Forsker skjerper kritikken mot Microsofts håndtering av RedSun
Forskeren som går under navnet ChaoticEclipse har publisert nye uttalelser om Windows-sårbarhetene RedSun og YellowKey. Påstanden er at Microsoft rettet RedSun uten å tildele CVE eller publisere sikkerhetsvarsel, til tross for at sårbarheten skal ha vært aktivt utnyttet. Om YellowKey hevder forskeren at rotårsaken fortsatt ikke er riktig identifisert, at TPM med PIN ikke hindrer utnyttelse, og at ytterligere materiale holdes tilbake. De tekniske detaljene er ikke offentliggjort, og påstandene er så langt ikke bekreftet av andre.
Hva det betyr for virksomheten
Saken er interessant mindre for de tekniske detaljene enn for det den viser: dere kan ikke basere sårbarhetshåndteringen utelukkende på at leverandøren teller opp CVE-er. Blir en feil rettet stille, dukker den aldri opp i skanneren deres. Samtidig er dette enkeltkilder med uverifiserte påstander, og det er ingen grunn til å snu opp ned på klientplattformen basert på et blogginnlegg. Den fornuftige responsen er å følge med, ikke å reagere.
Berigo anbefaler
- Hold Windows-klientene på gjeldende oppdateringsnivå uansett, også når rettelser ikke er knyttet til et CVE-nummer.
- Behandle diskkryptering med TPM og PIN som ett lag av flere, ikke som endelig beskyttelse av data på maskinen.
- Etabler en fast rutine for hvem som vurderer ubekreftede påstander om sårbarheter, slik at dere slipper ad hoc-diskusjoner hver gang.
- Vent med tiltak utover normal patching til det finnes teknisk underlag som kan etterprøves.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt