1746096918
2025-04-17 18:09:00
エグゼクティブブリーフィング
どうしたの:
ステルスで持続的なバックドアが、16,000を超えるフォーティネットファイアウォールで発見されました。これは新しい脆弱性ではありませんでした。攻撃者がシステムの微妙な部分(言語フォルダー)を利用して、元の脆弱性がパッチを適用した後でも不正アクセスを維持する場合でした。
それが意味すること:
「安全」と見なされたデバイスは依然として損なわれる可能性があります。攻撃者は、ファイルシステムに配置されたシンボリックリンクを介して、敏感なシステムファイルへの読み取り専用アクセスがあり、従来の認証と検出を完全にバイパスしました。数ヶ月前にデバイスがパッチされたとしても、攻撃者はまだ整っている可能性があります。
ビジネスリスク:
- 機密構成ファイル(VPN、管理者、ユーザーデータを含む)の露出
- 顧客向けのインフラストラクチャが侵害されている場合、評判のリスク
- 産業(HIPAA、PCIなど)に応じてコンプライアンスの懸念
- デバイスの構成と信頼の境界に対する制御の喪失
私たちがそれについてしていること:
ファームウェアのパッチ、資格情報のリセット、ファイルシステム監査、およびアクセス制御の更新を含むターゲットを絞った修復計画を実装しました。また、将来このような永続的な戦術を監視するために、長期的な制御を組み込みました。
リーダーシップのための重要なポイント:
これは、1つのベンダーや1つのCVEに関するものではありません。これは、パッチングが安全な操作モデルの1つのステップにすぎないことを思い出させます。攻撃者が次のCVEがストライキを待っていないため、すべてのネットワークアプライアンスに永続的な脅威検出を含めるようにプロセスを更新しています。
どうしたの
攻撃者は、言語ファイルフォルダーにシンボリックリンクを植えることにより、Fortinetファイアウォールを悪用しました。これらのリンクは、敏感なルートレベルファイルを指し示し、SSL-VPN Webインターフェイスを介してアクセス可能でした。
結果:攻撃者は、資格情報もアラートもないシステムデータへの読み取り専用アクセスを獲得しました。このバックドアは、ファームウェアのパッチを削除することを知らない限り、パッチの後も残っていました。
バックドアを削除するFortiosバージョン:
- 7.6.2
- 7.4.7
- 7.2.11
- 7.0.17
- 6.4.16
古いものを実行している場合は、妥協を想定し、それに応じて行動してください。
本当のレッスン
パッチをフルリセットと考える傾向があります。そうではありません。今日の攻撃者は永続的です。彼らはただ入って横方向に移動するだけではありません。彼らは静かに穴を掘り、とどまります。
ここでの本当の問題は、技術的な欠陥ではありませんでした。それは運用上の信頼の盲点でした:私たちがパッチをとったら、私たちは終わったという仮定です。その仮定はもはや安全ではありません。
Ops Resolution Plan:One-Click Runbook
プレイブック:Fortinet Symlink Backdoor Remediation
目的:
Fortigate電化製品に影響を与えるSymlink Backdoorの脆弱性を修正します。これには、パッチング、監査、資格衛生、および永続的な不正アクセスの削除の確認が含まれます。
1.環境を範囲します
- 使用中のすべてのFortinetデバイス(物理的または仮想)を特定します。
- すべてのファームウェアバージョンをインベントリします。
- どのデバイスがSSL-VPNを有効にしているかを確認します。
2。パッチファームウェア
次の最小バージョンにパッチします。
- Fortios 7.6.2
- Fortios 7.4.7
- Fortios 7.2.11
- Fortios 7.0.17
- Fortios 6.4.16
ステップ:
- Fortinet Support Portalからファームウェアをダウンロードします。
- ダウンタイムまたはローリングアップグレードウィンドウをスケジュールします。
- 更新を適用する前にバックアップ構成。
- GUIまたはCLIを介してファームウェアの更新を適用します。
3。ポストパッチ検証
更新後:
- Get Systemステータスを使用してバージョンを確認します。
- 使用中の場合、SSL-VPNが動作していることを確認します。
- 診断SYSフラッシュリストを実行して、不正なシンリンクの削除を確認します(新しいファームウェアに含まれるFortinetスクリプトは自動的にクリーンアップするはずです)。
4。資格とセッションの衛生
- すべての管理者アカウントのパスワードリセットを強制します。
- Fortigateに保存されているローカルユーザーの資格情報を取り消して再発行します。
- 現在のすべてのVPNセッションを無効にします。
5。システムと構成監査
- 未知のユーザーの管理者アカウントを確認します。
- 予期しない変更のために現在の構成ファイル(完全な構成を表示)を検証します。
- 残りのシンボリックリンクのファイルシステムを検索します(オプション):
find / -type l -ls | grep -v "/usr"
6。監視と検出
- SSL-VPNおよび管理インターフェイスで完全なロギングを有効にします。
- 分析と保持のためのログをエクスポートします。
- SIEMと統合して警告します。
- 珍しい管理者ログイン
- 珍しいWebリソースへのアクセス
- VPNアクセス予定GEOの外側
7。HARDENSSL-VPN
- 外部露出を制限します(IP AllowListsまたはGeo-Fencingを使用します)。
- すべてのVPNアクセスにMFAが必要です。
- 絶対に必要でない限り、Web-Modeアクセスを無効にします。
- 未使用のWebコンポーネント(テーマ、言語パックなど)をオフにします。
制御概要を変更します
タイプの変更: セキュリティホットフィックス
影響を受けるシステム: SSL-VPNを実行しているフォーゲートアプライアンス
インパクト: ファームウェアのアップグレード中の短い中断
リスクレベル: 中くらい
所有者の変更: [Insert name/contact]
ウィンドウの変更: [Insert time]
バックアウトプラン: 以下を参照してください
テスト計画: ファームウェアバージョンを確認し、VPNアクセスを検証し、ポストパッチ監査を実行します
ロールバック計画
アップグレードが障害を引き起こす場合:
- コンソールアクセスを使用して、以前のファームウェアパーティションに再起動します。
- 実行:アップグレードされたものに応じて、exec set-next-rebootプライマリまたはセカンダリ。
- バックアップ構成(Pre-Patch)を復元します。
- 問題が調査されている間に曝露を防ぐために、SSL-VPNを一時的に無効にします。
- InfoSecに通知し、Fortinetサポートを介してエスカレートします。
最終的な考え
これは見逃されたパッチではありませんでした。攻撃者が公平にプレーすると仮定するのが失敗しました。
何かが「脆弱」であるかどうかを検証している場合、より大きな画像が欠けています。あなたは尋ねる必要があります:誰かがすでにここにいることができますか?
今日のセキュリティとは、攻撃者が操作できるスペースを縮小することを意味します。そして、彼らがあなたに対してあなたに対してあなたのシステムの端を使用するのに十分賢いと仮定することを意味します。
#パッチが不十分な場合 #-