Lugupidamine, kÔigepealt tahaksin mÀrkida, et olles Saksamaa elanik, kirjeldan ma peamiselt olukorda selles riigis. VÔib-olla on teie riigis olukord kardinaalselt erinev.
17. detsembril 2019 avaldati Citrix Knowledge Centeri lehekĂŒljel teavet kriitilise haavatavuse kohta Citrixi rakenduste edastamise kontrolleri (NetScaler ADC) ja Citrix Gateway toodetes, mida tuntakse ka kui NetScaler Gateway. Hiljem leiti sama nĂ”rkus ka SD-WAN tooteliinist. Haavatavus puudutas kĂ”iki tooteversioone alates 10.5 kuni hetkeni 13.0 ja vĂ”imaldas autoriseerimata rĂŒndajal sĂŒsteemis pahatahtlikku koodi kĂ€ivitada, praktiliselt muutes NetScalerâi sisemiste rĂŒnnakute platvormiks.
Samas, kui teave haavatavuse kohta avaldati, avaldas Citrix ka soovitused riski vÀhendamiseks (Workaround). Haavatavuse tÀielikku sulgemist lubati alles 2020. aasta jaanuari lÔpuks.
KĂ€esoleva haavatavuse (CVE-2019-19781) kriitilisus oli . Vastavalt puudutab haavatavus ĂŒle 80 000 ettevĂ”tte kogu maailmas.
VÔimalik reaktsioon uudisele
Olles vastutustundlik inimene, arvasin, et kÔik IT-spetsialistid, kelle infrastruktuuris on NetScaler tooted, tegutsesid jÀrgmiselt:
- rakendasid kohe kÔiki CTX267679 artiklis mÀrgitud riskimaandamise soovitusi.
- kontrollisid tulemĂŒĂŒri seadistusi, seoses lubatud liiklusega NetScalerâist sisevĂ”rku.
- soovitasid IT-ohutuse administraatoritel tĂ€helepanu pöörata 'ebaharilikele' ligipÀÀsu katsetele NetScalerâile ja vajadusel need blokeerida. Tuletan meelde, et NetScaler asub tavaliselt DMZ-is.
- hindasid vĂ”imalust ajutiselt katkestada NetScalerâi ĂŒhendus vĂ”rguga, kuni saadakse probleemist rohkem teavet. JĂ”ulupuhkuste, koolivahede jms ajal ei oleks see nii valus. Lisaks on paljudel ettevĂ”tetel alternatiivne vĂ”imalus juurde pÀÀseda VPN-i kaudu.
Mida edasi juhtus?
Kahjuks, nagu edaspidi selgub, ignoreeris enamik eelmalt kirjeldatud samme, mis on standardne lÀhenemine.
Paljud Citrix-infrastruktuuri spetsialistid said haavatavusest teada alles 13.01.2020. . Nad said teada just siis, kui suur hulk nende vastutusalasse kuuluvatest sĂŒsteemidest oli kompromiteeritud. Situatsiooni absurdsus ulatus selleni, et vajalikud eksploidid olid tĂ€iesti .
Ma arvasin, et IT-spetsialistid loevad tootjate, nende usaldatud sĂŒsteemide, uudiskirju, oskavad kasutada Twitterit, on tellinud juhtivate oma ala spetsialistide postitusi ja peavad olema kursis aktuaalsete sĂŒndmustega.
Tegelikult ignoreerisid mitmed Citrixi kliendid tootja soovitusi tÀielikult rohkem kui kolme nÀdala jooksul. Citrixi kliendid on praktiliselt kÔik suured ja keskmised ettevÔtted Saksamaal ning peaaegu kÔik riigiasutused. Eriti mÔjutas haavatavus just riigistruktuure.
Aga on, millega tegeleda.
Neil, kelle sĂŒsteemid olid kompromiteeritud, on vaja nende tĂ€ielikku uuesti installeerimist, sealhulgas TSL-sertifikaatide vahetamist. VĂ”ib-olla need Citrixi kliendid, kes ootasid tootjalt aktiivsemaid tegevusi kriitilise haavatavuse kĂ”rvaldamiseks, kujundavad tĂ”siselt alternatiive. Tuleb tunnistada, et Citrixi reaktsioon ei sisenda optimismi.
KĂŒsimusi on rohkem kui vastuseid.
KĂŒsimus on, millega tegelesid Citrixi arvukad partnerid, plaatina- ja kuldpartnerid? Miks alles 2020. aasta kolmandal nĂ€dalal ilmus mĂ”ne Citrixi partneri lehtedel vajalik teave? Kliariselt on ka kĂ”rgelt tasustatud vĂ€lishaldurid seda ohtlikku olukorda unustanud. Ma ei taha kedagi solvat, aga partneri ĂŒlesanne on esmajĂ€rjekorras ennetada tekkivaid probleeme, mitte pakkuda = mĂŒĂŒa abi nende lahendamisel.
Tegelikult nÀitas see olukord IT-turvalisuse tegelikku seisu. Nii ettevÔtete IT-osakondade töötajad kui ka Citrixi partnerfirmade nÔustajad peaksid mÔistma, et kui on haavatavus, tuleb see kÔrvaldada. Ja kriitiline haavatavus tuleb kÔrvaldada viivitamatult!
Allikas: habr.com
