
22. december 2022: OPDATERINGER til detaljer om Log4j og Log4Shell-sårbarheder
CISA har netop udgivet en ny meddelelse: https://www.cisa.gov/uscert/ncas/alerts/aa21-356a
Jeg kan ikke huske, at jeg i min mere end 25-årige karriere inden for cybersikkerhed har skullet håndtere så mange opdateringer til en kritisk patch, som vi har med Log4j. Havde Code Red, MS Blaster, SQL Slammer, Melissa og for nylig HeartBleed eller Exchange Server 2021 så mange mislykkede forsøg på en løsning?
Kort efter udgivelsen af log4j 2.15.0 opdagede forskere fejl i Denial of Service-tilstande. Efterfølgende forskning viste, at disse DOS-tilstande faktisk kunne være fejl i fjernudførelse af kode (uh!). Dette førte til udgivelsen af 2.16.0, og softwareudviklere kæmpede for at teste den udgivelse.
Den 22. december blev en ny DOS-betingelse identificeret, som førte til udgivelsen af 2.17.0 til Java 8. Andre versioner blev udgivet til ældre versioner af Java.
Hvis din leverandør på nuværende tidspunkt, 12 dage inde i denne Log4j-begivenhed, ikke er kommet med en klar erklæring om, at de IKKE er i fare for Log4j, må du antage, at de er eksponeret og kæmper for at få en opdatering til den nyeste version 2.17. Hvor efterlader dette din virksomhed?
Begynd at overveje at lukke disse tjenester ned på potentielt eksponerede applikationer. Kig efter indikatorer for kompromittering. Gennemgå rådet fra CISO i deres seneste rådgivning (link.).
Hvis din virksomhed er udsat for log4j-sårbarheder, skal du overveje, at dine servere muligvis allerede er blevet kompromitteret. CISO-rådgivning har en række anbefalinger at følge, herunder at søge efter indikatorer for kompromis.
CyberHoot er meget bekymret for, at hackere venter på ferien med at begynde at udføre deres ransomware-angreb og mere, og stjæler vores data og identiteter, mens folk ikke ser med. Tiden til at afhjælpe, rette fejl og søge efter indikatorer for kompromittering er nu. Held og lykke!
CyberHoots originale indlæg fra 11. december
En sårbarhed med en alvorlighedsgrad på 10 (højest mulig) er målrettet mod internettet. Den kritiske risiko kaldes "Log4Shell" og blev fundet i Apache Log4j (version 2.0 til 2.14.1) og afsløret den 9. december 2021. Log4j findes i Apache Software Foundation, som kører næsten 1/3 af alle websteder. Log4Shell (CVE-2021-44228) tillader fjernudførelse af kode på sårbare servere.
CyberHoots Vulnerability Alert Management Process (VAMP) evaluerede denne risiko som en hændelse med alvorlighedsgrad 0 og eskalerede den til vores vCISO-klienter og MSP'er til handling. Vores egne servere er ikke i fare, da vi ikke bruger Log4j Java-kode nogen steder i CyberHoot.
Virksomheder bør bekræfte, at de ikke kører eksponeret Log4j Java-kode. Her er en liste over berørt tredjepartssoftware Til din reference. Hvis du finder en server i fare, er der tre mulige måder at løse det på som følger.
1. Opgraderingslog4j: Opdatering af log4j til 2.15.0 og nyere løser risikoen, men kræver adgang til den berørte Apache-server og en genstart af Apache.
2. En konfigurationsændring: I Log4j-versionen (>=2.10) kan sårbarheden afbødes ved at indstille systemegenskaber log4j2.formatMsgNoLookups til true eller ved at fjerne JndiLookup-klassen fra klassestien. Derudover, hvis serveren har Java-runtime >= 8u121, så er indstillingerne som standard com.sun.jndi.rmi.object.trustURLCodebase og com.sun.jndi.cosnaming.object.trustURLCodebase er sat til "falsk", hvilket mindsker denne risiko.
3. Brug en vaccine til at inokulere din server: CyberReason, et cybersikkerhedsfirma, har udgivet en vaccine, der lappes/inokulerer den berørte server eliminerer potentialet for at udnytte denne sårbarhed.
Hvis din virksomhed ikke har et Threat Intelligence-feed, der kan advare dig om disse kritiske hændelser i næsten realtid, kan du overveje at abonnere på CyberHoot, så holder vi dig opdateret. Endnu bedre, hyr CyberHoot vCISO'er til at opbygge din proces til håndtering af sårbarhedsalarmer, så den kan udføres i disse situationer.
Opdag og del de seneste cybersikkerhedstrends, tips og bedste praksisser – sammen med nye trusler, du skal være opmærksom på.
AI-værktøjer blev utroligt hurtigt en del af vores hverdag! En person på dit team skriver en e-mail med ChatGPT....
Læs mere
Du har set dem før. Et lille sort kamera på en pæl nær et vejkryds, et solpanel ovenpå, stille og roligt...
Læs mere
Skattesæsonen holder revisorer travlt beskæftiget, og det holder også svindlere travlt beskæftiget. Tidligere på sommeren blev et CPA-firma...
Læs mereFå et skarpere blik på menneskelige risici med den positive tilgang, der slår traditionel phishing-testning.
