Исполнительный брифинг
Что случилось:
Скрытый и постоянный бэкдор был обнаружен в более чем 16 000 брандмауэрах Fortinet. Это не была новая уязвимость – это был случай, когда злоумышленники использовали тонкую часть системы (языковые папки) для сохранения несанкционированного доступа даже после того, как исходные уязвимости были исправлены.
Что это значит:
Устройства, которые считались «безопасными», все равно могут быть скомпрометированы. Злоумышленники имели доступ только для чтения к конфиденциальным системным файлам через символические ссылки, размещенные в файловой системе, полностью обходя традиционную аутентификацию и обнаружение. Даже если устройство было исправлено несколько месяцев назад, злоумышленник все еще может находиться на месте.
Деловой риск:
- Раскрытие конфиденциальных файлов конфигурации (включая VPN, административные и пользовательские данные)
- Репутационный риск в случае компрометации инфраструктуры, работающей с клиентами.
- Проблемы соответствия в зависимости от отрасли (HIPAA, PCI и т. д.)
- Потеря контроля над конфигурациями устройств и границами доверия.
Что мы с этим делаем:
Мы реализовали целевой план исправления, который включает исправление встроенного ПО, сброс учетных данных, аудит файловой системы и обновления контроля доступа. Мы также внедрили долгосрочный контроль для отслеживания подобных тактик сохранения в будущем.
Ключевой вывод для лидерства:
Речь идет не об одном поставщике или одном CVE. Это напоминание о том, что установка исправлений — это лишь один шаг в модели безопасной эксплуатации. Мы обновляем наш процесс, включив в него постоянное обнаружение угроз на всех сетевых устройствах, поскольку злоумышленники не ждут следующего удара CVE.
Что случилось
Злоумышленники воспользовались брандмауэрами Fortinet, разместив символические ссылки в папках языковых файлов. Эти ссылки указывали на конфиденциальные файлы корневого уровня, к которым затем можно было получить доступ через веб-интерфейс SSL-VPN.
Результат: злоумышленники получили доступ к системным данным только для чтения, без учетных данных и предупреждений. Этот бэкдор оставался даже после исправлений прошивки – если только вы не знали, что его нужно удалить.
Версии FortiOS, которые удаляют бэкдор:
- 7.6.2
- 7.4.7
- 7.2.11
- 7.0.17
- 6.4.16
Если вы используете что-то более старое, примите компромисс и действуйте соответственно.
Настоящий урок
Мы склонны думать об обновлении как о полном сбросе настроек. Это не. Злоумышленники сегодня настойчивы. Они не просто проникают внутрь и двигаются вбок – они тихо закапываются и остаются.
Настоящей проблемой здесь был не технический недостаток. Это было слепое пятно в оперативном доверии: предположение, что как только мы исправим ситуацию, все будет готово. Это предположение больше не является безопасным.
План разрешения проблем: Runbook в один клик
Пособие: устранение бэкдора Fortinet Symlink
Цель:
Устраните уязвимость бэкдора символьной ссылки, затрагивающую устройства FortiGate. Сюда входит установка исправлений, аудит, гигиена учетных данных и подтверждение удаления любого постоянного несанкционированного доступа.
1. Определите масштаб вашей среды
- Определите все используемые устройства Fortinet (физические или виртуальные).
- Инвентаризация всех версий прошивки.
- Проверьте, на каких устройствах включен SSL-VPN.
2. Обновить прошивку
Установите патч для следующих минимальных версий:
- ФортиОС 7.6.2
- ФортиОС 7.4.7
- ФортиОС 7.2.11
- ФортиОС 7.0.17
- ФортиОС 6.4.16
Шаги:
- Загрузите прошивку с портала поддержки Fortinet.
- Запланируйте время простоя или скользящее окно обновления.
- Резервное копирование конфигурации перед применением обновлений.
- Примените обновление прошивки через графический интерфейс или интерфейс командной строки.
3. Проверка после обновления
После обновления:
- Подтвердите версию, используя получение статуса системы.
- Убедитесь, что SSL-VPN работает, если он используется.
- Запустите диагностику списка флэш-памяти sys, чтобы подтвердить удаление неавторизованных символических ссылок (скрипт Fortinet, включенный в новую прошивку, должен автоматически очистить его).
4. Учетные данные и гигиена сеанса
- Принудительный сброс пароля для всех учетных записей администратора.
- Отзовите и повторно выдайте все учетные данные локального пользователя, хранящиеся в FortiGate.
- Аннулировать все текущие сеансы VPN.
5. Аудит системы и конфигурации
- Просмотрите список учетных записей администратора на наличие неизвестных пользователей.
- Проверьте текущие файлы конфигурации (покажите полную конфигурацию) на предмет непредвиденных изменений.
- Поиск в файловой системе оставшихся символических ссылок (необязательно):
find / -type l -ls | grep -v "/usr"
6. Мониторинг и обнаружение
- Включите полную регистрацию в SSL-VPN и интерфейсах администратора.
- Экспортируйте журналы для анализа и хранения.
- Интегрируйтесь с SIEM, чтобы получать оповещения о:
- Необычные входы администратора
- Доступ к необычным веб-ресурсам
- VPN-доступ за пределами ожидаемого региона
7. Укрепите SSL-VPN
- Ограничьте внешнее воздействие (используйте списки разрешенных IP-адресов или геозону).
- Требовать MFA для любого доступа к VPN.
- Отключите доступ в веб-режиме, если в этом нет крайней необходимости.
- Отключите неиспользуемые веб-компоненты (например, темы, языковые пакеты).
Сводка по контролю изменений
Тип изменения: Исправление безопасности
Затронутые системы: Устройства FortiGate с поддержкой SSL-VPN
Влияние: Короткое прерывание во время обновления прошивки
Уровень риска: Середина
Изменить владельца: [Insert name/contact]
Изменить окно: [Insert time]
План резервного копирования: См. ниже
План испытаний: Подтвердите версию прошивки, подтвердите доступ к VPN и проведите аудит после установки исправления.
План отката
Если обновление вызывает сбой:
- Перезагрузитесь в предыдущий раздел прошивки, используя консольный доступ.
- Запустите: exec set-next-reboot первичный или вторичный в зависимости от того, что было обновлено.
- Восстановите резервную копию конфигурации (до исправления).
- Временно отключите SSL-VPN, чтобы предотвратить раскрытие информации, пока проблема будет расследована.
- Сообщите в службу информационной безопасности и обратитесь в службу поддержки Fortinet.
Последняя мысль
Это не был пропущенный патч. Было ошибкой предполагать, что злоумышленники будут играть честно.
Если вы только проверяете, является ли что-то «уязвимым», вы упускаете более широкую картину. Вам нужно спросить: Может ли кто-то уже быть здесь?
Безопасность сегодня означает сокращение пространства, на котором могут действовать злоумышленники, и предположение, что они достаточно умны, чтобы использовать границы вашей системы против вас.
Пост Когда исправлений недостаточно впервые появился на Гигаом.
2025-04-17 18:09:00
1770691731
#Когда #исправлений #недостаточно
Ещё по этой теме
