Когда исправлений недостаточно

Исполнительный брифинг

Что случилось:

Скрытый и постоянный бэкдор был обнаружен в более чем 16 000 брандмауэрах Fortinet. Это не была новая уязвимость – это был случай, когда злоумышленники использовали тонкую часть системы (языковые папки) для сохранения несанкционированного доступа даже после того, как исходные уязвимости были исправлены.

Что это значит:

Устройства, которые считались «безопасными», все равно могут быть скомпрометированы. Злоумышленники имели доступ только для чтения к конфиденциальным системным файлам через символические ссылки, размещенные в файловой системе, полностью обходя традиционную аутентификацию и обнаружение. Даже если устройство было исправлено несколько месяцев назад, злоумышленник все еще может находиться на месте.

Деловой риск:

  • Раскрытие конфиденциальных файлов конфигурации (включая VPN, административные и пользовательские данные)
  • Репутационный риск в случае компрометации инфраструктуры, работающей с клиентами.
  • Проблемы соответствия в зависимости от отрасли (HIPAA, PCI и т. д.)
  • Потеря контроля над конфигурациями устройств и границами доверия.

Что мы с этим делаем:

Мы реализовали целевой план исправления, который включает исправление встроенного ПО, сброс учетных данных, аудит файловой системы и обновления контроля доступа. Мы также внедрили долгосрочный контроль для отслеживания подобных тактик сохранения в будущем.

Ключевой вывод для лидерства:

Речь идет не об одном поставщике или одном CVE. Это напоминание о том, что установка исправлений — это лишь один шаг в модели безопасной эксплуатации. Мы обновляем наш процесс, включив в него постоянное обнаружение угроз на всех сетевых устройствах, поскольку злоумышленники не ждут следующего удара CVE.


Что случилось

Злоумышленники воспользовались брандмауэрами Fortinet, разместив символические ссылки в папках языковых файлов. Эти ссылки указывали на конфиденциальные файлы корневого уровня, к которым затем можно было получить доступ через веб-интерфейс SSL-VPN.

Read more:  Исчезновение Y-хромосомы может улучшить или ухудшить исход рака легких

Результат: злоумышленники получили доступ к системным данным только для чтения, без учетных данных и предупреждений. Этот бэкдор оставался даже после исправлений прошивки – если только вы не знали, что его нужно удалить.

Версии FortiOS, которые удаляют бэкдор:

  • 7.6.2
  • 7.4.7
  • 7.2.11
  • 7.0.17
  • 6.4.16

Если вы используете что-то более старое, примите компромисс и действуйте соответственно.


Настоящий урок

Мы склонны думать об обновлении как о полном сбросе настроек. Это не. Злоумышленники сегодня настойчивы. Они не просто проникают внутрь и двигаются вбок – они тихо закапываются и остаются.

Настоящей проблемой здесь был не технический недостаток. Это было слепое пятно в оперативном доверии: предположение, что как только мы исправим ситуацию, все будет готово. Это предположение больше не является безопасным.


План разрешения проблем: Runbook в один клик

Пособие: устранение бэкдора Fortinet Symlink

Цель:

Устраните уязвимость бэкдора символьной ссылки, затрагивающую устройства FortiGate. Сюда входит установка исправлений, аудит, гигиена учетных данных и подтверждение удаления любого постоянного несанкционированного доступа.


1. Определите масштаб вашей среды

  • Определите все используемые устройства Fortinet (физические или виртуальные).
  • Инвентаризация всех версий прошивки.
  • Проверьте, на каких устройствах включен SSL-VPN.

2. Обновить прошивку

Установите патч для следующих минимальных версий:

  • ФортиОС 7.6.2
  • ФортиОС 7.4.7
  • ФортиОС 7.2.11
  • ФортиОС 7.0.17
  • ФортиОС 6.4.16

Шаги:

  • Загрузите прошивку с портала поддержки Fortinet.
  • Запланируйте время простоя или скользящее окно обновления.
  • Резервное копирование конфигурации перед применением обновлений.
  • Примените обновление прошивки через графический интерфейс или интерфейс командной строки.

3. Проверка после обновления

После обновления:

  • Подтвердите версию, используя получение статуса системы.
  • Убедитесь, что SSL-VPN работает, если он используется.
  • Запустите диагностику списка флэш-памяти sys, чтобы подтвердить удаление неавторизованных символических ссылок (скрипт Fortinet, включенный в новую прошивку, должен автоматически очистить его).
Read more:  Гавань захватывает самое ясное изображение звездной кометы 3i/atlas | Technews

4. Учетные данные и гигиена сеанса

  • Принудительный сброс пароля для всех учетных записей администратора.
  • Отзовите и повторно выдайте все учетные данные локального пользователя, хранящиеся в FortiGate.
  • Аннулировать все текущие сеансы VPN.

5. Аудит системы и конфигурации

  • Просмотрите список учетных записей администратора на наличие неизвестных пользователей.
  • Проверьте текущие файлы конфигурации (покажите полную конфигурацию) на предмет непредвиденных изменений.
  • Поиск в файловой системе оставшихся символических ссылок (необязательно):
find / -type l -ls | grep -v "/usr"

6. Мониторинг и обнаружение

  • Включите полную регистрацию в SSL-VPN и интерфейсах администратора.
  • Экспортируйте журналы для анализа и хранения.
  • Интегрируйтесь с SIEM, чтобы получать оповещения о:
    • Необычные входы администратора
    • Доступ к необычным веб-ресурсам
    • VPN-доступ за пределами ожидаемого региона

7. Укрепите SSL-VPN

  • Ограничьте внешнее воздействие (используйте списки разрешенных IP-адресов или геозону).
  • Требовать MFA для любого доступа к VPN.
  • Отключите доступ в веб-режиме, если в этом нет крайней необходимости.
  • Отключите неиспользуемые веб-компоненты (например, темы, языковые пакеты).

Сводка по контролю изменений

Тип изменения: Исправление безопасности
Затронутые системы: Устройства FortiGate с поддержкой SSL-VPN
Влияние: Короткое прерывание во время обновления прошивки
Уровень риска: Середина
Изменить владельца: [Insert name/contact]
Изменить окно: [Insert time]
План резервного копирования: См. ниже
План испытаний: Подтвердите версию прошивки, подтвердите доступ к VPN и проведите аудит после установки исправления.


План отката

Если обновление вызывает сбой:

  1. Перезагрузитесь в предыдущий раздел прошивки, используя консольный доступ.
    • Запустите: exec set-next-reboot первичный или вторичный в зависимости от того, что было обновлено.
  2. Восстановите резервную копию конфигурации (до исправления).
  3. Временно отключите SSL-VPN, чтобы предотвратить раскрытие информации, пока проблема будет расследована.
  4. Сообщите в службу информационной безопасности и обратитесь в службу поддержки Fortinet.
Read more:  Тесла открывает ресторан мечты Элона Маска, чтобы раздражать соседей

Последняя мысль

Это не был пропущенный патч. Было ошибкой предполагать, что злоумышленники будут играть честно.

Если вы только проверяете, является ли что-то «уязвимым», вы упускаете более широкую картину. Вам нужно спросить: Может ли кто-то уже быть здесь?

Безопасность сегодня означает сокращение пространства, на котором могут действовать злоумышленники, и предположение, что они достаточно умны, чтобы использовать границы вашей системы против вас.

Пост Когда исправлений недостаточно впервые появился на Гигаом.

2025-04-17 18:09:00


1770691731
#Когда #исправлений #недостаточно

Ещё по этой теме

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.