birikiminde bırakılacak bir güvenlik açığı değildir. Mükemmel önem puanı ve doğrulanmış aktif sömürü göz önüne alındığında, bunu rutin bakım yerine acil seviyede bir düzeltme olarak ele alın. Cisco'nun etkilenen sürümlere ilişkin bildirimini inceleyin, dağıtımınız için yama mevcut olur olmaz uygulayın ve yamalamadan önce açığın zaten sömürülmüş olabileceğini gösterebilecek şüpheli kimlik doğrulama etkinliği belirtileri için günlükleri kontrol edin.
Günlük kullanıcılar ve uzaktan çalışanlar için bu hikaye, ister işte, ister okulda, ister genel Wi-Fi'de olsun, bağlandığınız ağların güvenliğinin nadiren gördüğünüz veya düşündüğünüz altyapıya bağlı olduğunu hatırlatır. İşvereninizin ISE dağıtımını kendiniz yamalayamasanız da, trafiğinizi şifreleyerek ve güvendiğiniz ağlar konusunda dikkatli olarak kendi maruziyetinizi azaltabilirsiniz. Bir Mac'ten çalışıyorsanız ve kendi bağlantınıza bir koruma katmanı eklemek istiyorsanız, Mac'te VPN kurma rehberimiz mevcut seçenekleri adım adım açıklıyor.
Uygulanabilir Çıkarımlar
- Cisco ISE çalıştıran kuruluşlar, mükemmel CVSS 10 derecesi ve doğrulanmış aktif sömürü göz önüne alındığında bu güvenlik açığını derhal yamalamaya öncelik vermelidir.
- BT ekipleri, açığın yamalamadan önce sömürülmüş olabileceğini gösterebilecek anormallikler için kimlik doğrulama günlüklerini incelemelidir.
- Güvenlik ekipleri, Cisco'nun artık kısa aralıklarla birden fazla aktif olarak sömürülen sıfır gün açıkladığını hesaba katmalı ve açığa çıkmış Cisco altyapısının daha geniş bir incelemesini yapmalıdır.
- Bireysel kullanıcılar kurumsal sistemleri yamalayamaz, ancak kişisel cihazlarda VPN kullanmak dahil kişisel güvenlik uygulamalarını güçlendirmek, ağ düzeyinde ne olursa olsun bir koruma katmanı ekler.
Bu açıklamaların hızı, saldırganların işletmelerin bağımlı olduğu kimlik ve erişim sistemlerindeki zayıflıkları aktif olarak avladığının açık bir işaretidir. Satıcı bildirimlerini güncel tutmak ve yamaları hızla uygulamak, mevcut en basit ve en etkili savunmalardan biri olmaya devam ediyor.




