Russisk kampanje utnytter feilkonfigurasjon, ikke sårbarheter, i kantenheter

Amazon Threat Intelligence har publisert en gjennomgang av en russisk statsstøttet kampanje med aktivitet fra 2021 og fram til i dag. Det Amazon fremhever som nytt, er en dreining i fremgangsmåte: gruppen utnytter i økende grad feilkonfigurasjoner i kundenes nettverksenheter i ytterkant framfor å lete etter sårbarheter. Ofrene er virksomheter innen kritisk infrastruktur i Europa, Nord-Amerika og Midtøsten.

Hva det betyr for virksomheten

Sårbarhetshåndtering fanger ikke opp dette. En brannmur eller VPN-konsentrator kan være fullt oppdatert og likevel stå åpen fordi en regel ble lagt inn midlertidig, en administrasjonsflate ble eksponert, eller en standardkonto aldri ble fjernet. For norske virksomheter innen energi, transport, helse og vannforsyning betyr det at etterlevelse av NIS2 ikke kan måles i antall installerte oppdateringer alene. Konfigurasjonen må dokumenteres og etterprøves like systematisk som patchnivået.

Berigo anbefaler

  • Gå gjennom alle enheter som står mot internett, og bekreft at administrasjonsgrensesnittene ikke er eksponert utenfra.
  • Etabler en referansekonfigurasjon for brannmurer, VPN og rutere, og rapporter avvik mot den jevnlig.
  • Fjern ubrukte kontoer, standardkontoer og midlertidige regler, og sett en fast frist for hver regel som åpnes.
  • Slå på og oppbevar logger fra kantenhetene sentralt, slik at aktivitet kan spores etter et innbrudd.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt