Lugupeetud lugeja, kõigepealt tahan rõhutada, et olles Saksamaa elanik, kirjeldan ma peamiselt olukorda just siin. Võimalik, et teie riigis on olukord kardinaalselt erinev.
17. detsembril 2019 avaldati Citrix Knowledge Centeri leheküljel teave kriitilise haavatavuse kohta Citrix Application Delivery Controller (NetScaler ADC) ja Citrix Gateway tootesarjades, tuntud ka kui NetScaler Gateway. Hiljem leiti sama haavatavus ka SD-WAN tootesarjast. Haavatavus puudutas kõiki toote versioone alates 10.5 kuni hetkel aktuaalse 13.0-nii, võimaldades volitamata ründajal käivitada süsteemis pahatahtlikku koodi, muutes NetScaler'i peaaegu platvormiks edasiseks rünnakuks sisevõrgus.
Koos haavatavuse teabe avaldamisega avaldas Citrix ka soovitusi riski vähendamiseks (Workaround). Haavatavuse täielikku sulgemist lubati alles jaanuari lõpuks 2020.
Selle haavatavuse kriitilisus (CVE-2019-19781 numbriga) oli . Vastavalt puudutab see haavatavus üle 80 000 ettevõtte maailmas.
Võimalik reaktsioon uudisele
OLESDES vastutustundlik inimene, arvasin, et kõik IT-spetsialistid, kelle infrastruktuuris on NetScaler tooted, on käitunud järgmiselt:
- kohe rakendanud kõik soovitused, mis on toodud artiklis CTX267679 riski vähendamiseks.
- kontrollinud tulemüüri seadeid NetScaler'i lubatud liikluse suhtes sisevõrku.
- soovitanud IT-turvalisuse administraatoritel tähelepanu pöörata "ebaharilikele" juurdepääsukatsetele NetScaler'isse ja vajadusel need blokeerida. Tuletan meelde, et NetScaler asub tavaliselt DMZ-s.
- hindasid võimalust ajutiselt NetScaler võrgu küljest eemaldada, kuni saavad rohkem teavet probleemi kohta. Jõulupuhkuse, koolivaheaegade jne ajal ei oleks see nii valus. Lisaks on paljudel ettevõtetel alternatiivne juurdepääs VPN kaudu.
Mis edasi juhtus?
Kahjuks, nagu hiljem selgub, ignoreeris enamik ülaltoodud samme, mis on standardne lähenemine, suurem osa inimesi.
Paljud Citrix infrastruktuuri eest vastutavad spetsialistid said haavatavusest teada alles 13.01.2020 . Nad said teada siis, kui suur hulk nende vastutuse all olevaid süsteeme oli compromiteeritud. Olukorra absurdsus ulatus sinnamaani, et vajalikud eksploidid võib täiesti .
Olin mingil põhjusel arvamusel, et IT-spetsialistid loevad tootjate ringkirju, oskavad kasutada Twitterit, on tellitud oma ala juhtivate ekspertide jälgimiseks ja peavad olema kursis aktuaalsete sündmustega.
Fakt, et üle kolme nädala jooksul ignoreeris arvukalt Citrixi kliente tootja soovitusi. Ja Citrixi klientideks on peaaegu kõik suuremad ja keskmise suurusega ettevõtted Saksamaal, samuti peaaegu kõik riigiasutused. Eelkõige puudutas haavatavus just riigistruktuure.
Aga midagi on teha
Nendel, kelle süsteemid on kompromiteeritud, on nende täielik uuesti installimine vajalik, sealhulgas TSL-sertifikaatide vahetamine. Võib-olla need Citrixi kliendid, kes ootasid tootjalt aktiivsemaid samme kriitilise haavatavuse kõrvaldamiseks, otsivad tõsiselt alternatiive. Tuleb tunnistada, et Citrixi reaktsioon ei lisa optimismi.
Küsimusi on rohkem kui vastuseid
Küsimus on, millega tegelesid paljud Citrixi partnerid, platina ja kuld? Miks alles 2020. aasta kolmandal nädalal ilmusid mõnede Citrixi partnerite lehekülgedel vajalikud andmed? Ilmselgelt magasid ka kõrge palgaga välistest konsultantidest välja selle ohtliku olukorra. Ei soovi kedagi solvata, kuid partneri ülesanne on eelkõige vältida tekkivaid probleeme, mitte pakkuda = müüa abi nende lahendamiseks.
Fakt on, et see olukord näitas tegelikku olukorda IT-turvalisuse valdkonnas. Nii ettevõtete IT-osakondade töötajatel kui ka Citrixi partnerfirmade konsultantidel on vaja mõista ühte tõde: kui on haavatavus, tuleb see kõrvaldada. Ja kriitilise haavatavuse puhul tuleb see kõrvaldada viivitamatult!
Allikas: habr.com
