sikkerhet
NSM ba norske virksomheter skrote Ivanti Connect Secure
«Virksomheter bør finne en ny permanent løsning for fjernaksess», skrev Nasjonalt cybersikkerhetssenter i et varsel.
NSM og Nasjonalt cybersikkerhetssenter (NCSC) gikk hardt ut i et varsel om kritiske sårbarheter i Ivanti Connect Secure.
− Ivantis anbefalte tiltak for å sikre seg mot, og kontrollere for, kompromittering på Ivanti Connect Secure-systemer er ufullstendige og blir aktivt forbigått av angripere, skriver NCSC på egne nettsider.
De anbefalte ikke bare å følge rådene fra Ivanti og amerikanske CISA, men å finne en ny løsning for fjernaksess.
Oppdatert: Etter at denne saken ble publisert har NSM valgt å gjøre en presisering.
– Virksomheter bør vurdere alternative løsninger for fjernaksess inntil tilstrekkelige sikkerhetsoppdateringer er på plass og det er verifisert at disse ikke kan omgås. NSM ser at en formulering i vårt opprinnelige varsel var noe upresis og vil derfor oppdatere varselet til våre mottakere og på nsm.no i løpet av mandag 5. februar, sier Geirr Trotter, seksjonsleder i NCSC.
Overgår amerikanske myndigheter
Amerikanske cybersikkerhetsmyndigheter (CISA) ber alle offentlige virksomheter i USA om å fjerne enhetene fra nettverket og jakte tegn på innbrudd i systemer som enten er eller nylig har vært tilkoblet de aktuelle enhetene.
De pålegges også å overvåke systemer for autentisering eller identitetstyring som kan ha vært utsatt for eksponering, samt isolere bedriftsystemer og gjennomgå ulike kontorettigheter.
CISA forlanger også at Ivanti-enhetene ikke kan kobles tilbake på nettet før etatene har eksportert konfigurasjonen, tilbakestilt enhetene til fabrikkinnstillinger, implementert sikkerhetsfiksene, importert konfigurasjonene på nytt, og til slutt tilbakekalt alle tilkoblede eller eksponerte sertifikater, nøkler og passord.
Men i motsetning til NSM har altså ikke CISA anmodet offentlige virksomheter om å finne seg en annen løsning for fjernaksess.
Krasse ordelag
CISA har makt til å beordre sivile etater i USA å fjerne digitale sårbarheter innen en frist.
31. januar kom et hastedirektiv med krav om å koble vekk Ivanti Connect Secure og Policy Secure-løsninger senest innen 2. februar, samt en rekke andre plikter knyttet til trusselhåndtering.
– Varselet inneholder relativt skarpe ordelag. Noe slikt har de aldri gjort for Microsofts produkter, for eksempel, selv om Microsoft har hatt tilsvarende sårbarheter, sier Erik Alexander Løkken i Mnemonic.
– Hva er det med Ivanti som gjør at dere og NSM mener det er på tide å kvitte seg med løsningen?
– Dette er egentlig et problem som er større enn Ivanti. En del av disse appliance-løsningene, som benyttes for å implementere sikkerhet foran andre løsninger, enten for å gi tilgang til interne nettverk eller for å gi tilgang til en ekstern webtjeneste, men hvor man bruker den til å beskytte tjenester som potensielt har flere sårbarheter, det fungerer litt som en «svart boks» for kunden. Det viser seg at flere av disse løsningene, over tid, kanskje har vært litt stemoderlig behandlet, særlig de som har vært kjøpt opp i flere omganger.
Løkken har mer enn tjue års fartstid som leder for Nordens største fagmiljø innen cybersikkerhet.
Kodebasen eller det som befinner seg under “lokket” kan være dårlig vedlikeholdt eller bestå av gammel eller utdatert teknologi, mener han.
Bør stille høyere krav
I fjor fant Mnemonic nulldagssårbarheter i et annet Ivanti-produkt som hackere utnyttet til å bryte seg inn hos norske departementer. Det produktet har en helt annen kodebase, teknologi og opprinnelse. Likheten er at også denne programvaren er kjøpt opp.
– Citrix har også hatt noen slike tilfeller med sin Netscaler-løsning, hvor det har vært sårbarheter i underliggende applikasjoner til en fjernaksess som har gitt angripere adgang til interne nettverk. Det er samme problemstilling, sier Løkken.
Hans råd er å unngå hele produktkategorien og heller å ta i bruk mer proxy-baserte løsninger, uten å gi full tilgang til bakenforliggende systemer.
– Det gir mer kontroll på laget i mellom. Når det gjelder disse fjernaksessløsningene, eller appliance-løsningene, så må man stille høyere krav til dem og ettergå hvilke produkter som består av ny teknologi, hvordan de vedlikeholdes og hva slags historikk disse løsningene har, anbefaler Løkken.
Han anbefaler en nyere tilnærming i form av «zero trust»-arkitektur, som innebærer at virksomheten ikke stoler nevneverdig på enkeltkomponenter.
– Det stopper ikke her
I 2023 ble det gjort funn av flere lignende sårbarheter. Ikke bare hos Ivanti i en løsning som ga mobiltelefoner aksess til virksomhetens nettverk, men også blant annet i et Cisco-produkt, som medførte at 40.000 andre løsninger ble kompromittert.
Det er korte tidsrom fra oppdagelse til utnyttelse og svært kritiske løsninger som står på spill her, minner sikkerhetseksperten om.
– Hva skjer ved utnyttelse? Hvilke konsekvenser får det?
– Det er litt varierende, men noen av disse løsningene blir integrert med katalogtjenesten Windows Active Directory, noe som igjen gir autentisering og autorisasjon til interne nettverk, og brukerkonti med ganske privilegerte tilganger. I verste fall gir det angriperen full tilgang bare ved å kompromittere VPN-løsningen.
Mnemonic har nylig kartlagt hvilke hendelser de tror vil oppstå i 2024. På listen er flere slike appliance-løsninger fra ulike leverandører som forventes å bli utnyttet i faktiske datainnbrudd.
– Vi tror ikke at dette stopper ved Ivanti. Det samme vil skje ned andre lignende løsninger fra flere produsenter, sier Erik Alexander Løkken.
Digi har rettet en forespørsel til amerikanske Ivanti og vil oppdatere saken hvis og når de svarer.