Si vous travaillez avec des plateformes Windows et Unix/Linux, vous connaissez sans aucun doute PuTTY, l’un des outils les plus omniprésents que l’on trouve sur de nombreux postes de travail d’administrateurs et de développeurs. Microsoft Windows n’avait pas de client SSH jusqu’à récemment, et auparavant, si vous souhaitiez vous connecter à n’importe quel système Unix à partir d’une machine Windows, vous auriez besoin d’un client SSH. PuTTY, par le développeur Simon Tatham, est un émulateur de terminal open source, une console série et une application de transfert de fichiers populaires et polyvalentes.
Comme tous les logiciels, PuTTY est complexe et les choses complexes peuvent avoir des défauts. Parfois, ces failles peuvent être exploitées par un acteur malveillant. En mars 2019, PuTTY a reçu des mises à jour, corrigeant huit vulnérabilités et LibSSH2, une bibliothèque associée pour SSHv2, a reçu des correctifs pour neuf vulnérabilités.
Ces vulnérabilités représentent un certain nombre de scénarios différents. Certaines autorisent d’éventuelles attaques DoS ; d’autres, la fuite de la phrase de clé privée ; et pourtant d’autres, la possibilité d’exécuter un code arbitraire sur le système vulnérable. Étant donné que les personnes qui peuvent avoir besoin de se connecter à des systèmes distants (généralement des serveurs) via SSH seront des administrateurs ou des utilisateurs avec un accès élevé, et qu’elles constituent le principal groupe d’utilisateurs de PuTTY, nous pouvons voir qu’il existe un risque de ne pas atténuer ces vulnérabilités aussi rapidement que possible.
Relever vos défis
Imaginez donc cette scène : vous et vos collègues exécutez et gérez près de 100 000 endpoints dans votre organisation mondiale. Il s’agit notamment de serveurs, de postes de travail, d’ordinateurs portables, de machines virtuelles, d’instances cloud exécutées sur site, sur la route, dans votre cloud ou dans le cloud d’une autre personne, le tout avec une gamme de systèmes d’exploitation, d’applications, de propriétaires d’applications et de parties prenantes. Au minimum, voici vos défis :
- Avec quelle rapidité avez-vous pu trouver toutes les instances de PuTTY ou des applications associées et vous assurer qu’elles étaient à jour ?
- Comment pouvez-vous vous assurer que, à mesure que les administrateurs et les développeurs se mettent en ligne au fur et à mesure que les jours ouvrables commencent autour de vos bureaux mondiaux, tous les problèmes sont automatiquement corrigés ?
- Comment pouvez-vous vous assurer que vous êtes à jour sur le plan organisationnel lorsque votre DSI ou votre RSSI demande un statut après avoir vu les dernières informations sur tout incident de sécurité majeur fait la une des journaux ce matin-là ?
Ces défis délicats sont là où Tanium peut vous aider de manière unique. Pour vous préparer, tenez compte des éléments suivants, en utilisant à nouveau PuTTY comme exemple :
- Sommes-nous vulnérables ?
Comment pouvons-nous nous assurer qu’il n’y a pas de versions obsolètes de PuTTY ou LibSSH2 partout dans notre organisation ? Comment pouvons-nous en rendre compte en temps réel et nous assurer des résultats ? - Est-ce que quelqu’un essaie d’utiliser ces vulnérabilités pour y accéder ? Nous voulons spécifiquement rechercher tous les indicateurs comportementaux qui pourraient suggérer une activité malveillante autour des vulnérabilités qui nécessiteraient une enquête plus approfondie.
- Comment pouvons-nous nous assurer que tout le monde a accès à la version mise à jour ? Pouvons-nous transmettre la version mise à jour de PuTTY et des outils associés à nos groupes d’administrateurs, ou au moins permettre aux personnes de l’installer dans le cadre du libre-service de mise à disposition d’applications ?
- Pouvons-nous détecter et empêcher l’utilisation de versions vulnérables du logiciel ?
Examinons chacune de ces sections et ce que Tanium peut fournir.
1. Vue en temps réel
Tout d’abord, nous avons pu obtenir une vue en temps réel de toutes les installations PuTTY dans notre domaine.
Nous poserons la question Tanium : « Obtenir la version[adjointe] de l’application installée < 0,71,0,0 de toutes les machines avec le système d’exploitation contient des fenêtres »

Ou nous pourrions demander toutes les applications installées et filtrer avec le mot « adjoint », en sélectionnant pour représenter les résultats en temps réel sous forme de graphique pratique :

Tanium Index est un composant de notre module Réponse aux menaces et un catalyseur essentiel pour les cas d’utilisation de sécurité impliquant la détection et la génération de rapports sur les indicateurs de menaces pour les fichiers au repos. Nous pouvons utiliser ce module pour effectuer une recherche, en temps réel, sur tous nos systèmes gérés pour l’existence de n’importe quelle version de putty.exe. Ceci est important, car dans de nombreux cas, PuTTY ne sera pas réellement une application installée, mais existera sur un endpoint en tant qu’exécutable autonome. Comment pouvons-nous être sûrs de pouvoir le trouver en toutes circonstances ?

Trace Event Recorder est un autre composant de notre module Threat Response. Nous pouvons utiliser Trace pour enquêter directement sur les principaux événements d’investigation légale et de sécurité sur les endpoints Linux, Mac et Windows sur un réseau. Trace fournit une vue en temps réel et historique des événements critiques, y compris l’exécution des processus, l’historique de connexion, les connexions réseau et les modifications de fichiers et de registres. Pour notre exemple, nous voulons savoir si quelqu’un a exécuté PuTTY n’importe où sur nos systèmes gérés au cours des 30 derniers jours. Dans l’exemple ci-dessous, nous pouvons voir qu’un utilisateur « Elain_Devito » l’a fait exactement.

2. Signaux
Ensuite, nous voudrons peut-être essayer de voir s’il y a eu un comportement suspect qui pourrait refléter un mauvais acteur essayant d’exploiter l’une des vulnérabilités PuTTY. Avec les signaux Tanium, vous pouvez détecter un comportement de processus suspect ou intéressant en combinant plusieurs expressions de recherche.
Nous avons ci-dessous un exemple de signal pour détecter l’activité qui pourrait être associée à l’un des CVE. Essentiellement, si un processus lié à PuTTY génère une shell de commande ou une instance PowerShell, nous voulons en savoir plus et être en mesure d’enquêter.

3. Déployer le package
Une autre opportunité d’atténuer tout risque lié aux versions obsolètes de PuTTY consisterait à nous assurer que nous disposons d’un package à jour prêt à être installé pour les utilisateurs administrateurs ou développeurs qui en ont besoin. Voici un exemple de notre module Deploy :

Dans la capture d’écran suivante, nous pouvons voir que PuTTY a été mis à disposition comme option sélectionnable pour les utilisateurs finaux dans notre portail de livraison d’applications en libre-service où les utilisateurs peuvent choisir les packages qu’ils souhaitent installer.

4. Gérer les fonctionnalités de sécurité natives à l’aide du module Protect
Voici un autre exemple de la manière dont la vitesse et la flexibilité de Tanium peuvent aider de manière unique dans cette situation. Vous pouvez empêcher le lancement de tout exécutable putty.exe vulnérable à l’aide d’une politique au niveau de l’entreprise pour AppLocker, à l’aide du module « Protéger » avec une fenêtre contextuelle sur l’endpoint alertant l’utilisateur de la mise à niveau via son libre-service Tanium.
Ce scénario apparemment simple est répété à maintes reprises, semaine après semaine, dans d’innombrables organisations à travers le monde. Les outils opérationnels et de sécurité existants ne sont tout simplement pas adaptés à l’action à une échelle réelle et les réponses typiques des équipes de sécurité et d’exploitation lorsqu’on leur demande « combien de temps cela prendra-t-il » vont de « Je ne suis pas sûr, « peut-être une semaine ? » à « Nous ne sommes pas en mesure de le faire avec certitude. »
Votre capacité à répondre à des événements simples et typiques tels que celui-ci doit inclure la capacité de réagir avec agilité et de rouler avec les poinçons inévitables, à grande échelle, avec rapidité.
Vous souhaitez voir Tanium en action ? Planifiez une démo individuelle ou participez à notre webinaire hebdomadaire. Discutez avec nos experts Tanium lors de nos prochains événements.
