VPN認証情報漏洩に見る脆弱性対策を浸透させる難しさ
メーカーが直接エンドユーザーを特定し、連絡を取れない背景には、リセラーからすべてのエンドユーザー情報を取得できるとは限らない日本特有の「商流の深さ」なども影響している。
くわえて「アプライアンス」に対し、ユーザー側にアップデートを行う意識が希薄で脆弱性情報を収集していなかったり、すでにサポート契約が終了し、いわゆる「塩漬けシステム」として脆弱性対策が行わないまま運用しているケースもある。
パルスセキュアジャパンは、サポート契約が終了している場合であっても、状況に応じて重要なセキュリティパッチを提供していると説明。ときには製品のライフサイクルそのものが終了した機器に対してもバックポートを行い、パッチを提供するケースもあるとし、顧客の脆弱性対策を支援してきたという。
しかし、十数人単位で利用するランチボックスサイズのアプライアンスなど、小規模環境で利用する製品のユーザーをはじめ、今回のように声が届かないユーザーも存在しており、苦心していると話す。
(Security NEXT - 2020/08/26 )
ツイート
関連リンク
PR
関連記事
「FortiOS」に複数脆弱性 - 権限の昇格やセッション管理不備など修正
SonicWall「SMA100」シリーズに脆弱性 - 初期化やファイル書き込みのおそれ
SonicWall「SMA100」の既知脆弱性狙う攻撃 - 侵害状況の確認を
SonicWall製ファイアウォールに脆弱性 - 認証回避や権限昇格のおそれ
SonicWall製FW狙う脆弱性攻撃 - 更新できない場合は「SSL VPN」無効化を
SonicWall製VPNクライアント「NetExtender」に複数脆弱性
「SonicOS」にリモートよりDoS攻撃を受けるおそれ - 修正版を公開
既知脆弱性による「FortiOS」侵害の新手法 - 初期経路封じても被害継続
Cisco、セキュリティアドバイザリ3件をあらたに公開
米当局、複数ベンダー製ファイアウォールの脆弱性悪用に注意喚起