Cisco, Fortinet и Ivanti так часто взламывали, что спасут лишь радикальные меры.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/676;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Американский сенатор Рон Уайден предложил за два года отказаться от устаревших <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>-серверов в федеральных ведомствах, военных сетях и разведывательных структурах США. По его мнению, такие системы превратились в удобную точку входа для российских и китайских хакеров.
Уайден направил письмо Административно-бюджетному управлению Белого дома, Агентству по кибербезопасности и защите инфраструктуры и Национальному институту стандартов и технологий. Он потребовал ввести обязательные требования к средствам удалённого доступа и запретить госорганам и оборонным подрядчикам покупать продукты, которые не соответствуют современным принципам Zero Trust.
Речь идёт прежде всего о публично доступных VPN-шлюзах , через которые сотрудники подключаются к внутренним ресурсам организаций. Подобные серверы видны из интернета, поэтому злоумышленники могут искать их сканерами, определять версию программного обеспечения и использовать известные или недавно обнаруженные уязвимости.
В письме упоминаются атаки на решения Cisco, Fortinet, Ivanti и Check Point . Уязвимости в таких устройствах неоднократно позволяли взламывать американские государственные и корпоративные сети. Уайден считает, что ведомства слишком долго ограничиваются установкой очередных исправлений, не устраняя саму опасную архитектуру удалённого доступа.
Сенатор предложил CISA и Агентству национальной безопасности установить единый срок отключения устаревших VPN-шлюзов. Через два года таких систем не должно остаться в гражданских, военных и разведывательных сетях, если они принимают подключения напрямую из интернета.
Вместо них Уайден предлагает использовать решения, которые не раскрывают сервер удалённого доступа любому пользователю сети. Подключение должно предоставляться только после проверки личности, устройства и контекста запроса, а не после установления соединения с общедоступным VPN-шлюзом.
Отдельные требования сенатор хочет закрепить в федеральных правилах закупок. Административно-бюджетное управление и Министерство обороны должны запретить приобретение средств удалённого доступа, которые не поддерживают архитектуру Zero Trust и другие стандарты безопасности NIST. Ограничение затронет не только государственные учреждения, но и работающих с ними подрядчиков.
Уайден также призвал отдавать предпочтение продуктам, написанным на языках с защитой памяти. Ошибки при работе с памятью остаются одной из распространённых причин критических уязвимостей в сетевом программном обеспечении.
Предложение сенатора пока не стало обязательным требованием. Для его реализации CISA, NSA, NIST и другим ведомствам придётся определить, какие технологии считать устаревшими, утвердить новые стандарты и подготовить график замены уже установленных систем.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/676;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Американский сенатор Рон Уайден предложил за два года отказаться от устаревших <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>-серверов в федеральных ведомствах, военных сетях и разведывательных структурах США. По его мнению, такие системы превратились в удобную точку входа для российских и китайских хакеров.
Уайден направил письмо Административно-бюджетному управлению Белого дома, Агентству по кибербезопасности и защите инфраструктуры и Национальному институту стандартов и технологий. Он потребовал ввести обязательные требования к средствам удалённого доступа и запретить госорганам и оборонным подрядчикам покупать продукты, которые не соответствуют современным принципам Zero Trust.
Речь идёт прежде всего о публично доступных VPN-шлюзах , через которые сотрудники подключаются к внутренним ресурсам организаций. Подобные серверы видны из интернета, поэтому злоумышленники могут искать их сканерами, определять версию программного обеспечения и использовать известные или недавно обнаруженные уязвимости.
В письме упоминаются атаки на решения Cisco, Fortinet, Ivanti и Check Point . Уязвимости в таких устройствах неоднократно позволяли взламывать американские государственные и корпоративные сети. Уайден считает, что ведомства слишком долго ограничиваются установкой очередных исправлений, не устраняя саму опасную архитектуру удалённого доступа.
Сенатор предложил CISA и Агентству национальной безопасности установить единый срок отключения устаревших VPN-шлюзов. Через два года таких систем не должно остаться в гражданских, военных и разведывательных сетях, если они принимают подключения напрямую из интернета.
Вместо них Уайден предлагает использовать решения, которые не раскрывают сервер удалённого доступа любому пользователю сети. Подключение должно предоставляться только после проверки личности, устройства и контекста запроса, а не после установления соединения с общедоступным VPN-шлюзом.
Отдельные требования сенатор хочет закрепить в федеральных правилах закупок. Административно-бюджетное управление и Министерство обороны должны запретить приобретение средств удалённого доступа, которые не поддерживают архитектуру Zero Trust и другие стандарты безопасности NIST. Ограничение затронет не только государственные учреждения, но и работающих с ними подрядчиков.
Уайден также призвал отдавать предпочтение продуктам, написанным на языках с защитой памяти. Ошибки при работе с памятью остаются одной из распространённых причин критических уязвимостей в сетевом программном обеспечении.
Предложение сенатора пока не стало обязательным требованием. Для его реализации CISA, NSA, NIST и другим ведомствам придётся определить, какие технологии считать устаревшими, утвердить новые стандарты и подготовить график замены уже установленных систем.
- Источник новости
- www.securitylab.ru