Passer au contenu principal
Comment une cyberhygiène renforcée peut aider votre organisation à se réveiller d’un cauchemar PrintNightmare
Problème émergent

Comment une cyberhygiène renforcée peut aider votre organisation à se réveiller d’un cauchemar PrintNightmare

Un nouvel exploit zero-day de Windows est l’occasion idéale de commencer à réfléchir de manière plus proactive à la visibilité et au contrôle des endpoints

Les yeux du monde informatique se concentrent à nouveau sur les dernières nouvelles d’un nouvel exploit zero-day. Cette fois, cela affecte le spouleur d’impression Windows. Bien qu’une grande partie du signalement se soit concentrée sur la comédie d’erreurs qui a conduit à la publication accidentelle du code d’exploitation, l’incident a plus à nous dire.

Les responsables de la sécurité et les responsables informatiques doivent en prendre note. Comprendre les actifs dont vous disposez et leur statut est la première étape pour réduire la surface d’attaque, améliorer la cyberrésilience et accélérer la réponse aux incidents.

Regardez cette courte démo pour découvrir comment Tanium peut identifier et corriger la vulnérabilité PrintNightmare.

https://youtu.be/m8cP2HhT48w

L’histoire jusqu’à présent

L’histoire commence par le mardi Patch de juin de Microsoft, au cours duquel elle a publié une solution pour ce qui a été initialement décrit comme une élévation de haute gravité de la vulnérabilité des privilèges dans le Spouleur d’impression Windows : CVE-2021-1675.

Microsoft a ensuite reclassé la vulnérabilité comme critique après avoir découvert qu’elle pouvait également permettre l’exécution de code à distance (Remote Code Execution, RCE). Une semaine plus tard, le fournisseur de sécurité 28 juinchinois QiAnXin a annoncé avoir conçu un exploit pour l’escalade des privilèges locaux et l’exécution du code à distance en CVE-2021-1675, publiant une vidéo démontrant son travail.

Malheureusement, les chercheurs de Sangfor Technologies, basée à Shenzhen, ont mal interprété cette nouvelle. En supposant que le bug était le même qu’un défaut critique qu’ils avaient découvert dans Print Spooler, ils ont décidé de publier leur propre exploit de preuve de concept, initialement en raison de leur lancement chez Black Hat USA en août. La logique était simple : comme le bug avait déjà été corrigé par Microsoft (ils pensaient), quel est le préjudice ?

Nous découvrirons probablement la réponse à cette question dans les prochains jours. L’exploit permet à un attaquant distant et authentifié d’exécuter du code avec des droits élevés sur n’importe quelle machine avec le service Print Spooler activé, y compris les contrôleurs de domaine. Cela pourrait avoir un impact potentiellement grave. Savoir ce que nous faisons sur les acteurs malveillants, vous pouvez parier que l’exploit est désormais entre les mains de ceux qui ont l’intention de l’utiliser contre tous les systèmes exposés.

Ce que cela signifie pour votre organisation

Les conseils pour atténuer cet incident sont assez simples. Les organisations doivent trouver toutes les machines exécutant Print Spooler, avoir le rôle de contrôleur de domaine installé, puis désactiver le service sur n’importe quel contrôleur de domaine qui n’en a pas besoin. Lorsqu’un correctif devient disponible, il doit l’appliquer à tous les endpoints affectés dès que possible.

Cependant, il y a une vue d’ensemble ici. À moins que vous n’ayez une visibilité sur vos endpoints, charges de travail, configurations et statut des correctifs, vous serez en mode de lutte constante contre les incendies. Par exemple, de nombreuses organisations disposent de services et d’applications comme Print Spooler qui s’exécutent sur une infrastructure critique, ce qui ne devrait tout simplement pas être le cas.

Souvent, ce qui s’est passé, c’est que l’informatique a essayé de consolider le nombre de serveurs et de machines virtuelles dans son parc au lieu de les mettre à l’échelle avec des services dédiés distincts. Cela signifie moins d’appareils à entretenir et une surface d’attaque plus large, car leur infrastructure critique exécute désormais plusieurs services qui doivent être séparés. Les mêmes équipes informatiques peuvent ne pas être conscientes de leur exposition aux risques si elles n’ont pas de visibilité sur les endpoints.

Cela peut entraîner plusieurs problèmes critiques qui doivent être corrigés simultanément, ce qui retarde la réponse aux incidents. Autrement dit, le problème du sprint constant est que vous ne pouvez tout simplement pas aller plus vite. L’accent doit donc toujours être mis sur une bonne cyberhygiène . Faire corriger ces endpoints, renforcer ces systèmes, réduire l’accès réseau si nécessaire et assurer la conformité.

C’est la façon de réduire la surface d’attaque et de minimiser les risques qu’un autre PrintNightmare ait un impact sur votre organisation.

Être proactif

Ceux qui n’étudient pas l’historique sont condamnés à le répéter. Profitez donc de cette opportunité pour examiner vos plans d’action et intégrer les leçons apprises. Cela peut inclure la vérification :

  • Pour voir si vos normes de durcissement sont jusqu’à un niveau égal. Ce n’est pas la première fois que nous observons des problèmes avec Print Spooler, par exemple
  • Les processus d’intégration, de renforcement et de conformité continue de votre système pour voir si les normes de renforcement sont respectées ou non
  • Pour les risques tiers, pare-feuz tous les actifs tiers de votre organisation que vous ne pouvez pas toucher

La bonne nouvelle est que Tanium est conçu pour vous aider à répondre aux questions critiques concernant votre parc d’endpoints. Grâce à ces informations, vous pouvez ensuite prendre des mesures correctives, rapidement et à grande échelle.

Dès que vous découvrez un problème, vous pouvez découvrir comment l’environnement actuel est configuré, en temps quasi réel, et apporter les modifications appropriées. Tout cela en quelques minutes plutôt qu’en plusieurs semaines. Tanium peut également signaler lorsque vous vous écartez de la conformité aux meilleures pratiques.

Si vous ne savez pas ce que vous possédez, comment il est configuré et ce qui s’exécute dessus, vous ne pouvez pas le sécuriser. Une fois PrintNightmare corrigé, vérifiez votre environnement grâce à l’évaluation gratuite des risques de Tanium. Inscrivez-vous dès aujourd’hui.