Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
26 липня, 2024

Як вразливість regreSSHion може вплинути на ваше хмарне середовище

Подробиці

У зв’язку з зростаючим занепокоєнням з приводу нещодавно розкритої вразливості regreSSHion Tenable пояснює, що це таке, чому вона така важлива, що вона може означати для вашого хмарного середовища і як Tenable Cloud Security може допомогти.

Нещодавно виявлена вразливість CVE-2024-6387 OpenSSH, що отримала назву “regreSSHion”, являє собою критичну вразливість віддаленого виконання коду (RCE). Експлуатація цієї вразливості дозволяє зловмисникам віддалено виконати довільний код на цільових системах, потенційно отримавши повний контроль над ними. Цей недолік був внесений до коду сервера OpenSSH через погану перевірку введення, що може бути використане шляхом надсилання спеціально створених запитів. Успішна експлуатація може призвести до несанкціонованого доступу, витоку даних та потенційного порушення роботи сервісів.

Що таке OpenSSH і чому це важливо?

OpenSSH забезпечує безпечне віддалене управління хмарними серверами та сервісами, а також традиційною інфраструктурою. Він забезпечує шифровані канали зв’язку, які необхідні для передачі даних між адміністраторами і хмарної інфраструктурою.

Враховуючи його роль в управлінні хмарними ресурсами на таких платформах, як AWS, Azure та GCP, а також його популярність, забезпечення безпеки OpenSSH є обов’язковим. Таким чином, вразливість у цьому поширеному інструменті може призвести до масштабних наслідків, наприклад, вплинути на безліч хмарних розгортань та потенційно розкрити конфіденційну інформацію, що зберігається на цих серверах.

У хмарних середовищах, на жаль, дуже легко розгорнути такі вразливі машини у величезних масштабах. Для цього достатньо створити віртуальні машини, вибравши образ машини з вразливою версією програмного пакета, навіть якщо ви вчасно поставите на неї патч. В результаті ви можете отримати безліч машин, вразливих з моменту їх створення і до їх виправлення.

Крім того, віртуальні машини у хмарних середовищах можуть мати і зазвичай мають прикріплені до них службові ідентифікатори, що надають їм доступ до інших хмарних ресурсів. Виконання коду на цих машинах зловмисником зазвичай дозволяє зловживати та використовувати дозволи цих службових ідентифікаторів для отримання доступу до додаткових ресурсів середовища чи бокового переміщення.

Версії OpenSSH, яких торкнулась regreSSHion

Вразливість відноситься до версії OpenSSH раніше 4.4p1, якщо не виправлені CVE-2006-5051 та CVE-2008-4109. Версії з 4.4p1 до 8.5p1 (не включаючи її) безпечні. Далі вразливість знову проявляється у версіях від 8.5p1 до 9.8p1 (не включаючи її). Ця проблема актуальна для багатьох операційних систем, включаючи різні дистрибутиви Unix і Linux, і навіть Windows.

Вразливість була виявлена дослідниками Qualys та відповідально розкрита, що знижує шанси на негайну експлуатацію. Крім того, для експлуатації вразливості зазвичай потрібно близько 10 000 спроб автентифікації, що за стандартних налаштувань OpenSSH займе від шести до восьми годин на один сервер.

Крім того, складність атаки та необхідність знання версії Linux сервера, у поєднанні із захистом від грубої сили та DDoS-атак, роблять масову експлуатацію менш імовірною.

Незважаючи на це, рекомендується якнайшвидше оновити версії OpenSSH, щоб усунути цю небезпеку.

Але на цьому проблеми не закінчуються.

Захист крім виправлень

Дізнавшись про цю вразливість, можна отримати кілька додаткових уроків безпеки, які зазвичай вважаються передовим досвідом.

Перш за все, вам слід правильно сегментувати свої мережі, зокрема обмежити доступ до порту 22 (вхідний SSH) на машинах. Це може здатися тривіальним, але ви будете здивовані, як багато машин зустрічається “в дикій природі”, які доступні практично звідусіль через порт 22, що значно збільшує ризик бути зламаним.

Крім того – і це стосується саме хмарних середовищ – це ще одне нагадування про важливість застосування принципу найменших привілеїв для ідентифікаційних даних загалом та службових ідентифікаційних даних зокрема. Якщо вразливість типу regreSSHion використовується зловмисником, дозволяючи йому виконати віддалений код на комп’ютері, він отримує доступ до всіх дозволів, наданих службовою ідентифікацією, яку машина використовує для доступу до хмарних ресурсів, таких як сховища даних або навіть інші обчислювальні ресурси. Обмеження дозволів до необхідного мінімуму є дуже важливим для зменшення наслідків такого злому.

Зрештою, цікаво відзначити, що з моменту випуску версії 8.5p1 OpenSSH (у якій з’явилася вразливість regreSSHion) на початку березня 2021 року до випуску версії 9.8p1, який відбувся щойно, у липні 2024 року, минуло понад три роки.

Це цікаво не лише тому, що свідчить про масштаби впливу цієї вразливості. Швидше, тривалий період між появою вразливості та випуском патча означає, що навіть якщо патч буде встановлений зараз, деякі машини ще довгий час будуть схильні до віддаленого виконання коду.

Тому необхідно провести ретельний аналіз ризиків, яким піддавалося ваше середовище у цей час. Це означає, що ви повинні бути в змозі легко дослідити не тільки мережевий вплив та управління доступом вразливих машин, але й їх активність у вашому хмарному середовищі. Готовність швидко проаналізувати таку кількість конфігурацій та журналів у масштабі може стати проблемою для будь-якої організації, яка використовує інструменти, що пропонують лише базову функціональність, або надані постачальниками хмарних послуг, або розроблені власними силами.

Як допомагає Tenable Cloud Security

Tenable Cloud Security – це один з найнадійніших, передових та зрілих брендів у галузі управління вразливостями для вашого хмарного середовища.

Tenable Cloud Security аналізує рівень безпеки, мережеві конфігурації, ідентифікаційні дані та управління доступом, а також багато інших аспектів хмарного середовища.

Погляньмо, як це працює.

Якщо ви шукаєте вразливість, ви можете легко знайти, де вона знаходиться:

Як вразливість regreSSHion може вплинути на ваше хмарне середовище

Фільтрування віртуальних машин на основі схильності до regreSSHion за допомогою Tenable Cloud Security

 

Тепер, оскільки Tenable Cloud Security не тільки сканує кінцеві точки на наявність вразливостей, але й перевіряє їх конфігурацію, ви можете легко відфільтрувати результати і знайти ті, які мають мережеву конфігурацію, що відкриває їм доступ до широкого спектру IP-адрес або навіть до всього Інтернету:

Як вразливість regreSSHion може вплинути на ваше хмарне середовище

Фільтрування машин, вразливих для regreSSHion, на основі мережевого впливу за допомогою Tenable Cloud Security

 

Якщо подивитися далі, то можна використовувати аналіз управління ідентифікацією та доступом Tenable Cloud Security, щоб зосередитися на машинах із критичним ризиком, спричиненим їхніми службовими ідентифікаторами:

Як вразливість regreSSHion може вплинути на ваше хмарне середовище

Ось як Tenable Cloud Security дозволяє відфільтрувати віртуальні машини за ступенем схильності до ризику regreSSHion і за ступенем серйозності ризику, викликаного дозволами, наданими службовими ідентифікаторами, що використовуються.

 

Це допоможе вам зосередити увагу на машинах з найбільшим ризиком того, що зловмисники можуть завдати їм серйозної шкоди.

Зрозуміло, ви повинні приділити увагу будь-якій машині, яка може зазнати ризику, але, як ми всі знаємо, розставлення пріоритетів має вирішальне значення для максимально ефективного використання часто обмежених ресурсів, наявних у вашому розпорядженні для захисту хмарного середовища.

Далі, вивчаючи кожну машину, ви можете легко побачити, чи включає її мережевий вплив порт 22 на мережевому графіку:

Як вразливість regreSSHion може вплинути на ваше хмарне середовище

Мережевий графік віртуальної машини в Tenable Cloud Security, що показує відкриті на ній порти та сегменти IP-адрес.

 

Ви також можете побачити докладний графік дозволів, наданих ідентифікаторам служб, що використовуються машиною, щоб легко вивчити, які ресурси зазнавали ризику потенційної компрометації машини. Ця інформація також доступна у режимі перегляду списку.

Як вразливість regreSSHion може вплинути на ваше хмарне середовище

Діаграма доступу Tenable Cloud Security, що ілюструє дозволи, надані службовому ідентифікатору, який використовується машиною

 

Нарешті, в AWS Tenable Cloud Security буде обробляти журнали активності з вашого хмарного середовища, щоб ви могли легко переглянути, які дії виконував кожен ідентифікатор, включаючи потенційно скомпрометований ідентифікатор служби машини:

Як вразливість regreSSHion може вплинути на ваше хмарне середовище

Журнал активності Tenable Cloud Security для екземпляра EC2, який використовує роль IAM як службову активність

 

Цей журнал легко доступний і, що ще важливіше, зрозумілий навіть тим, хто не є експертом із хмарних технологій. Такий інструмент безцінний, особливо якщо вашій команді необхідно провести такий аудит у великих масштабах, якщо у вас багато незахищених машин протягом значного періоду часу.

Висновок

Виявлення таких вразливостей, як regreSSHion, є гарним нагадуванням про те, яку владу та контроль фахівці з безпеки повинні здійснювати над хмарними середовищами, які їм довірено захищати.

Визначити, які наслідки для вашого хмарного середовища може мати такий тривалий вплив віддаленого виконання коду, може виявитися непосильним завданням, тому Tenable Cloud Security вважає своєю місією допомогти вам у його вирішенні.

Джерело:  How the regreSSHion Vulnerability Could Impact Your Cloud Environment

Зв'яжіться з нами
Зворотний зв'язок зі спікером