Когда исправлений недостаточно

Исполнительный брифинг

Что случилось:

Скрытый и постоянный бэкдор был обнаружен в более чем 16 000 брандмауэрах Fortinet. Это не была новая уязвимость – это был случай, когда злоумышленники использовали тонкую часть системы (языковые папки) для сохранения несанкционированного доступа даже после того, как исходные уязвимости были исправлены.

Что это значит:

Устройства, которые считались «безопасными», все равно могут быть скомпрометированы. Злоумышленники имели доступ только для чтения к конфиденциальным системным файлам через символические ссылки, размещенные в файловой системе, полностью обходя традиционную аутентификацию и обнаружение. Даже если устройство было исправлено несколько месяцев назад, злоумышленник все еще может находиться на месте.

Деловой риск:

  • Раскрытие конфиденциальных файлов конфигурации (включая VPN, административные и пользовательские данные)
  • Репутационный риск в случае компрометации инфраструктуры, работающей с клиентами.
  • Проблемы соответствия в зависимости от отрасли (HIPAA, PCI и т. д.)
  • Потеря контроля над конфигурациями устройств и границами доверия.

Что мы с этим делаем:

Мы реализовали целевой план исправления, который включает исправление встроенного ПО, сброс учетных данных, аудит файловой системы и обновления контроля доступа. Мы также внедрили долгосрочный контроль для отслеживания подобных тактик сохранения в будущем.

Ключевой вывод для лидерства:

Речь идет не об одном поставщике или одном CVE. Это напоминание о том, что установка исправлений — это лишь один шаг в модели безопасной эксплуатации. Мы обновляем наш процесс, включив в него постоянное обнаружение угроз на всех сетевых устройствах, поскольку злоумышленники не ждут следующего удара CVE.


Что случилось

Злоумышленники воспользовались брандмауэрами Fortinet, разместив символические ссылки в папках языковых файлов. Эти ссылки указывали на конфиденциальные файлы корневого уровня, к которым затем можно было получить доступ через веб-интерфейс SSL-VPN.

Read more:  Почему музыкальные фестивали такие дорогие

Результат: злоумышленники получили доступ к системным данным только для чтения, без учетных данных и предупреждений. Этот бэкдор оставался даже после исправлений прошивки – если только вы не знали, что его нужно удалить.

Версии FortiOS, которые удаляют бэкдор:

  • 7.6.2
  • 7.4.7
  • 7.2.11
  • 7.0.17
  • 6.4.16

Если вы используете что-то более старое, примите компромисс и действуйте соответственно.


Настоящий урок

Мы склонны думать об обновлении как о полном сбросе настроек. Это не. Злоумышленники сегодня настойчивы. Они не просто проникают внутрь и двигаются вбок – они тихо закапываются и остаются.

Настоящей проблемой здесь был не технический недостаток. Это было слепое пятно в оперативном доверии: предположение, что как только мы исправим ситуацию, все будет готово. Это предположение больше не является безопасным.


План разрешения проблем: Runbook в один клик

Пособие: устранение бэкдора Fortinet Symlink

Цель:

Устраните уязвимость бэкдора символьной ссылки, затрагивающую устройства FortiGate. Сюда входит установка исправлений, аудит, гигиена учетных данных и подтверждение удаления любого постоянного несанкционированного доступа.


1. Определите масштаб вашей среды

  • Определите все используемые устройства Fortinet (физические или виртуальные).
  • Инвентаризация всех версий прошивки.
  • Проверьте, на каких устройствах включен SSL-VPN.

2. Обновить прошивку

Установите патч для следующих минимальных версий:

  • ФортиОС 7.6.2
  • ФортиОС 7.4.7
  • ФортиОС 7.2.11
  • ФортиОС 7.0.17
  • ФортиОС 6.4.16

Шаги:

  • Загрузите прошивку с портала поддержки Fortinet.
  • Запланируйте время простоя или скользящее окно обновления.
  • Резервное копирование конфигурации перед применением обновлений.
  • Примените обновление прошивки через графический интерфейс или интерфейс командной строки.

3. Проверка после обновления

После обновления:

  • Подтвердите версию, используя получение статуса системы.
  • Убедитесь, что SSL-VPN работает, если он используется.
  • Запустите диагностику списка флэш-памяти sys, чтобы подтвердить удаление неавторизованных символических ссылок (скрипт Fortinet, включенный в новую прошивку, должен автоматически очистить его).
Read more:  Офицеры пограничной силы «использовали свой Nous» и рисковали огромным законопроектом о компенсации, когда они сокращают открытую промышленную доставку - но их догадка привела к невероятному открытию

4. Учетные данные и гигиена сеанса

  • Принудительный сброс пароля для всех учетных записей администратора.
  • Отзовите и повторно выдайте все учетные данные локального пользователя, хранящиеся в FortiGate.
  • Аннулировать все текущие сеансы VPN.

5. Аудит системы и конфигурации

  • Просмотрите список учетных записей администратора на наличие неизвестных пользователей.
  • Проверьте текущие файлы конфигурации (покажите полную конфигурацию) на предмет непредвиденных изменений.
  • Поиск в файловой системе оставшихся символических ссылок (необязательно):
find / -type l -ls | grep -v "/usr"

6. Мониторинг и обнаружение

  • Включите полную регистрацию в SSL-VPN и интерфейсах администратора.
  • Экспортируйте журналы для анализа и хранения.
  • Интегрируйтесь с SIEM, чтобы получать оповещения о:
    • Необычные входы администратора
    • Доступ к необычным веб-ресурсам
    • VPN-доступ за пределами ожидаемого региона

7. Укрепите SSL-VPN

  • Ограничьте внешнее воздействие (используйте списки разрешенных IP-адресов или геозону).
  • Требовать MFA для любого доступа к VPN.
  • Отключите доступ в веб-режиме, если в этом нет крайней необходимости.
  • Отключите неиспользуемые веб-компоненты (например, темы, языковые пакеты).

Сводка по контролю изменений

Тип изменения: Исправление безопасности
Затронутые системы: Устройства FortiGate с поддержкой SSL-VPN
Влияние: Короткое прерывание во время обновления прошивки
Уровень риска: Середина
Изменить владельца: [Insert name/contact]
Изменить окно: [Insert time]
План резервного копирования: См. ниже
План испытаний: Подтвердите версию прошивки, подтвердите доступ к VPN и проведите аудит после установки исправления.


План отката

Если обновление вызывает сбой:

  1. Перезагрузитесь в предыдущий раздел прошивки, используя консольный доступ.
    • Запустите: exec set-next-reboot первичный или вторичный в зависимости от того, что было обновлено.
  2. Восстановите резервную копию конфигурации (до исправления).
  3. Временно отключите SSL-VPN, чтобы предотвратить раскрытие информации, пока проблема будет расследована.
  4. Сообщите в службу информационной безопасности и обратитесь в службу поддержки Fortinet.
Read more:  Прогноз на вторник обновлений за ноябрь 2025 г.: окончание срока службы Windows Exchange Server?

Последняя мысль

Это не был пропущенный патч. Было ошибкой предполагать, что злоумышленники будут играть честно.

Если вы только проверяете, является ли что-то «уязвимым», вы упускаете более широкую картину. Вам нужно спросить: Может ли кто-то уже быть здесь?

Безопасность сегодня означает сокращение пространства, на котором могут действовать злоумышленники, и предположение, что они достаточно умны, чтобы использовать границы вашей системы против вас.

Пост Когда исправлений недостаточно впервые появился на Гигаом.

2025-04-17 18:09:00


1770691731
#Когда #исправлений #недостаточно

Ещё по этой теме

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.