リード · 脆弱性
FortiBleed:パッチは修復ではない――攻撃者はすでにアカウントを持っている
194カ国にわたるインターネット接続型Fortinet機器86,644台が侵害されたと報告されており、攻撃者は新規アカウントを作成し正規アカウントを削除することで、管理者を締め出している。
86,644という数字は端数のない数ではなく、それゆえ二度読む価値がある。これは、FortiBleedクレデンシャルキャンペーンにおいて侵害が確認されたインターネット接続型FortiGateファイアウォールおよびSSL VPNゲートウェイの台数であり、194カ国にわたる。攻撃者は礼儀正しく立ち去ってはいない。新規アカウントを作成し、既存のアカウントとパスワードを削除することで、正規の管理者が再アクセスできない状態を作り出している。
我々はこの10年間、CVEを「事象」とし、パッチを「終結」とみなすよう自らを訓練してきたが、それは範疇の誤りである。アカウントが仕込まれた後にパッチを当てることは、侵入者が合鍵を複製し元の鍵を持ち去った後で錠を交換するようなものだ。脆弱性は一瞬の出来事に過ぎないが、アカウントは居住権である。
したがって本日の作業はスキャンではなく棚卸しである。所有するすべてのエッジ機器からローカル管理者リストを取得し、存在すべきと認識しているリストと照合し、いかなる差異も設定ドリフトのチケットではなくインシデントとして扱うこと。正直な注意点を一つ挙げる――この数字は露出ではなく侵害の確認として報告されており、その区別が自組織の資産に照らして最初に確認すべき事項である。その後、管理者リストを確認されたい。
重要な理由攻撃者が作成した管理者アカウントが機器内に残存している間も、脆弱性ダッシュボードはその機器を「グリーン」と表示し続ける。