VPN認証情報漏洩に見る脆弱性対策を浸透させる難しさ
メーカーが直接エンドユーザーを特定し、連絡を取れない背景には、リセラーからすべてのエンドユーザー情報を取得できるとは限らない日本特有の「商流の深さ」なども影響している。
くわえて「アプライアンス」に対し、ユーザー側にアップデートを行う意識が希薄で脆弱性情報を収集していなかったり、すでにサポート契約が終了し、いわゆる「塩漬けシステム」として脆弱性対策が行わないまま運用しているケースもある。
パルスセキュアジャパンは、サポート契約が終了している場合であっても、状況に応じて重要なセキュリティパッチを提供していると説明。ときには製品のライフサイクルそのものが終了した機器に対してもバックポートを行い、パッチを提供するケースもあるとし、顧客の脆弱性対策を支援してきたという。
しかし、十数人単位で利用するランチボックスサイズのアプライアンスなど、小規模環境で利用する製品のユーザーをはじめ、今回のように声が届かないユーザーも存在しており、苦心していると話す。
(Security NEXT - 2020/08/26 )
ツイート
関連リンク
PR
関連記事
Check PointのVPN機能に深刻なRCE脆弱性 - ライブパッチや更新を提供
「SonicWall SMA 1000」に深刻な脆弱性 - 悪用を示す事例も
「SQL Server」「NetScaler」など既知脆弱性6件で悪用確認 - 米当局が警告
SonicWallのLinux向けVPNクライアントに複数の脆弱性
「NetScaler ADC/Gateway」に認証回避の脆弱性 - 重要度「クリティカル」
Cisco製ファイアウォールの「SSL VPN」にDoS脆弱性 - ゼロデイ攻撃も
「FortiOS」に複数脆弱性 - アップデートで修正
VPNクライアント「Omnissa Workspace ONE Tunnel」のWindows版に脆弱性
「FortiOS」のLDAP認証バイパス脆弱性、仮想パッチが公開
「FortiOS」に複数脆弱性、SSL-VPNなど影響 - アップデートで修正


