近期有攻擊者針對Fortinet防火牆與VPN閘道器發動Fortibleed攻擊活動,引發資安界關注。對此事件,我們取得資安業者Fortinet的回覆,該公司指出,根據初步分析,網路上流傳的憑證資料很可能是過往資安事件的「再次散布」(resharing),並結合暴力破解手段取得,並非源於任何目前的系統漏洞或新的資安事故。
針對此事件的防禦,除了美國CISA公布五大因應措施外,Fortinet亦於官方部落格發布事件分析說明,同時提出內容更為細緻的六大因應方針,以協助企業強化設備安全。
首先,停用所有管理員與VPN的連線階段並重設帳號與密碼等身分憑證,特別是直接暴露於網際網路的系統。另也強調必須執行強密碼政策,以阻斷威脅者利用已竊得的憑證持續潛伏於系統中;其次,要求所有管理員帳號與VPN用戶強制使用MFA。這能確保即便密碼遭竊,攻擊者也無法輕易突破第二道防線登入系統。
接下來Fortinet特別強調兩個重點,一是升級FortiOS作業系統至7.4、7.6或8.0的最新版本。該公司解釋,這些版本支援使用PBKDF2演算法對管理員密碼進行雜湊處理,安全性更高,同時提醒務必遵循指引,透過指令set login-lockout-upon-weaker-encryption移除舊有的遺留密碼設定。
另一是檢查系統配置與異常帳號,確認是否有未經授權的變更,並留意是否出現不尋常的帳號名稱。該公司特別點出:forticloud、fortiuser、fortinet-support或fortinet-tech-support等帳號名稱,呼籲用戶應仔細清查。
至於最後兩項因應作為,則是全面檢查設備與網域日誌,以及縮減攻擊面並限制管理權限。其中,前者著重檢查是否存在來自不明IP位址的異常管理員存取記錄,並檢查網域控制器(Domain Controller)日誌,搜尋是否存在橫向移動、異常存取、可疑帳號或未經授權的設定變更跡象;後者在建議上提供3種強度的攻擊面限縮,例如:透過「信任主機」限制管理存取來源是基本做法;實施「區域存取策略(Local-In Policy)」是更佳的選擇;而完全移除網路遠端管理功能則是最高等級的保護。
Fortinet在公告中重申,若企業組織先前已依循資安最佳實踐進行防禦,此次憑證外洩事件帶來的風險極小。換言之,這類事件多半與企業未落實既有資安最佳實務有關,如何有效協助這些組織補齊防禦缺口,將是未來資安防護上的重要挑戰。
Comments (0)