近期全球爆發FortiBleed大規模系統登入憑證外洩事件,波及約7.4萬臺Fortinet設備。針對此一威脅,美國網路安全暨基礎設施安全局(CISA)緊急發布威脅因應的五項措施,呼籲受影響用戶立即強化防禦。
具體因應行動包括:(一)停用所有SSL VPN與管理連線,重設所有Fortinet設備帳號與密碼,並強制實施強密碼(strong password)的政策;(二)確保憑證儲存安全,強制管理員帳戶改用PBKDF2雜湊機制儲存密碼,並依循Fortinet指引移除安全性較弱的舊版雜湊值;(三)全面審查防火牆與VPN日誌,確認是否有橫向移動或未經授權的設定變更;(四)針對遠端存取與管理帳戶強制啟用抗網釣MFA;(五)縮減攻擊面並限制存取權限,確保管理介面不暴露於網際網路,僅允許受信任的內部網路存取,並停用不必要的帳號。
值得一提的是,上述提及的PBKDF2雜湊機制,其重要性在之前已經被強調。例如,早在2024年底美國電信業遭中國駭客入侵後,美國、加拿大、澳洲、紐西蘭網路安全機構聯合發布的《增強電信通訊基礎設施可觀測性與防護指南》,當時國內資安專家解析該指引時指出,其中建議應採用思科的Type-8密碼,就是以PBKDF2作為基礎演算法,以提升暴力破解的難度,確保裝置配置檔中的管理員登入憑證安全。
Comments (0)