Citrix NetScaler Zero-Day: cómo mitigar el riesgo de los proveedores afectados

Utilice este cuestionario gratuito para comprender el impacto del error de ejecución remota de código de Citrix en sus proveedores y siga nuestras tres prácticas recomendadas para mitigar el riesgo.

Imagen decorativa

Acerca de la vulnerabilidad de día cero de NetScaler

Citrix Systems ha anunciado
que, como resultado de un error de ejecución remota de código (RCE) de día cero, aproximadamente 15 000 servidores NetScaler ADC y Gateway son vulnerables a ciberataques. Los dispositivos vulnerables deben estar configurados como puerta de enlace (servidor virtual VPN, proxy ICA, CVPN, proxy RDP) o servidor virtual de autenticación para ser vulnerables a los ataques.

Los actores maliciosos comenzaron a publicitar la vulnerabilidad de día cero de Citrix ADC la primera semana de julio en un foro de hackers. Citrix lanzó actualizaciones de seguridad para abordar esta vulnerabilidad RCE el 18 de julio de 2023, instando a los clientes a instalar los parches lo antes posible. Desde el anuncio, varias organizaciones, incluida la Agencia de Seguridad Cibernética y de Infraestructura (CISA) de EE. UU., han recomendado a las empresas que tomen medidas inmediatas para remediar esta vulnerabilidad.

En esta publicación, recomendamos cinco preguntas que debe hacer a sus proveedores externos para determinar su uso de NetScaler y comprender su respuesta ante cualquier incidente de seguridad relacionado. También compartimos tres prácticas recomendadas para automatizar mejor la respuesta ante incidentes de terceros de su organización.

5 preguntas que debe hacer a los proveedores y distribuidores sobre la vulnerabilidad de NetScaler
Utilice esta breve evaluación para determinar la exposición de sus proveedores externos (y, por lo tanto, de su organización) al NetScaler zero-day. A continuación, puede establecer una ponderación del riesgo según las respuestas para puntuar la gravedad de la exposición y centrarse en los proveedores de mayor riesgo.
Preguntas Respuestas posibles
1) ¿La organización utiliza un NetScaler ADC y NetScaler Gateway gestionados por el cliente?

Texto de ayuda: A mediados de julio, Citrix anunció que se había descubierto una falla de alta gravedad en sus productos NetScaler ADC y NetScaler Gateway gestionados por los clientes. La vulnerabilidad podría permitir que un atacante remoto no autenticado ejecutara código arbitrario en un dispositivo afectado.

Las actualizaciones de seguridad para la vulnerabilidad se publicaron el 18 de julio.

Seleccione una de las siguientes opciones:

a) Sí, la organización utiliza NetScaler ADC (Citrix ADC) y/o NetScaler Gateway.

b) No, la organización no utiliza NetScaler ADC (Citrix ADC) ni NetScaler Gateway.

2) ¿Se ha visto afectada la organización por la vulnerabilidad de inyección de código de Citrix?

Texto de ayuda: Se debe tener en cuenta dónde se ha producido el impacto, además del nivel de impacto.

Seleccione una de las siguientes opciones:

a) Se ha producido un impacto significativo en nuestros sistemas, aplicaciones o información críticos.
Impacto significativo: la vulnerabilidad ha provocado una pérdida de confidencialidad o integridad de los datos.

b) Existe un alto nivel de impacto en nuestros sistemas, aplicaciones o información críticos.
Alto impacto: se ha perdido periódicamente la disponibilidad del sistema y se ha producido cierta pérdida de confidencialidad o integridad de los datos.

c) El impacto en nuestros sistemas, aplicaciones o información críticos ha sido bajo.
Impacto bajo: sin pérdida de confidencialidad o integridad de los datos; interrupción mínima o nula de la disponibilidad del sistema.

d) El ciberataque no ha tenido ningún impacto en nuestros sistemas, aplicaciones o información críticos.

3. Cuando se utiliza NetScaler ADC o NetScaler Gateway, ¿ha tomado la organización las medidas recomendadas por el proveedor de la solución (Citrix) para solucionar la vulnerabilidad?

Texto de ayuda: Citrix ha instado a las organizaciones a instalar las versiones más actualizadas de NetScaler ADC y NetScaler Gateway lo antes posible.

Las recomendaciones se pueden encontrar en el sitio web de soporte técnico de Citrix.

Seleccione todas las opciones que correspondan.

a) La organización ha identificado que está operando con una versión afectada de NetScaler ADC y/o NetScaler Gateway.

b) Se han instalado los últimos parches y actualizaciones en NetScaler ADC y/o NetScaler Gateway.

4. ¿Afecta el compromiso a los servicios críticos prestados al cliente? Seleccione una de las siguientes opciones:

a) Sí

b) No

5. ¿Quién es la persona de contacto designada para responder a preguntas adicionales? Indique la persona de contacto clave para la gestión de la información y los incidentes de ciberseguridad.

Nombre:

Título:

Correo electrónico:

Teléfono:

3 prácticas recomendadas para la mitigación de incidentes de seguridad de proveedores externos

Aunque no es posible eliminar todos los riesgos de todas las relaciones con los proveedores, su programa de gestión de riesgos de terceros puede proporcionar la visibilidad y la automatización necesarias para detectar y mitigar de forma proactiva los riesgos que pueden perturbar su negocio. Comience con estos tres pasos:

1. Identificar a los proveedores que podrían estar utilizando la tecnología afectada.

Para saber qué proveedores utilizan una tecnología afectada, es necesario saber quiénes son sus proveedores en primer lugar, lo que significa crear un inventario centralizado de proveedores. Esto no se puede lograr utilizando hojas de cálculo o delegando la gestión de proveedores a los equipos de línea de negocio. Debe hacerse de forma centralizada en un sistema accesible para todas las personas involucradas en sus iniciativas de gestión de proveedores. Su sistema central de registro debe permitir la importación de datos de perfiles de proveedores desde cualquier hoja de cálculo existente o a través de una conexión API con su solución de compras actual.

Una vez que haya centralizado todos sus proveedores, utilice cuestionarios para proveedores respaldados por capacidades de escaneo pasivo que le ayudarán a identificar las relaciones tecnológicas con terceros. En este caso concreto, este ejercicio revelaría qué proveedores utilizan NetScaler. Recopilar información sobre las tecnologías de terceros implementadas en su ecosistema de proveedores ayuda a identificar las organizaciones que utilizan la tecnología afectada, de modo que pueda priorizar cuáles de sus proveedores requieren evaluaciones adicionales.

2. Emitir evaluaciones de riesgos específicas para cada evento.

Una vez que haya identificado a los proveedores que tienen la tecnología afectada implementada en sus entornos, involúcrelos en evaluaciones sencillas y específicas que se ajusten a las normas de seguridad y las mejores prácticas conocidas, como NIST 800-161
e ISO 27036. Los resultados de estas evaluaciones le ayudarán a determinar las medidas correctivas necesarias para subsanar las posibles brechas de seguridad. Las buenas soluciones de evaluación proporcionarán recomendaciones integradas para acelerar la corrección y subsanar rápidamente esas brechas.

Comience su evaluación específica del evento basándose en las cinco preguntas que hemos identificado en la sección anterior, ponderando las respuestas según la tolerancia al riesgo de su organización:

Estas son preguntas básicas destinadas a recabar información inicial. Su organización puede optar por formular preguntas diferentes o adicionales.

3. Supervisar continuamente a los proveedores afectados.

Es importante estar continuamente alerta, no solo ante los riesgos derivados del zero-day de NetScaler, sino también ante los que puedan surgir del próximo ataque. Empiece por supervisar Internet y la dark web mediante una supervisión cibernética continua para detectar listados de credenciales robadas a la venta y otras señales de un incidente de seguridad inminente.

Sus esfuerzos de supervisión deben abarcar foros criminales, páginas onion, foros de acceso especial a la web oscura, fuentes de amenazas, sitios de pegado de credenciales filtradas, comunidades de seguridad, repositorios de código y bases de datos de vulnerabilidades y hackeos/violaciones, así como noticias negativas. La supervisión de la web oscura reveló esta vulnerabilidad concreta en un foro de hackers.

Puede supervisar múltiples fuentes individuales, o bien utilizar una solución que unifique la información procedente de múltiples fuentes, centralice todos los datos sobre riesgos y los ponga a disposición de las partes interesadas clave. Este último enfoque le permite correlacionar los resultados de la supervisión continua con las respuestas de la evaluación de riesgos para validar si los proveedores cuentan con controles o no.

Próximos pasos: active su programa de respuesta a incidentes de terceros.

Si se produjera un incidente de ciberseguridad en el ecosistema de sus proveedores, ¿sería capaz de comprender rápidamente sus implicaciones y activar un plan de respuesta ante incidentes? El tiempo es fundamental en la respuesta ante incidentes, por lo que ser más proactivo con un plan de respuesta ante incidentes definido acortará el tiempo necesario para descubrir y mitigar los posibles problemas de los proveedores. Un plan programático de respuesta ante incidentes de terceros debe incluir:

  • Una base de datos gestionada de forma centralizada que recoge los proveedores y las tecnologías en las que se basan.
  • Evaluaciones preestablecidas de resiliencia, continuidad y seguridad empresarial para medir la probabilidad y el impacto de un incidente.
  • Puntuación y ponderación para ayudar a centrarse en los riesgos más importantes.
  • Recomendaciones integradas para remediar posibles vulnerabilidades.
  • Informes específicos para las partes interesadas con el fin de responder a la inevitable solicitud de la junta directiva.

Para obtener más información sobre cómo Prevalent puede ayudar a su organización a acelerar la detección y mitigación de riesgos de terceros, solicite una demostración hoy mismo.

 


Nota del editor: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido ha sido actualizado desde entonces para incluir información alineada con nuestra oferta de productos, cambios regulatorios y cumplimiento.