sikkerhet
Slik svarer Cisco etter at det er oppdaget 4 bakdører på 4 måneder i deres produkter
Udokumenterte kontoer med root-aksess er «utilsiktede feil», ifølge nettverksgiganten.
Det hender det blir oppdaget hardkodede kontoer med passord som kan gi fjerntilgang ved innlogging i rutere, svitsjer og andre nettverksprodukter.
I forrige uke ble det påvist en slik sikkerhetsrisiko i Cisco Wide Area Application Services (WAAS), som er en programvare brukt til å optimalisere WAN-trafikk på Cisco-utstyr.
Det representerer den fjerde bakdøren som er funnet i Cisco-produkter på like mange måneder, ifølge nettstedet Bleeping Computer.
Noen av funnene skal være udokumenterte kontoer, som selv kunder med administrativ tilgang ikke får se – langt mindre ha mulighet til å oppdage eller fjerne. De kan gi såkalt root-aksess med full adgang til systemfiler og det underliggende operativsystemet.
Slike funn utløser en velkjent reaksjon. De anerkjenner feil og sikkerhetsrisiko, men kaller det sårbarheter. Sårbarheter blir håndtert ved å utgi en sikkerhetsfiks eller oppdatering.
To ganger i mars, og en gang mai fjernet Cisco lignende bakdør-kontoer og mekanismer i annen programvare som Prime Collaboration Provisioning (PCP), operativsystemet IOS XE og Digital Network Architecture (DNA) Center, påpeker Bleeping Computer.
Cisco er verdens største leverandør av nettverksutstyr til enterprisemarkedet. Vi bestemte oss for å stille selskapets norske ledelse noen kritiske spørsmål. Blant annet disse:
Hvorfor finnes det bakdører i utstyr Cisco Norge selger til kundene sine? Kan det være legitime grunner til slike mekanismer? Kan Cisco garantere at det ikke finnes flere bakdører som ennå ikke er oppdaget?
Utilsiktede feil
Svaret fra Sven Thaulow som er norgessjef i Cisco er at de «tar sikkerhetsproblemer svært alvorlig». De jobber kontinuerlig med å ivareta sikkerheten og påliteligheten av det de leverer.
Han viser til at Ciscos regler for produktutvikling eksplisitt forbyr produktegenskaper eller intendert oppførsel som muliggjør uautorisert tilgang til enheter eller nettverk, eksponering av sensitiv informasjon om enheter eller å omgå sikkerhetsfunksjoner eller restriksjoner.
– Når vi eller andre sikkerhetsforskere oppdager en sårbarhet som kan resultere i at en potensiell angriper med fjerntilgang kan lese data fra en berørt enhet via SNMP, er dette utilsiktet (en bug), og vi jobber raskt for å løse problemet, skriver Thaulow til digi.no.
Han unnlater å svare på spørsmålene våre og gir i stedet en samlet uttalelse, som kan leses i sin helhet nederst i saken. Vi prøver en telefon til teknisk sjef Jan Solhøy i Cisco Norge.
– Cisco hevder at når sikkerhetsforskere oppdager sårbarheter som kan føre til fjernangrep mot produktene deres, så er slike å regne som utilsiktede feil?
– Det er definitivt utilsiktet. Ciscos produktutviklingsprosess forbyr enhver tilsiktet oppførsel eller produktegenskap som tillater uautorisert enhets- eller nettverksaksess, eksponering av sensitiv enhetsinformasjon eller omgåelse av sikkerhetsmekanismer og restriksjoner, sier teknisk direktør Jan H. Solhøy i Cisco Norge.
– Er det tilfeldig at det er påvist fire tilfeller på fire måneder?
– Ja, det vil jeg si. Det du viser til handler om ulike produktgrupper med ulike typer sårbarheter, inkludert i konfigurasjon av Simple Network Management Protocol (SNMP). Det er også andre typer sårbarheter som vi umiddelbart lukker når de blir avdekket. Noen av disse er feil oppdaget av eksterne sikkerhetsforskere og miljøer, andre blir oppdaget internt av Cisco, svarer Solhøy.
– Er dere noe mer rammet enn andre leverandører?
– Nei, det tror jeg ikke. Cisco er et selskap med en utrolig bredde av produkter og teknologi. Vi driver innovasjon på veldig mange områder innenfor programvaredefinerte nettverk. Det kan tilsynelatende virke som om Cisco rammes oftere, men det skyldes at vi har en utrolig bredde i produktspekteret, mener Solhøy.
» Svar fra Cisco Norge
«Takk for mailen og dine spørsmål rundt sårbarheten i konfigurasjonen av Simple Network Managemenet Protocol (SNMP) i Cisco Wide Area Application Services (WAAS). Cisco tar sikkerhetsproblemer svært alvorlig, og vi jobber kontinuerlig med å ivareta sikkerheten og påliteligheten av det vil leverer.
Ciscos regler for produktutvikling forbyr eksplisitt produktegenskaper eller intendert oppførsel som muliggjør uautorisert tilgang til enheter eller nettverk, eksponering av sensitiv informasjon om enheter eller å omgå sikkerhetsfunksjoner eller restriksjoner.
Når vi eller andre sikkerhetsetterforskere oppdager en sårbarhet som kan resultere i at en potensiell angriper med fjerntilgang kan lese data fra en berørt enhet via SNMP, er dette utilsiktet (en bug), og vi jobber raskt for å løse problemet.
Å være åpen og gi aktiv veiledning slik at våre kunder best mulig kan beskytte sine nettverk er av øverste prioritet hos oss - ordninger som:
- Trustworthy Systems Initiatives
- Cisco Secure Development Lifecycle
- Cisco Common Crypto models
- Product Security Incident Response Team (PSIRT)
- Vulnerability Disclosure Policies
..er blant flere eksempler på denne forpliktelsen til våre kunder. (Flere opplysninger om våre retningslinjer for sikkerhet kan du forøvrig finne på www.cisco.com/en/US/products/products_security_vulnerability_policy.html)»