CISA ordena mesures d’emergència per vulnerabilitats d’Ivanti
CISA va publicar instruccions d'emergència per a organismes que utilitzaven Ivanti Connect Secure i Ivanti Policy Secure davant vulnerabilitats explotades activament.

Resum de la notícia
CISA va publicar instruccions d'emergència per a organismes que utilitzaven Ivanti Connect Secure i Ivanti Policy Secure davant vulnerabilitats explotades activament. L'alerta descrivia riscos com el robatori de credencials, webshells, persistència i moviment lateral.
VPN, firewalls i equips perimetrals han d'estar entre els actius amb un pegat més prioritari. Una vulnerabilitat en l'accés remot pot invalidar moltes defenses internes.
Font: CISA — 31 de gener del 2024
Què va passar
CISA va publicar el gener de 2024 una directiva d'emergència adreçada a organismes federals que feien servir Ivanti Connect Secure i Ivanti Policy Secure, davant vulnerabilitats explotades activament per atacants.
L'alerta descrivia riscos com el robatori de credencials, la instal·lació de webshells, la persistència en els sistemes compromesos i el moviment lateral cap a altres parts de la xarxa, i exigia desconnectar els dispositius afectats fins aplicar les mitigacions o pedaços disponibles.
Què significa per a una empresa mitjana
Els equips d'accés remot, com les VPN i els gateways, són un punt d'entrada especialment atractiu perquè estan dissenyats per ser accessibles des de fora de la xarxa. Una vulnerabilitat en ells pot esquivar bona part de les defenses internes.
Que la directiva vingués d'un organisme públic subratlla la gravetat: no era una recomanació general, sinó una ordre de desconnexió immediata mentre no hi hagués garanties de seguretat.
Què convé revisar
Davant vulnerabilitats crítiques en equips d'accés remot convé comprovar:
- Quins dispositius de VPN, tallafocs o accés remot té l'empresa i amb quina versió de firmware.
- Si hi ha un procediment per desconnectar temporalment un equip perimetral sense deixar els usuaris sense accés.
- Si es revisen periòdicament els avisos de seguretat dels fabricants d'aquests equips.
- Si, després d'una vulnerabilitat crítica, es comproven indicis de compromís a més d'aplicar el pedaç.
Preguntes freqüents
- Per què CISA va ordenar desconnectar els equips i no només aplicar el pedaç?
- Perquè les vulnerabilitats permetien compromisos persistents; aplicar només el pedaç no garantia eliminar un accés que l'atacant ja pogués tenir.
- Això afectava només organismes públics dels EUA?
- La directiva era obligatòria per a agències federals, però les vulnerabilitats afectaven qualsevol organització que fes servir els mateixos productes, a qualsevol país.
- Com ha d'actuar una empresa davant un avís semblant?
- Aplicant de manera immediata les mitigacions del fabricant, revisant si hi ha indicis de compromís i, si cal, desconnectant l'equip fins confirmar que és segur reactivar-lo.
Conceptes esmentats en aquest article: Firewall · Vulnerabilitat
La tecnologia només aporta valor quan està ben dissenyada, protegida i mantinguda. Seintec pot ajudar-te a aterrar aquestes bones pràctiques a la teva empresa; parla amb el nostre equip per valorar el teu entorn.
Contactar amb SeintecServei relacionat
Ciberseguretat
Blindem la teva empresa perquè mai s'aturi.