La vulnérabilité Zerologon qui a déclenché un ordre d’ urgence rare de la Cybersecurity and Infrastructure Security Agency (CISA) continue de poser une menace, en particulier pour la branche exécutive civile fédérale.
La CISA exige que toutes les agences fédérales appliquent immédiatement la mise à jour de août 2020 sécurité de Windows Server ou se déconnectent des réseaux fédéraux. La mise à jour logicielle Netlogon EoP, ou Zerologon, atténue une vulnérabilité critique dans l’ interface du serveur Windows Netlogon Remote Protocol. Netlogon permet aux appareils de s’authentifier auprès du contrôleur de domaine (DC) et de mettre à jour leur mot de passe dans Active Directory (AD). Netlogon est conçu pour maintenir des relations entre les membres des domaines et le DC, ou entre plusieurs emplacements DC. Il s’agit de la première des deux mises à jour que Microsoft a planifiées pour traiter la vulnérabilité.
Impacts de Zerologon sur les systèmes fédéraux
Zerologon est peut-être l’une des vulnérabilités les plus importantes à atteindre depuis longtemps. Dans des articles récents du magazine Cyber Defense et des systèmes de défense, je discute des obstacles à la fermeture de la vulnérabilité Zerologon et je souligne les mesures que les équipes informatiques fédérales peuvent prendre pour déterminer le niveau de risque actuel.
Il est courant que les systèmes fédéraux passent par des correctifs et des mises à jour logicielles pour améliorer les vulnérabilités de sécurité que les cybercriminels peuvent exploiter. Bien que les fournisseurs de logiciels publient des correctifs critiques dans le but de protéger les organisations, le correctif crée parfois involontairement d’autres problèmes réseau.
Dans le cas de Zerologon, Microsoft savait qu’il y aurait des problèmes de compatibilité avant le lancement, ce qui explique la complexité de la réponse et des conseils. Étant donné que le répertoire actif d’une agence est rarement, voire jamais, reconstruit ou remplacé, un cybercriminel qualifié peut gagner une persistance administrative complète à long terme au sein du réseau, sans que personne ne le sache.
Un plan à long terme pour la cyberdéfense
Zerologon n’est pas un problème que vous pouvez simplement corriger. La remédiation nécessite plusieurs étapes et une validation répétée. Parallèlement, les tactiques des cybercriminels évoluent quotidiennement, il est donc essentiel de mettre régulièrement à jour les systèmes pour éviter les violations.
Pour corriger les vulnérabilités dans Zerologon, les agences disposant du correctif doivent se tourner vers les conseils de Microsoft et mettre à jour leur infrastructure.
Les agences qui utilisent Microsoft Windows sont mieux servies en adoptant une approche holistique de gestion des risques, en utilisant des données complètes, précises et en temps réel à partir d’une source unique pour réduire les risques et améliorer la sécurité. En alignant les équipes de sécurité et d’exploitation sur la plateforme unifiée de gestion et de sécurité des endpoints de Tanium, les agences peuvent éliminer les silos de données et combler les lacunes de visibilité et de résilience entre les équipes. Il est temps d’exiger que les solutions fassent plus pour effectuer une évaluation continue en temps réel.
Une plateforme unifiée de gestion des endpoints offre aux agences une visibilité de bout en bout sur les DC, les utilisateurs finaux, les serveurs et les endpoints cloud. Vous aurez ensuite la possibilité d’identifier les actifs, de protéger les systèmes, de détecter les menaces, de réagir aux attaques et de vous rétablir à grande échelle.
Pour lire l’intégralité des articles, consultez Cyber Defense Magazine et Defense Systems.
