FortiGate lozinke na globalnoj mreži: proizvođač tvrdi da incident nije nov, ali lozinke i dalje rade
Oko Fortineta se ponovo diže ne prašina, već pustinjska oluja. Istraživači tvrde da je u javnost isplivala velika baza kredencijala za FortiGate firewall i VPN uređaje. The Register i BleepingComputer prenose da skup pokriva oko 74.000 do 75.000 Fortinet/FortiGate uređaja, preko 21.000 domena i organizacije iz 194 zemlje. Praktično cela planeta. Fortinet odgovara da to nije posledica novog bezbednosnog incidenta niti nove ranjivosti. Reč je, prema njihovoj verziji, o kombinaciji ranije kompromitovanih podataka i pokušaja pogađanja lozinki. Reuters prenosi da je kompanija svesna kampanje prikupljanja kredencijala, ali da je ne povezuje sa svežim slučajem. Kevin Beaumont, britanski stručnjak za sajber bezbednost i autor bloga DoublePulsar, proverio je deo podataka. Neki nalozi i lozinke su stvarni. Veliki broj uređaja iz tog skupa i dalje stoji dostupan na internetu. To samo po sebi ne dokazuje kako su podaci nastali, ali menja prirodu rizika: ako lozinka i dalje radi, manje je važno da li je curenje staro ili novo.
Za organizacije, razlika između novog incidenta i starih kredencijala koji i dalje rade, manje je utešna nego što zvuči. Ako je administrativni ili VPN pristup izložen na internetu, a lozinka se nalazi u bazi koju napadač već ima, rizik se ne meri datumom curenja podataka. Meri se time da li neko nepoželjan i dalje može da uđe. Firewall nije običan server. On vidi VPN pristup, pravila, rute, segmente, interne adrese, naloge i praktično sav saobraćaj u mreži. Kada napadač na njega uđe, ne dobija samo jednu kompromitovanu tačku. Dobija mapu sa ucrtanim putem do blaga. Dovoljan je samo jedan zaboravljen, neažuriran i nenadgledan FortiGate da se otvore sva vrata u mreži.
- Proveri da li su FortiGate administrativni i VPN interfejsi izloženi internetu — ako jesu, ograniči ih
- Rotiraj sve Fortinet administrativne, VPN, LDAP i povezane servisne lozinke; uvedi MFA gde god je moguće, posebno na VPN-u i admin pristupu
- Pregledaj FortiGate konfiguracije, lokalne admin naloge, nove korisnike, izmene pravila i neuobičajene VPN prijave
- Proveri logove za uspešne prijave sa nepoznatih IP adresa, naročito one pre rotacije lozinki — i ažuriraj FortiOS na poslednju verziju
- Ne oslanjaj se na tvrdnju da nema novih ranjivosti — ako je lozinka procurela i nije promenjena, napadaču nova ranjivost ni ne treba