Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

攻撃者狙う脆弱な「VPN」、導入や堅牢化のガイダンスを米政府が公開

また定期的にソフトウェアを更新しており、迅速に脆弱性を修正する実績を持ったベンダーを選択し、製品のサポート年数に注意を払うよう求めている。

運用にあたってはアップデートのすみやかな適用、VPN以外の機能の無効化のほか、クライアント証明書や多要素認証の活用などを挙げた。あわせて管理者インタフェースへのアクセス制御、アクセス状況の監視、ウェブアプリケーションファイアウォール(WAF)の活用などを示している。

またメジャーアップデートや脆弱性の悪用が判明しているバージョンより更新する場合は、侵害されていることを想定した対応を求めた。

具体的には、管理者やユーザーの認証情報を更新したり、鍵や証明書を破棄してあたらしいものを生成。不正なアカウントが作成されていないか、確認することなども挙げている。

(Security NEXT - 2021/09/30 ) このエントリーをはてなブックマークに追加

PR

関連記事

再委託先における2023年2月のランサム被害を公表 - 国交省
「PAN-OS」脆弱性、攻撃条件を修正 - 一部緩和策が「効果なし」に
Palo Alto Networksの「PAN-OS」にゼロデイ脆弱性 - パッチを準備中
「FortiOS」に3件の脆弱性 - アップデートにて修正
サイバー攻撃で狙われ、悪用される「正規アカウント」
SonicWallの「SonicOS」やメールセキュリティ製品に脆弱性
「FortiOS」のキャプティブポータルに深刻な脆弱性 - アップデートを
Cisco、セキュリティアドバイザリ7件を公開 - 「Cisco Secure Client」などの脆弱性に対応
Ivanti製品の侵害、以前のツールでは検証回避のおそれ
Fortinet、「FortiOS」のアップデートを追加