Salteu al contingut principal

CISA ordena mesures d’emergència per vulnerabilitats d’Ivanti

CISA va publicar instruccions d'emergència per a organismes que utilitzaven Ivanti Connect Secure i Ivanti Policy Secure davant vulnerabilitats explotades activament.

CiberseguretatEquip Seintec2-3 min de lectura
CISA ordena mesures d’emergència per vulnerabilitats d’Ivanti

Resum de la notícia

CISA va publicar instruccions d'emergència per a organismes que utilitzaven Ivanti Connect Secure i Ivanti Policy Secure davant vulnerabilitats explotades activament. L'alerta descrivia riscos com el robatori de credencials, webshells, persistència i moviment lateral.

VPN, firewalls i equips perimetrals han d'estar entre els actius amb un pegat més prioritari. Una vulnerabilitat en l'accés remot pot invalidar moltes defenses internes.

Font: CISA — 31 de gener del 2024

Què va passar

CISA va publicar el gener de 2024 una directiva d'emergència adreçada a organismes federals que feien servir Ivanti Connect Secure i Ivanti Policy Secure, davant vulnerabilitats explotades activament per atacants.

L'alerta descrivia riscos com el robatori de credencials, la instal·lació de webshells, la persistència en els sistemes compromesos i el moviment lateral cap a altres parts de la xarxa, i exigia desconnectar els dispositius afectats fins aplicar les mitigacions o pedaços disponibles.

Què significa per a una empresa mitjana

Els equips d'accés remot, com les VPN i els gateways, són un punt d'entrada especialment atractiu perquè estan dissenyats per ser accessibles des de fora de la xarxa. Una vulnerabilitat en ells pot esquivar bona part de les defenses internes.

Que la directiva vingués d'un organisme públic subratlla la gravetat: no era una recomanació general, sinó una ordre de desconnexió immediata mentre no hi hagués garanties de seguretat.

Què convé revisar

Davant vulnerabilitats crítiques en equips d'accés remot convé comprovar:

  • Quins dispositius de VPN, tallafocs o accés remot té l'empresa i amb quina versió de firmware.
  • Si hi ha un procediment per desconnectar temporalment un equip perimetral sense deixar els usuaris sense accés.
  • Si es revisen periòdicament els avisos de seguretat dels fabricants d'aquests equips.
  • Si, després d'una vulnerabilitat crítica, es comproven indicis de compromís a més d'aplicar el pedaç.

Preguntes freqüents

Per què CISA va ordenar desconnectar els equips i no només aplicar el pedaç?
Perquè les vulnerabilitats permetien compromisos persistents; aplicar només el pedaç no garantia eliminar un accés que l'atacant ja pogués tenir.
Això afectava només organismes públics dels EUA?
La directiva era obligatòria per a agències federals, però les vulnerabilitats afectaven qualsevol organització que fes servir els mateixos productes, a qualsevol país.
Com ha d'actuar una empresa davant un avís semblant?
Aplicant de manera immediata les mitigacions del fabricant, revisant si hi ha indicis de compromís i, si cal, desconnectant l'equip fins confirmar que és segur reactivar-lo.

Conceptes esmentats en aquest article: Firewall · Vulnerabilitat

La tecnologia només aporta valor quan està ben dissenyada, protegida i mantinguda. Seintec pot ajudar-te a aterrar aquestes bones pràctiques a la teva empresa; parla amb el nostre equip per valorar el teu entorn.

Contactar amb Seintec

Servei relacionat

Ciberseguretat

Blindem la teva empresa perquè mai s'aturi.

Següent pas

Vols aplicar aquestes millores a la teva empresa?

Parla amb un expert de Seintec i revisarem amb tu com s'aplica a la teva infraestructura.