-

关键基础设施仍面临高风险:Forescout的研究聚焦21个新漏洞

波及各种主流路由器,以及用于连接能源、医疗保健、交通和应急服务领域关键本地网络的开源组件

加州圣何塞--(BUSINESS WIRE)--(美国商业资讯)-- 全球网络安全领导者Forescout今天发布了《SIERRA:21——生活在边缘》(SIERRA:21 – Living on the Edge),分析了在OT/IoT路由器和开源软件组件中新发现的21个漏洞。该报告由致力于发现关键基础设施漏洞的全球领先团队Forescout Research – Vedere Labs编写,强调了关键基础设施面临的持续风险,并揭示了可能的缓解措施。

《SIERRA:21——生活在边缘》介绍了对Sierra Wireless AirLink蜂窝路由器及其一些开源组件(如TinyXML和OpenNDS)的研究。Sierra Wireless路由器很受欢迎,一个Wi-Fi网络开放数据库显示,全球有24.5万个网络在各种应用中使用Sierra Wireless。例如,Sierra Wireless路由器用于警车与中央网络管理系统的连接或流式监控视频、制造厂的工业资产监控、医疗设施的临时连接,以及管理电动汽车充电站。这21个新漏洞有可能导致重要通信中断,从而影响日常生活。

阅读博客:Forescout Vedere Labs披露21个影响OT/IoT路由器的新漏洞

Forescout Research进一步发现:

  • 攻击面非常广阔,目前仍有8.6万台易受攻击的路由器暴露在网络上。在这些路由器中,只有不到10%已确认针对2019年以来发现的已知过往漏洞打了补丁。
  • 暴露设备数量最多的地区包括:
    • 美国:68,605台设备
    • 加拿大:5580台设备
    • 澳大利亚:3853台设备
    • 法国:2329台设备
    • 泰国:1001台设备
  • 在这21个漏洞中,1个为极其严重(CVSS得分为9.6),9个为高度严重,11个为中度严重。这些漏洞允许攻击者窃取凭证,通过注入恶意代码控制路由器。这些漏洞在设备上持续存在,并将路由器作为进入关键网络的初始接入点。
  • 打补丁并不能解决所有问题。90%暴露于特定管理界面的设备已达到报废年限,这意味着无法再打补丁。
  • 确保供应链组件安全是一场艰苦的战斗。开源软件组件继续未经检查,增加了关键设备的攻击面,导致企业可能难以跟踪和缓解的漏洞。

Forescout Research – Vedere Labs研究副总裁Elisa Constante建议道:“我们今天敲响警钟,因为仍有成千上万的OT/IoT设备在增加攻击面,需要引起重视。影响关键基础设施的漏洞就像一扇敞开的窗户,让每个社区的不良行为者可以随意进出。国家支持的行动人士正在开发定制恶意软件,利用路由器进行持久性攻击和间谍活动。网络犯罪分子也在利用路由器和相关基础设施来设置住宅代理,并将其加入僵尸网络。我们的发现再次证明,有必要提高对经常被忽视的OT/IoT边缘设备的认识。”

Sierra Wireless和OpenDNS已针对发现的漏洞发布了补丁。TinyXML是一个已被放弃的开源项目,因此上游漏洞不会得到修复,必须在下游解决。

如需了解更多信息,请立即下载完整报告《SIERRA:21——生活在边缘》,网址:https://www.forescout.com/resources/sierra21-vulnerabilities

其他资源:

关于Forescout

Forescout Technologies, Inc.是全球网络安全领域的领导者,可持续识别、保护并帮助确保所有托管和非托管连接网络资产(IT、IoT、IoMT和OT)的合规性。20多年来,《财富》100强组织和政府机构一直相信Forescout能够大规模提供与供应商无关的自动化网络安全管理服务。Forescout®平台提供了网络安全、风险和暴露情况管理以及经扩展的检测和响应等全面功能。它通过生态系统合作伙伴实现无缝的上下文共享和工作流协调,使客户能够更有效地管理网络风险并减轻威胁。

免责声明:本公告之原文版本乃官方授权版本。译文仅供方便了解之用,烦请参照原文,原文版本乃唯一具法律效力之版本。

Contacts

Steve Bosk
W2 Communications(代表Forescout)
forescout@w2comm.com

Carmen Harris
carmen.harris@forescout.com

Forescout Technologies, Inc.



Contacts

Steve Bosk
W2 Communications(代表Forescout)
forescout@w2comm.com

Carmen Harris
carmen.harris@forescout.com

More News From Forescout Technologies, Inc.

随着项目进入第四步,美国国防部授予Forescout新的“Comply-to-Connect”合同

加利福尼亚州圣何塞--(BUSINESS WIRE)--(美国商业资讯)-- Forescout是全球网络安全领域的领导者,也是美国国防部(U.S. Department of Defense)网络安全解决方案的关键提供商。该公司今天宣布,在非常成功的“Comply-to-Connect”(C2C)计划进入第四年之际,它与国防部签订了一份新的合同。该计划的下一阶段将是配置交付的能力,以在整个国防部信息网络(DoDIN)企业中实施零信任访问原则,并使国防部更接近国防部零信任战略中规定的目标。 正如国防信息系统局(DISA)C2C项目管理办公室(PMO)所倡导的,新合同还为C2C平台提供了额外的能力,彻底改变了运营技术网络的安全性,并可将风险管理和决策集制定成到现有的C2C平台中。签订该合同进一步使国防部能够将NIST零信任原则应用于整个企业的数百万台设备中。利用Forescout的C2C能力,零信任原则的实施已经在陆军的一些领域完成,这是通过Fort Gordon校舍教导的一项倡议完成的,并在国防采办大学(Defense Acquisition University)中引用。 随着该计划...

Forescout加入MISA并宣布与Microsoft Sentinel集成,为扩展后的企业提供自动化威胁管理

加州圣何塞--(BUSINESS WIRE)--(美国商业资讯)-- 全球网络安全领导者Forescout今天宣布与Microsoft Sentinel集成。这是支持Microsoft Security产品组合的更广泛计划的一部分。这些集成将为扩展后的企业提供实时可视性、威胁管理和事件响应,涵盖校园、数据中心、远程工作者、云、移动、物联网、运营技术和医疗物联网端点。 网络攻击的严重性、复杂性和数量持续上升,这表明许多组织当前分散的网络安全框架和工具是不够的。安全运营中心(SOC)人手不足、无人管理的设备激增,以及老旧系统上新发现和可利用的漏洞,都加剧和恶化了入侵的风险和可能性。老练的对手正在瞄准日益复杂的异构计算环境,而安全团队却疲于应对各种误报,并且漏报的威胁没有被分配适当的优先级顺序,或没有得到适当的响应。 Forescout帮助企业持续识别和分类每一种互联资产类型——信息技术、运营技术、物联网和医疗物联网,托管、未托管或不可代理——并支持自动执行适当的安全和合规措施,以降低风险。 Forescout首席执行官Barry Mainz表示:“我们很荣幸能通过与Microsoft Se...

Forescout任命渠道行业资深人士David Creed为全球渠道销售副总裁

加州圣何塞--(BUSINESS WIRE)--(美国商业资讯)-- 全球网络安全领导者Forescout今天宣布,David Creed已加入公司,担任全球渠道销售副总裁。Creed负责领导公司渠道生态系统新一阶段的增长,并创建新的联盟,为全球合作伙伴和服务提供商创造更多的收入机会。 Creed是渠道行业的资深人士,在实施有效的产品上市战略和计划方面拥有卓越的往绩。这些战略和计划提供全面的资源和工具,帮助合作伙伴和服务提供商最大限度地挖掘利润潜力,有效支持其客户的安全需求。在加入Forescout之前,Creed在过去二十年里曾在McAfee、Carbon Black以及最近的Armis担任过多项渠道主管职务。 Forescout首席执行官Barry Mainz表示:“David对渠道的热情、与合作伙伴合作的方式以及对网络安全市场日新月异变化的敏锐理解是无与伦比的。他是我们渠道业务的理想领导者,而渠道业务对我们公司起着举足轻重的作用。” 无论资产来自哪家供应商、属于何种类型(信息技术、运营技术、物联网和医疗物联网)或是否受托管或是否支持代理,Forescout的解决方案和功能可持续识...
Back to Newsroom