-

關鍵基礎設施仍面臨高風險:Forescout的研究聚焦21個新漏洞

波及各種主流路由器,以及用於連接能源、醫療保健、交通運輸和應急服務領域關鍵本地網路的開放原始碼組件

加州聖荷西--(BUSINESS WIRE)--(美國商業資訊)-- 全球網路安全領導者Forescout今天發布了《SIERRA:21——生活在邊緣》(SIERRA:21 – Living on the Edge),分析了在OT/IoT路由器和開放原始碼軟體組件中新發現的21個漏洞。該報告由致力於發現關鍵基礎設施漏洞的全球頂尖團隊Forescout Research – Vedere Labs編寫,強調了關鍵基礎設施面臨的持續風險,並揭示了可能的緩解措施。

《SIERRA:21——生活在邊緣》介紹了對Sierra Wireless AirLink蜂窩路由器及其一些開放原始碼組件(如TinyXML和OpenNDS)的研究。Sierra Wireless路由器很受歡迎,一個Wi-Fi網路開放資料庫顯示,全球有24.5萬個網路在各種應用中使用Sierra Wireless。例如,Sierra Wireless路由器用於警車與中央網路管理系統的連接或流式監控視訊、製造廠的工業資產監控、醫療設施的臨時連接,以及管理電動汽車充電站。這21個新漏洞有可能導致重要通訊中斷,從而影響日常生活。

閱讀部落格:Forescout Vedere Labs揭露21個影響OT/IoT路由器的新漏洞

Forescout Research進一步發現:

  • 攻擊面非常廣闊,目前仍有8.6萬台易受攻擊的路由器暴露在網路上。在這些路由器中,只有不到10%已確認針對2019年以來發現的已知過往漏洞安裝了修補程式。
  • 暴露裝置數量最多的地區包括:
    • 美國:68,605台裝置
    • 加拿大:5580台裝置
    • 澳洲:3853台裝置
    • 法國:2329台裝置
    • 泰國:1001台裝置
  • 在這21個漏洞中,1個為極其嚴重(CVSS得分為9.6),9個為高度嚴重,11個為中度嚴重。這些漏洞允許攻擊者竊取憑證,透過注入惡意程式碼控制路由器。這些漏洞在裝置上持續存在,並將路由器作為進入關鍵網路的初始接取點。
  • 安裝修補程式並不能解決所有問題。90%暴露於特定管理介面的裝置已達到報廢年限,這意味著無法再安裝修補程式。
  • 確保供應鏈組件安全是一場艱苦的戰鬥。開放原始碼軟體組件繼續未經檢查,增加了關鍵裝置的攻擊面,導致企業可能難以追蹤和緩解的漏洞。

Forescout Research – Vedere Labs研究副總裁Elisa Constante建議道:「我們今天敲響警鐘,因為仍有成千上萬的OT/IoT裝置在增加攻擊面,需要引起重視。影響關鍵基礎設施的漏洞就像一扇敞開的窗戶,讓每個社群的不良行為者可以隨意進出。國家支援的行動人士正在開發客製化惡意軟體,利用路由器進行持久性攻擊和間諜活動。網路犯罪分子也在利用路由器和相關基礎設施來設定住宅代理,並將其加入僵屍網路。我們的發現再次證明,有必要提高對經常被忽視的OT/IoT邊緣裝置的警覺。」

Sierra Wireless和OpenDNS已針對發現的漏洞發布了修補程式。TinyXML是一個已被放棄的開放原始碼專案,因此上游漏洞不會得到修復,必須在下游解決。

如欲瞭解更多資訊,請立即下載完整報告《SIERRA:21——生活在邊緣》,網址:https://www.forescout.com/resources/sierra21-vulnerabilities

其他資源:

關於 Forescout

全球網路安全領域的領導者Forescout Technologies, Inc.致力於辨識、保護並協助確保所有託管和非託管互聯網路資產(包括資訊科技(IT)、物聯網(IoT)、醫療物聯網(IoMT)和營運科技(OT)等類別)的合規性,從未懈怠。20多年來,Forescout提供獨立於廠商的大規模自動化網路安全,深受《財星》100大公司和政府機構的信賴。Forescout®平台具備網路安全、風險和曝險管理及擴大檢測和回應的全面性功能。它透過生態系統合作夥伴實現順暢上下文共享和工作流程編排,使客戶更有效率地管理網路風險,減輕威脅。

免責聲明:本公告之原文版本乃官方授權版本。譯文僅供方便瞭解之用,煩請參照原文,原文版本乃唯一具法律效力之版本。

Contacts

Steve Bosk
W2 Communications(代表Forescout)
forescout@w2comm.com

Carmen Harris
carmen.harris@forescout.com

Forescout Technologies, Inc.



Contacts

Steve Bosk
W2 Communications(代表Forescout)
forescout@w2comm.com

Carmen Harris
carmen.harris@forescout.com

More News From Forescout Technologies, Inc.

美國國防部已與Forescout續簽合同,展開C2C計劃的第四階段

加州,聖荷西--(BUSINESS WIRE)--(美國商業資訊)-- 全球網路安全先驅Forescout是美國國防部 (DoD) 的網路安全解決方案關鍵供應商。該公司今天宣布已與美國國防部續簽合同,為進展順利的「遵從連接計劃」(Comply-to-Connect,以下簡稱「C2C」)展開第四階段工作。該計劃的下一個階段將部署新功能,以在全「美國國防部資訊網」(DoDIN) 中執行零信任訪問原則,有望可讓美國國防部朝其在零信任政策 (Zero Trust Strategy) 中制訂的目標向前邁進一步。 一如防衛資訊系統局 (DISA) 的C2C計畫管理辦公室 (PMO) 對外所述,新合同也將為C2C平台增添額外功能,徹底改變營運技術網路的安全性,並將風險管理和制訂決策整合至現有的C2C平台中。這一新增功能可讓美國國防部將美國國家標準與技術局零信任原則 (NIST zero trust principles) 應用到部內數百萬台設備上。運用Forescout的C2C專長實施零信任原則的工作已在陸軍的部分單位透過戈登堡學校 (Fort Gordon) 的教學活動和國防軍需大學 (Defen...

Forescout加入MISA並宣布與Microsoft Sentinel整合,為擴大後的企業提供自動化威脅管理

加州聖荷西--(BUSINESS WIRE)--(美國商業資訊)-- 全球網路安全領導者Forescout今天宣布與Microsoft Sentinel整合,此為支援Microsoft Security產品組合的更廣泛計畫的一部分。這些整合將為擴大後的企業提供即時可視性、威脅管理和事件回應,涵蓋校園、資料中心、遠距工作者、雲端、移動、物聯網、營運科技和醫療物聯網端點。 網路攻擊的嚴重性、複雜性和數量持續上升,這顯示許多組織當前分散的網路安全框架和工具是不夠的。安全營運中心(SOC)人手不足、無人管理的裝置激增,以及老舊系統上新發現和可利用的漏洞,都加劇和惡化了入侵的風險和可能性。老練的對手正在瞄準日益複雜的異構計算環境,而安全團隊卻疲於應對各種誤報,並且漏報的威脅沒有被分配適當的優先順序,或沒有得到適當的因應。 Forescout幫助企業持續識別和分類每一種互聯資產類型——資訊科技、營運科技、物聯網和醫療物聯網,代管、未代管或不可代理——並支援自動執行適當的安全和法規遵從措施,以降低風險。 Forescout執行長Barry Mainz表示:「我們很榮幸能透過與Microsoft Se...

Forescout任命通路產業資深人士David Creed擔任全球通路銷售副總裁

加州,聖荷西--(BUSINESS WIRE)--(美國商業資訊)-- 全球網路安全領導者Forescout今日宣布David Creed已加入該公司,擔任全球通路銷售副總裁。Creed將負責引導該公司通路生態系統邁入下一階段成長,並建立新的聯盟,為全球合作夥伴和服務提供商帶來更多獲利機會。 Creed是通路產業的資深人士,他擅長制定有效的上市戰略和計劃,有目共睹。這些戰略和計劃提供全面性的資源和工具,幫助合作夥伴和服務提供商開發最大獲利潛能,並有效滿足客戶的安全需求。在加入Forescout前的二十年中,Creed曾在McAfee、Carbon Black和Armis服務,歷任多種通路高管職位。 Forescout執行總監Barry Mainz表示:「David對通路的熱情、他與合作夥伴合作的方式、以及他掌握網路安全市場快速變化風向的敏銳度,無人能出其右。通路業務對本公司至關重要,David正是通路業務的理想領導者。」 Forescout的解決方案能夠持續識別連接到各企業的每項資產並加以分類,無論其供應商、類型(IT、OT、物聯網和IoMT)為何,也無論資產屬於託管、非託管還是不可代...
Back to Newsroom