Norveç Ulusal Siber Güvenlik Merkezi (NCSC), kenar ağ cihazlarındaki ilgili güvenlik açıklarının kurumsal ağları ihlal etmek için tekrar tekrar kullanılması nedeniyle SSLVPN/WebVPN çözümlerinin alternatiflerle değiştirilmesini önerir.
Kuruluş, geçişin 2025 yılına kadar tamamlanmasını önerirken, 'Güvenlik Yasası'na tabi olan kuruluşlar veya kritik altyapı olan kuruluşlar 2024 sonuna kadar daha güvenli alternatifler benimsemelidir.
NCSC'nin Güvenli Soket Katmanı Sanal Özel Ağ (SSL VPN/WebVPN) ürünleri kullanıcıları için resmi önerisi, İnternet Anahtarı Exchange (IKEV2) ile İnternet Protokolü Güvenliğine (IPSEC) geçmektir.
SSL VPN ve WebVPN, bir "şifreleme tüneli" kullanarak kullanıcının aygıtı ile VPN sunucusu arasındaki bağlantıyı güvence altına alarak SSL/TLS protokollerini kullanarak İnternet üzerinden bir ağa güvenli uzaktan erişim sağlar.
IKEV2 ile IPSEC, periyodik olarak yenilenmiş bir KEY kümesi kullanarak her bir paketi şifreleyerek ve kimlik doğrulayarak iletişimi korur
"Güvenlik açıklarının şiddeti ve bu tür güvenlik açığının aktörler tarafından tekrar tekrar kullanılması, NCSC'nin SSL/TLS kullanan güvenli uzaktan erişim için çözümlerin daha güvenli alternatiflerle değiştirilmesini önerdiği anlamına gelir. (IKEV2), "NCSC duyurusunu okuyor.
Siber güvenlik kuruluşu IKEV2 ile IPSEC'in kusursuz olmadığını kabul ederken, SSLVPN'ye kıyasla konfigürasyon hataları için toleransın azalması nedeniyle güvenli uzaktan erişim olayları için saldırı yüzeyini önemli ölçüde azaltacağına inanıyor.
Önerilen uygulama önlemleri şunları içerir:
IPSEC bağlantılarının mümkün olmadığı yerde, NCSC bunun yerine 5G geniş bant kullanmayı önerir.
Bu arada NCSC, VPN çözümleri IPEV2 seçeneği ile IPEV2 seçeneği sunmayan ve geçişi planlamak ve yürütmek için zamana ihtiyaç duyan kuruluşlar için geçici önlemleri paylaştı.
Bunlar arasında merkezi VPN etkinlik günlüğünün uygulanması, katı coğrafileştirme kısıtlamaları ve VPN sağlayıcılarından, TOR çıkış düğümlerinden ve VPS sağlayıcılarından erişimin engellenmesi yer alır.
Diğer ülkeler ayrıca ABD ve İngiltere dahil olmak üzere diğer protokoller üzerinde IPSEC kullanmayı önerdi.
Çoğu şirketin takip ettiği açık bir standart olan IPSec'in aksine, SSLVPN'nin bir standardı yoktur ve ağ cihazı üreticilerinin protokolün kendi uygulamalarını oluşturmasına neden olur.
Bununla birlikte, bu, Cisco, Fortinet ve Sonicwall'dan SSL VPN uygulamalarında, bilgisayar korsanlarının ağları ihlal etmek için aktif olarak sömürdüğü çok sayıda hataya yol açtı.
Örnek olarak Fortinet, Şubat ayında Çin Volt Typhoon Hacking Grubunun Hollandalı bir askeri ağı da dahil olmak üzere iki Fortios SSL VPN kusurunu ihlal ettiğini açıkladı.
2023'te Akira ve Lockbit fidye yazılımı operasyonları, kurumsal ağları ihlal etmek, veri çalmak ve şifreleme cihazlarını çalmak için Cisco ASA yönlendiricilerinde bir SSL VPN sıfır gününü kullandı.
O yılın başlarında bir Fortigate SSL VPN güvenlik açığı, hükümet, üretim ve kritik altyapıya karşı sıfır gün olarak yararlandı.
NCSC'nin önerileri, kuruluşun yakın zamanda, Kasım 2023'ten bu yana kritik altyapıda kullanılan Cisco ASA VPN'lerinde birden fazla sıfır günlük güvenlik açıklarından yararlanan gelişmiş bir tehdit oyuncusu hakkında uyarılmasının ardından geliyor.
Cisco, belirli kampanyayı 'Arcanedoor' olarak açıkladı ve onu cihazın SSL VPN hizmetleriyle ilişkili WebVPN oturumlarına yetkisiz erişim elde eden 'UAT4356' veya 'Storm-1849' olarak izlenen tehdit grubuna atfetti.
Saldırılar, bilgisayar korsanlarının idari haklara kimlik doğrulama bypass, cihaz devralma ve ayrıcalık yüksekliğini elde etmesini sağlayan CVE-2024-20353 ve CVE-2024-20359 gibi iki sıfır günün sömürülmesini içeriyordu.
Cisco, 24 Nisan'da iki güvenlik açıkını düzeltmesine rağmen, siber güvenlik ve ağ ekipmanı firması tehdit aktörlerinin başlangıçta cihaza nasıl erişim kazandığını belirleyemedi.
65+ kurs siber güvenlik eğitim kütüphanesinde 95 $ tasarruf edin
Üretken AI araçlarının güvenlik riskleri nasıl yönetilir
Kimlik bilgilerini güvence altına alarak yanal hareket saldırılarına karşı koruyun
Microsoft, Nisan Windows güncellemelerinin neden olduğu VPN hatalarını düzeltir
Gelişmiş Tehdit İstihbarat Paylaşımı için Quad9 ile Criminal IP Takımları
Kaynak: Bleeping Computer