ACSC önerilen öncelikli hafifletme önlemleriBir güvenlik güncellemesi hemen uygulanamadığında, ACSC organizasyonların hemen istismarın önlenmesi için ek hafifletme önlemleri uygulamalarını önerir. ACSC, sunucuların güncellemenin tam olarak uygulandığından, bir sistem yeniden başlatmasıyla emin olmalarını önerir.
Organizasyonlar yama ve düzeltmeleri zamanında uygulayamadıklarında (örneğin, belirli Kritik Altyapı ortamlarında), organizasyonlar aşağıdaki olaylar için kayıt tutmanın etkinleştirildiğinden emin olmalıdır.
Organizasyonlar aşağıdaki olaylar için kayıt tutmanın etkinleştirildiğinden emin olmalıdır:
Olay Kimliği 4624; 4742 – Bir hesap başarıyla oturum açıldı veya Bir bilgisayar hesabı değiştirildi;Aşağıdaki alanları içeren olaylar değerlendirilmeli ve mümkünse teşhis edilmelidir. Yasal, eski cihazların bu işlevselliği kullanabileceğini unutmayın.Güvenlik Kimliği: ANONYMOUS LOGONHesap Adı: ANONYMOUS LOGONHesap Alanı: NT AUTHORITYNot: Bir bilgisayar hesabı değişikliği başarı için gerekli değildir - Bu zafiyetin tetiklenmesi için Alan Denetleyici şifresinin değiştirilmesine gerek kalmadan bu zafiyeti tetiklemek için birden fazla saldırı zincirlenebilir.
Bir sistem yamalanmışsa, izleyin:
Olay Kimliği 5827, 5828 ve 5829 – Reddedilen güvenli olmayan bağlantı girişimleri ile ilgili olaylar;Olay Kimliği 5830 ve 5831 – Başarılı güvensiz bağlantı girişimleri ile ilgili olaylar.Yamadan sonraki özel olay kimlikleriyle ilgili daha fazla ayrıntı, Microsoft'un Hafifletme Rehberi'nde bulunmaktadır.
ACSC önerilen ek hafifletme önlemleriYukarıdaki ana hafifletme önlemlerinin ötesinde, ACSC geri kalan ACSC Temel Sekiz Hafifletme Stratejilerinin uygulanmasını kesinlikle önerir. ACSC'nin Temel 8 Hafifletme Stratejilerini takip eden ve derhal sistem yamalaması uygulayan organizasyonlar, bu zafiyetin istismarından korunmaktadır. ACSC, organizasyonların hafifletmelerin uygulandığından emin olmalarını önerir. Microsoft bu zafiyete ilişkin özel güvenlik güncelleme ayrıntılarını yayınlamıştır.
Bu zafiyetin doğası gereği, ACSC, daha büyük bir risk altındaki organizasyonların istismara karşı sağlam koruma sağlamak için ek Savunma Derinlik önlemleri uygulamalarını önerir. Bu zafiyet, düşmanların yönetici etki alanı kimlik bilgilerini dışarıdan erişim sağlamak için kullanmasına izin verebilir. Dış erişim mümkün değilse, düşmanlar, bir cihazın diğer yöntemlerle kompromize edilmesi veya ağa dahil edilmesi durumunda, bu zafiyeti hedef organizasyonun ağı boyunca kolayca dolaşmak için kullanabilirler.
Ağ sınırlarında güçlü savunma ve tespit önlemleri uygulayın, bunlar arasında:Tüm yönetici erişim protokollerinin, portlarının ve Alan Denetleyicisi erişiminin harici olarak kullanılamaz olduğundan ve mümkünse bir organizasyonun DMZ'sinden kullanılamadığından emin olun;En son güvenlik duvarı ürünleri, bu zafiyeti istismar etmeye çalışan ağ trafiğini tespit etmek için Derin Paket İncelemesi yapabilir.Alan denetleyicileri ile kullanıcı cihazları arasına ek koruma mekanizmaları uygulayın:Alan denetleyicileri güvenilmez cihazlardan aktif olarak korunmalıdır;Belgelenmiş etkinliği gösteren alan denetleyicisi kayıtları hemen zafiyet veya kompromis için değerlendirilmelidir.Hemen "Uygulama Modu"nu etkinleştirin:Microsoft'un Değişiklik Yönetimi Rehberi, organizasyonların hemen "Uygulama Modu"nu uygulamaları için ayrıntılar sağlar;Tüm eski veya uyumsuz cihazlar değerlendirilmeli ve mümkünse ağdan kaldırılmalıdır.Olay raporlamaBu tavsiyeler hakkında sorularınız varsa veya ortamınızın etkilendiğine dair belirtileriniz varsa, ACSC ile iletişime geçin veya 1300 CYBER1 (1300 292 371) numaralı telefonu arayın.
Organizasyonlar yama ve düzeltmeleri zamanında uygulayamadıklarında (örneğin, belirli Kritik Altyapı ortamlarında), organizasyonlar aşağıdaki olaylar için kayıt tutmanın etkinleştirildiğinden emin olmalıdır.
Organizasyonlar aşağıdaki olaylar için kayıt tutmanın etkinleştirildiğinden emin olmalıdır:
Olay Kimliği 4624; 4742 – Bir hesap başarıyla oturum açıldı veya Bir bilgisayar hesabı değiştirildi;Aşağıdaki alanları içeren olaylar değerlendirilmeli ve mümkünse teşhis edilmelidir. Yasal, eski cihazların bu işlevselliği kullanabileceğini unutmayın.Güvenlik Kimliği: ANONYMOUS LOGONHesap Adı: ANONYMOUS LOGONHesap Alanı: NT AUTHORITYNot: Bir bilgisayar hesabı değişikliği başarı için gerekli değildir - Bu zafiyetin tetiklenmesi için Alan Denetleyici şifresinin değiştirilmesine gerek kalmadan bu zafiyeti tetiklemek için birden fazla saldırı zincirlenebilir.
Bir sistem yamalanmışsa, izleyin:
Olay Kimliği 5827, 5828 ve 5829 – Reddedilen güvenli olmayan bağlantı girişimleri ile ilgili olaylar;Olay Kimliği 5830 ve 5831 – Başarılı güvensiz bağlantı girişimleri ile ilgili olaylar.Yamadan sonraki özel olay kimlikleriyle ilgili daha fazla ayrıntı, Microsoft'un Hafifletme Rehberi'nde bulunmaktadır.
ACSC önerilen ek hafifletme önlemleriYukarıdaki ana hafifletme önlemlerinin ötesinde, ACSC geri kalan ACSC Temel Sekiz Hafifletme Stratejilerinin uygulanmasını kesinlikle önerir. ACSC'nin Temel 8 Hafifletme Stratejilerini takip eden ve derhal sistem yamalaması uygulayan organizasyonlar, bu zafiyetin istismarından korunmaktadır. ACSC, organizasyonların hafifletmelerin uygulandığından emin olmalarını önerir. Microsoft bu zafiyete ilişkin özel güvenlik güncelleme ayrıntılarını yayınlamıştır.
Bu zafiyetin doğası gereği, ACSC, daha büyük bir risk altındaki organizasyonların istismara karşı sağlam koruma sağlamak için ek Savunma Derinlik önlemleri uygulamalarını önerir. Bu zafiyet, düşmanların yönetici etki alanı kimlik bilgilerini dışarıdan erişim sağlamak için kullanmasına izin verebilir. Dış erişim mümkün değilse, düşmanlar, bir cihazın diğer yöntemlerle kompromize edilmesi veya ağa dahil edilmesi durumunda, bu zafiyeti hedef organizasyonun ağı boyunca kolayca dolaşmak için kullanabilirler.
Ağ sınırlarında güçlü savunma ve tespit önlemleri uygulayın, bunlar arasında:Tüm yönetici erişim protokollerinin, portlarının ve Alan Denetleyicisi erişiminin harici olarak kullanılamaz olduğundan ve mümkünse bir organizasyonun DMZ'sinden kullanılamadığından emin olun;En son güvenlik duvarı ürünleri, bu zafiyeti istismar etmeye çalışan ağ trafiğini tespit etmek için Derin Paket İncelemesi yapabilir.Alan denetleyicileri ile kullanıcı cihazları arasına ek koruma mekanizmaları uygulayın:Alan denetleyicileri güvenilmez cihazlardan aktif olarak korunmalıdır;Belgelenmiş etkinliği gösteren alan denetleyicisi kayıtları hemen zafiyet veya kompromis için değerlendirilmelidir.Hemen "Uygulama Modu"nu etkinleştirin:Microsoft'un Değişiklik Yönetimi Rehberi, organizasyonların hemen "Uygulama Modu"nu uygulamaları için ayrıntılar sağlar;Tüm eski veya uyumsuz cihazlar değerlendirilmeli ve mümkünse ağdan kaldırılmalıdır.Olay raporlamaBu tavsiyeler hakkında sorularınız varsa veya ortamınızın etkilendiğine dair belirtileriniz varsa, ACSC ile iletişime geçin veya 1300 CYBER1 (1300 292 371) numaralı telefonu arayın.
KAYNAK
support.microsoft.com
msrc.microsoft.com
www.infosecinstitute.com
How to manage the changes in Netlogon secure channel connections associated with CVE-2020-1472 - Microsoft Support
Learn how to update DCs, and address vulnerable connections and non-compliant devices, to protect against the Netlogon vulnerability CVE-2020-1472
Security Update Guide - Microsoft Security Response Center
Unpacking Zerologon: A Deep Dive into the CVE-2020-1472 Vulnerability | Infosec
Dive into our technical walkthrough of Zerologon, an elevation of privilege vulnerability exploited by attackers worldwide. Learn prevention measures!
