Отчет InfraTrust Pulse: самые опасные уязвимости инфраструктуры и как с ними бороться

Какие уязвимости инфраструктуры представляют наибольшую угрозу прямо сейчас? Первый ежемесячный отчет InfraTrust Pulse от компании Eclypsium, запустившей проект InfraTrust, выделил критические проблемы в BMC, UEFI и сетевых устройствах Cisco. Эти уязвимости активно эксплуатируются или могут привести

Отчет InfraTrust Pulse: самые опасные уязвимости инфраструктуры и как с ними бороться

Какие уязвимости инфраструктуры представляют наибольшую угрозу прямо сейчас? Первый ежемесячный отчет InfraTrust Pulse от компании Eclypsium, запустившей проект InfraTrust, выделил критические проблемы в BMC, UEFI и сетевых устройствах Cisco. Эти уязвимости активно эксплуатируются или могут привести к полному компрометации систем, поэтому администраторам необходимо срочно принять меры.

Что такое InfraTrust и зачем он нужен

Администраторы по всему миру ежедневно сталкиваются с десятками новых уязвимостей, но не все из них одинаково опасны. Eclypsium, компания, специализирующаяся на кибербезопасности инфраструктуры, запустила новый проект InfraTrust, который призван помочь организациям сосредоточиться на самых критических проблемах. Вместе с базой знаний был опубликован первый ежемесячный отчет InfraTrust Pulse, в котором перечислены уязвимости, требующие первоочередного патчинга.

Почему приоритизация уязвимостей стала критической задачей

Проблема приоритизации уязвимостей не нова. Согласно отраслевым данным, среднее время между обнаружением уязвимости и выпуском патча составляет около 30 дней, но многие организации тратят еще больше времени на его развертывание. Это связано с тем, что администраторы часто не имеют полной картины о том, какие именно устройства и прошивки используются в их инфраструктуре. Eclypsium, известная своими решениями по безопасности прошивок и оборудования, решила создать InfraTrust как бесплатный ресурс, который поможет закрыть этот пробел.

Проект InfraTrust включает не только ежемесячный отчет, но и постоянно обновляемую базу знаний, где собраны данные об уязвимостях, их эксплуатации и рекомендации по смягчению последствий. База основана на исследованиях Eclypsium и данных из открытых источников, включая CVE и отчеты других вендоров.

Ключевые выводы первого отчета InfraTrust Pulse

Первый отчет InfraTrust Pulse выявил несколько серьезных уязвимостей в популярном программном обеспечении и оборудовании. Среди них — проблемы в BMC (Baseboard Management Controller) от таких производителей, как AMI, Insyde и Phoenix, которые позволяют злоумышленникам получить полный контроль над серверами. Также в отчет попали уязвимости в сетевых устройствах Cisco, включая критическую ошибку в IOS XE, которая уже активно эксплуатируется. Кроме того, были отмечены проблемы безопасности в прошивках UEFI от различных вендоров, которые могут быть использованы для установки постоянного присутствия в системе.

По данным Eclypsium, многие из этих уязвимостей известны уже несколько месяцев, но организации не спешат их исправлять. Причина — нехватка ресурсов и отсутствие четких приоритетов. InfraTrust призван решить эту проблему, предоставляя контекст и оценку риска для каждой уязвимости.

Как работает система оценки риска InfraTrust

InfraTrust использует трехуровневую систему оценки риска: критический, высокий и средний. Критические уязвимости — те, которые активно эксплуатируются или могут привести к полному компрометации устройства. Высокие — те, которые имеют высокую вероятность эксплуатации, но требуют определенных условий. Средние — менее опасные, но все же требующие внимания. Каждая уязвимость сопровождается описанием, списком затронутых устройств и рекомендациями по исправлению.

Технические подробности: что именно нужно патчить в первую очередь

Согласно отчету, наибольшую угрозу представляют уязвимости в BMC. BMC — это отдельный микроконтроллер на материнской плате сервера, который позволяет удаленно управлять питанием, мониторингом и переустановкой ОС. Если злоумышленник получает доступ к BMC, он может полностью контролировать сервер, даже если основная ОС выключена. Eclypsium обнаружила, что многие производители не выпускают своевременные обновления прошивок для BMC, оставляя системы уязвимыми.

Другая важная категория — уязвимости в UEFI. UEFI — это прошивка, которая загружается до операционной системы, и ее компрометация позволяет злоумышленнику установить руткит, который переживет переустановку ОС. В отчете упоминаются уязвимости в UEFI от AMI, Insyde и Phoenix, которые могут быть использованы для выполнения произвольного кода на этапе загрузки.

Также в отчете выделены уязвимости в сетевых устройствах Cisco. Одна из них, CVE-2023-20198, позволяет удаленно выполнить код с привилегиями root на устройствах под управлением IOS XE. Эта уязвимость уже активно эксплуатируется, и Cisco выпустила патчи, но многие организации еще не установили их.

Какие уязвимости инфраструктуры чаще всего игнорируют администраторы

Интересно, что многие уязвимости из отчета InfraTrust Pulse были известны в течение нескольких месяцев, но организации не спешили их исправлять. Это связано с тем, что администраторы часто не имеют полной инвентаризации своих устройств и прошивок. Особенно это касается BMC и UEFI, которые редко обновляются. Проект InfraTrust помогает выявить такие пробелы, предоставляя четкие рекомендации.

Кого затронет и как

InfraTrust Pulse в первую очередь предназначен для администраторов и специалистов по безопасности, которые отвечают за защиту серверной инфраструктуры, сетевых устройств и периферийного оборудования. Особенно актуален отчет для крупных организаций, которые используют разнородное оборудование от разных вендоров. В России и странах СНГ проблема усугубляется тем, что многие устройства не получают своевременных обновлений из-за санкций или отсутствия официальной поддержки.

Для бизнеса игнорирование этих уязвимостей может привести к серьезным последствиям: утечкам данных, простою систем и финансовым потерям. Например, компрометация BMC может позволить злоумышленнику отключить серверы или установить вредоносное ПО, которое останется незамеченным.

Что будет дальше

Eclypsium планирует выпускать отчеты InfraTrust Pulse ежемесячно, а также обновлять базу знаний по мере появления новых уязвимостей. Компания также работает над интеграцией InfraTrust с другими инструментами безопасности, чтобы автоматизировать процесс приоритизации. Ожидается, что в ближайшие месяцы проект будет расширен за счет включения уязвимостей в облачной инфраструктуре и устройствах IoT.

Итог

InfraTrust Pulse — это ценный инструмент для администраторов, которые хотят сосредоточиться на самых критических уязвимостях и не тратить время на менее важные. Первый отчет показал, что многие организации до сих пор не исправили известные проблемы в BMC и UEFI, что делает их легкой мишенью для атак. Проект Eclypsium помогает закрыть этот пробел, предоставляя четкие приоритеты и контекст. Следить за отчетами InfraTrust стоит всем, кто отвечает за безопасность инфраструктуры.