Saltar para o conteúdo principal

CISA ordena medidas de emergência devido a vulnerabilidades da Ivanti

A CISA publicou instruções de emergência para organismos que utilizavam Ivanti Connect Secure e Ivanti Policy Secure face a vulnerabilidades ativamente exploradas.

CibersegurançaEquipa Seintec2-3 min de leitura
CISA ordena medidas de emergência devido a vulnerabilidades da Ivanti

Resumo da notícia

A CISA publicou instruções de emergência para organismos que utilizavam Ivanti Connect Secure e Ivanti Policy Secure face a vulnerabilidades ativamente exploradas. O alerta descrevia riscos como roubo de credenciais, webshells, persistência e movimento lateral.

As VPN, as firewalls e os equipamentos de perímetro devem estar entre os ativos com maior prioridade na aplicação de correções. Uma vulnerabilidade no acesso remoto pode comprometer muitas defesas internas.

Fonte: CISA — 31 de janeiro de 2024

O que aconteceu

A CISA publicou em janeiro de 2024 uma diretiva de emergência dirigida a organismos federais que utilizavam Ivanti Connect Secure e Ivanti Policy Secure, face a vulnerabilidades ativamente exploradas por atacantes.

O alerta descrevia riscos como roubo de credenciais, instalação de webshells, persistência nos sistemas comprometidos e movimento lateral para outras partes da rede, e exigia desligar os dispositivos afetados até serem aplicadas as medidas de mitigação ou as correções disponíveis.

O que significa para uma média empresa

Os equipamentos de acesso remoto, como VPN e gateways, são um ponto de entrada especialmente atrativo porque foram concebidos para serem acessíveis a partir do exterior da rede. Uma vulnerabilidade nestes equipamentos pode contornar grande parte das defesas internas.

O facto de a diretiva ter sido emitida por um organismo público sublinha a gravidade: não se tratava de uma recomendação geral, mas de uma ordem para desligar imediatamente os equipamentos enquanto não houvesse garantias de segurança.

O que convém rever

Perante vulnerabilidades críticas em equipamentos de acesso remoto convém verificar:

  • Que dispositivos de VPN, firewall ou acesso remoto a empresa tem e qual a versão de firmware de cada um.
  • Se existe um procedimento para desligar temporariamente um equipamento perimetral sem deixar os utilizadores sem acesso.
  • Se os avisos de segurança dos fabricantes destes equipamentos são analisados periodicamente.
  • Se, após uma vulnerabilidade crítica, são procurados indícios de comprometimento além de se aplicar a correção.

Perguntas frequentes

¿Porque é que a CISA ordenou desligar os equipamentos em vez de apenas aplicar correções?
Porque as vulnerabilidades permitiam comprometimentos persistentes; aplicar apenas a correção não garantia a eliminação de um acesso que o atacante já pudesse ter.
¿Isto afetava apenas organismos públicos dos EUA?
A diretiva era obrigatória para agências federais, mas as vulnerabilidades afetavam qualquer organização que utilizasse os mesmos produtos, em qualquer país.
¿Como deve agir uma empresa perante um aviso semelhante?
Aplicando de imediato as medidas de mitigação do fabricante, verificando se existem indícios de comprometimento e, se necessário, desligando o equipamento até confirmar que é seguro reativá-lo.

Conceitos mencionados neste artigo: Firewall · Vulnerabilidade

A tecnologia só acrescenta valor quando é bem concebida, protegida e mantida. A Seintec pode ajudar a aplicar estas boas práticas na sua empresa; fale com a nossa equipa para avaliar o seu ambiente.

Contactar a Seintec

Serviço relacionado

Cibersegurança

Protegemos a sua empresa para que nunca pare.

Próximo passo

¿Quer aplicar estas melhorias na sua empresa?

Fale com um especialista da Seintec e analisamos consigo como se aplica à sua infraestrutura.