研究人员发现数百个在政府网络上运行的设备在开放网络上公开远程管理界面。 多亏了网络安全和基础设施安全局(CISA),这种情况将会迅速改变——据一些专家称,可能太快了。
13月XNUMX日,中钢协发布 约束性操作指令 (BOD) 23-02,目标是消除联邦民事行政部门 (FCEB) 机构网络中边缘设备上运行的暴露于互联网的管理界面。 不久之后就发布了公告 CISA 关于 Volt 台风的警告,中国国家支持的高级持续威胁 (APT),利用 Fortinet FortiGuard 设备 针对美国政府实体的间谍活动.
为了衡量 BOD 23-02 的重要性, Censys 的研究人员扫描了互联网 对于暴露管理接口的设备 联邦文职行政部门 (FCEB)机构。 扫描发现了近 250 个合格设备,以及 BOD 23-02 范围之外的许多其他网络漏洞。
Censys 安全研究员 Himaja Motheram 表示:“虽然这种程度的暴露可能不会立即引起恐慌,但仍然令人担忧,因为这可能只是冰山一角。” “这表明,如果不满足这种基本卫生要求,可能会出现更深层次、更严重的安全问题。”
FCEB 组织的暴露程度如何
符合 BOD 23-02 资格的设备包括暴露在互联网上的路由器、交换机、防火墙、VPN 集中器、代理、负载均衡器、带外服务器管理接口以及管理接口使用网络协议进行远程管理的任何其他设备通过公共互联网,”CISA 解释道——HTTP、FTP SMB 等协议。
Censys 研究人员发现了数百个此类设备,其中包括各种暴露的 Cisco 设备 自适应安全设备管理器界面、Cradlepoint 路由器接口,以及 Fortinet 的热门防火墙产品 和 SonicWall公司。 他们还发现超过 15 个暴露的远程访问协议实例在 FCEB 相关主机上运行。
搜索量如此之大,以至于他们甚至发现了许多超出 BOD 23-02 范围的联邦网络漏洞,包括 公开的文件传输工具,例如 GoAnywhere MFT 和 移动它, 梭子鱼电子邮件安全网关暴露以及已失效软件的各种实例。
组织通常不知道自己的暴露程度或不了解暴露的影响。 马瑟姆强调,未受保护的装备都很容易找到。 “老实说,对我们来说微不足道的发现对于业余威胁行为者来说可能更微不足道。”
边缘设备如何暴露
为何如此多的设备会暴露在受到严格审查的政府网络上?
Intrusion 首席技术官 Joe Head 指出了多种原因,包括“管理员的便利性、缺乏操作安全意识、缺乏对对手的尊重、使用默认或已知密码以及缺乏可见性”。
Tanium 端点安全总监 James Cochran 补充道,“人员短缺可能会导致过度劳累的 IT 团队走捷径,从而使网络管理变得更加容易。”
还要考虑一下政府特有的陷阱,这些陷阱可能会使问题变得更糟。 “由于缺乏监督和对潜在威胁的担忧,设备可以打着‘关键任务’的幌子添加到网络中,从而使它们免受所有审查,”科克伦感叹道。 机构还可以合并或扩张,但网络和安全集成方面存在差距。 “随着时间的推移,整个网络开始类似于《疯狂的麦克斯》电影中的东西,随机的东西被连接在一起,你不确定为什么。”
BOD 23-02 会扭转局面吗?
CISA 在其指令中表示,它将开始扫描合格设备并通知有责任的机构。 接到通知后,违规机构将只有 14 天的时间来断开这些设备与网络的连接,或者“部署作为零信任架构一部分的功能,通过与接口本身分离的策略执行点来强制执行对接口的访问控制” ”。
这两周的时间将迫使相关机构迅速采取行动以保护其系统。 但母亲承认,这可能很困难。 “理论上,删除暴露在互联网上的设备应该很简单,但事实并非总是如此。 在改变准入政策时可能会遇到一些官僚主义的问题,这会增加摩擦,”她解释道。
其他人则认为这种负担是不适当的。 “这不是一个负责任的时间表,”科克伦说。 “由于这个问题如此普遍,我预计这会对已确定的机构产生重大影响。 这与试图通过锯断一堆电线来解开它们是一样的。”
其他人则对 CISA 严肃的做法表示赞赏。 海德说:“很难制定一个时间表来停止做不应该做的事情。”他认为 14 天可能太长了。 “当管理者负责纠正网络变化时,五分钟会更明智。 多年来,不向公共互联网公开管理接口已成为标准做法,因此强制执行是审慎且合理的。”
- :具有
- :是
- :不是
- :在哪里
- $UP
- 13
- 14
- 15%
- 250
- 7
- a
- 关于
- ACCESS
- 根据
- 法案
- 演员
- 加
- 添加
- 添加
- 高级
- advisory
- 驳
- 机构
- 机构
- 所有类型
- 还
- 时刻
- 业余
- an
- 和
- 和基础设施
- 公告
- 任何
- 的途径
- APT
- 架构
- 保健
- 围绕
- AS
- At
- 意识
- 梭子鱼
- 基本包
- BE
- 因为
- 很
- 开始
- 作为
- 相信
- 超越
- 分支机构
- 束
- 负担
- 官僚
- 但是
- by
- 来了
- 活动
- CAN
- 可以得到
- 能力
- 原因
- 更改
- 更改
- 改变
- 中文
- 思科
- 如何
- 关心
- 控制
- 方便
- 可以
- 危急
- 首席技术官
- 网络安全
- 一年中的
- 处理
- 更深
- 默认
- 解散
- 部署
- 设备
- 设备
- 难
- 副总经理
- 发现
- 不会
- 做
- 不
- 完成
- 更容易
- 边缘
- 或
- 消除
- 邮箱地址
- 电子邮件安全
- 强调
- 端点
- 端点安全
- 执行
- 强制
- 甚至
- 执行
- 扩大
- 期望
- 专家
- 解释
- 介绍
- 裸露
- 曝光
- 高效率
- 联邦
- 文件
- 找到最适合您的地方
- 火墙
- 防火墙
- 针对
- 力
- Fortinet公司
- 发现
- 摩擦
- 止
- 差距
- 测量
- 婴儿车
- 得到
- 目标
- 政府
- 硬
- 有
- 头
- 高度
- 老老实实
- 为了
- 创新中心
- HTTP
- HTTPS
- 数百
- i
- 确定
- if
- 即时
- 影响
- 启示
- in
- 包括
- 包含
- 表示
- 基础设施
- 积分
- 接口
- 接口
- 网络
- ISN
- 问题
- IT
- 它的
- 本身
- 六月
- 只是
- 类
- 知道
- 已知
- 缺乏
- Level
- 喜欢
- 小
- 加载
- 长
- 使
- 制作
- 颠覆性技术
- 经理
- 经理
- 强制性
- 许多
- 最大
- 可能..
- 合并
- 一半
- 分钟
- 使命
- 更多
- 电影
- 几乎
- 网络
- 网络
- 决不要
- 通知
- 数
- of
- 经常
- on
- 打开
- 操作
- or
- 组织
- 其他名称
- 其它
- 除此以外
- 输出
- 学校以外
- 超过
- 最划算
- 疏忽
- 恐慌
- 部分
- 密码
- 期间
- 柏拉图
- 柏拉图数据智能
- 柏拉图数据
- 点
- 点
- 政策
- 政策
- 或者
- 潜力
- 在练习上
- 大概
- 市场问题
- 热销产品
- 协议
- 国家
- 排位赛
- 很快
- 随机
- 现实
- 合理
- 原因
- 相应
- 远程
- 通过远程访问
- 删除
- 研究员
- 研究人员
- 尊重
- 提供品牌战略规划
- 揭密
- 路由器
- 运行
- s
- 同
- 说
- 扫描
- 范围
- 审查
- 搜索
- 安全
- 保安
- 安全意识
- 分开
- 她
- 短缺
- 应该
- 显著
- 简易
- 自
- SMB
- So
- 软件
- 一些
- 东西
- 或很快需要,
- 人员
- 标准
- 仍
- Stop 停止
- 这样
- 提示
- 肯定
- 产品
- 采取
- 任务
- 队
- 比
- 谢谢
- 这
- 其
- 他们
- 理论
- 那里。
- 博曼
- 他们
- 事
- Free Introduction
- 威胁
- 威胁者
- 威胁
- 通过
- 次
- 时间表
- 类型
- 至
- 一起
- 也有
- 工具
- 转让
- 陷阱
- 转
- 裸露
- 下
- 理解
- 独特
- 上
- us
- 美国政府
- 使用
- 运用
- 各个
- 能见度
- 伏
- VPN
- 漏洞
- 等待
- 希望
- 认股证
- 是
- 卷筒纸
- 井
- 什么是
- ,尤其是
- 这
- 而
- 为什么
- 广泛
- 将
- 更坏
- 将
- 年
- 完全
- 和风网