deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

PaperCut sıfır gün açığı, yamalanmayan iç uygulamaların fidye yazılımlarının ön kapısı olduğunu gösteriyor

Bir dev.to analizine göre fidye yazılımı ekipleri PaperCut sunucu açıklarını sömürdü; çünkü yazdırma yönetimi ve benzeri iç araçlar güvenilir, aşırı yetkili ve neredeyse hiç yamalanmıyor.

PaperCut sıfır gün açığı, yamalanmayan iç uygulamaların fidye yazılımlarının ön kapısı olduğunu gösteriyor

Ne oldu

PaperCut'ın sunucu yazılımındaki ciddi açıklar, fidye yazılımı operatörleri tarafından kurumsal ağlara ilk giriş yolu olarak sömürüldü; ardından saldırganlar daha değerli sistemlere doğru yatay hareket ettiler. Güvenlik firması SheerSafe'ın dev.to üzerindeki analizine göre, CISA dahil çeşitli devlet uyarıları aktif sömürüyü işaret ederek kuruluşları hemen yama uygulamaya çağırdı.

PaperCut, binlerce kuruluşun kimin neyi yazdırabileceğini ve bunun maliyetini kontrol etmek için kullandığı bir yazdırma yönetimi yazılımıdır. Dev.to yazısının çerçevesiyle ifade edilirse, ürünün kendisiyle ilgili olağandışı bir şey yok. Yazdırma sunucuları, lisans yöneticileri, yedekleme konsolları, VPN cihazları ve iç wikiler aynı profili paylaşır: yönetim kuruluna kimse tanıtmaz, kimse tehdit modellemesi yapmaz ve bir şey bozulana dek var olduğunu kimse hatırlamaz.

Neden sıradan araçlar hedef olur

Yazıya göre saldırganlar hedeflerini yazılımın ne kadar ilginç olduğuna değil, üç özelliğe göre seçiyor:

  • Güven seviyesi. İç uygulamalar çoğu zaman yükseltilmiş ayrıcalıklarla çalışır. Bir yazdırma sunucusu, ağdaki her yazıcı ve yazdırma kuyruğuyla iletişim kurabilmek için genellikle domain düzeyinde erişime sahiptir.

  • Unutulmuş maruziyet. Bu araçların çoğu yıllar önce, o günden beri ayrılmış yöneticiler tarafından kuruldu; bazen web tabanlı yönetim konsolları "geçici" olarak ağ dışından erişilebilir bırakıldı.

  • Düşük izleme, düşük yamalama. Kimse bir yazdırma sunucusunun günlüklerini okumaz ya da güncellemelerini planlamaz. Bir açık bulunana kadar sorunsuz çalışır ve ele geçirildikten sonra da sorunsuz çalışmaya devam eder.

Kimsenin izlemediği, ihtiyacından fazla erişimi olan ve kimsenin yamalamadığı bir sistemi birleştirin; saldırganların taradığı profilin tam olarak karşısına düşersiniz. Yazı bunu kötü şans değil, bir örüntü olarak adlandırıyor.

Pratik bir önceliklendirme kontrol listesi

Dev.to yazısı, tam kapsamlı bir denetim yerine bir haftalık bir egzersiz öneriyor:

  • Yönetim web konsolu olan her iç yöne dönük uygulamayı listeleyin: yazdırma yönetimi, yedekleme yazılımı, ağ izleme, lisans sunucuları, eski intranet portalları. Giriş sayfası varsa, listeye girmelidir.

  • Ağınızın dışından gerçekte neyin erişilebilir olduğunu kontrol edin. Genel IP'si ve giriş sayfası olan her şey önceliklidir.

  • Her sistemin sahibinin kim olduğunu sorun. Kimse bir dakikadan kısa sürede yanıtlayamıyorsa bu bir kırmızı bayraktır; çünkü sahipsiz sistemler yamalanmaz.

  • Her satıcının güvenlik duyurusu sayfasını bir kez kontrol edin.

  • Bir karar kuralı uygulayın: Bir sistem hem internetten erişilebilir hem de yükseltilmiş ağ izinleriyle çalışıyorsa, normal üç aylık döngüye değil, satıcı duyurusundan sonraki birkaç gün içinde yamalanmalıdır.

Yazı, bu tür envanter ve önceliklendirme çalışmasının tam olarak yapılandırılmış bir zafiyet değerlendirmesinin veya sızma testinin ortaya çıkarması gereken şey olduğunu; birinin kontrol etmeyi hatırlamasına güvenilmemesi gerektiğini belirtiyor.

Hemen yama uygulanamıyorsa

Çoğu BT ekibi personel açığı çekiyor ve üretim sistemlerini yamalamanın kendi bozulma riski var. Yazı iki alternatif öneriyor:

  • Önce maruziyeti kısıtlayın, sonra yamalayın. Bugün yamanamayan savunmasız bir yönetim konsolu genellikle bugün genel internetten çıkarılabilir, bir VPN arkasına yerleştirilebilir veya iç IP aralıklarıyla sınırlandırılabilir. Bu, yama planlanırken en yaygın sömürü yolunu kapatır.

  • Etki alanını daraltın. Bir yazdırma sunucusu veya benzeri bir araç işini yapmak için domain-admin düzeyinde erişime ihtiyaç duymuyorsa, buna sahip olmamalıdır. İzinleri azaltmak bir sızıntıyı durdurmaz ama saldırganın içerideyken yapabileceklerini sınırlar.

Neden önemli

Analize göre PaperCut'tan çıkarılacak ders basitçe "PaperCut'ı yamalayın" değil. Herhangi bir iç araç giriş noktası olabilir ve gözden kaçması en olası olanlar, tam da incelenmeye çok önemsiz görünenlerdir. Kalıcı çözüm bir alışkanlıktır: iç uygulamaların envanterini çıkarın, maruziyeti doğrulayın, sahipliği teyit edin ve altyapı yazılımına ilişkin satıcı duyurularını temel iş uygulamalarına ilişkin duyurularla aynı aciliyetle ele alın. Bağlam için belirtilmeye değer: yazı ilk olarak sheersafe.com'da yayınlandı ve firmanın kendi inceleme hizmetlerini tanıtarak sona eriyor; yani kontrol listesi aynı zamanda bir pazarlama aracı, ancak temeldeki argüman bağımsız olarak geçerli.

  • #security
  • #vulnerabilities
  • #patching
  • #ransomware
  • #print-management

İlgili yazılar