2023年5月31日,ProgressSoftware披露了
漏洞,该漏洞允许未经身份验证的攻击者访问其MOVEit®Transfer数据库,并执行SQL语句以篡改或删除信息。MOVEit Transfer是一款托管文件传输软件,隶属于Progress MOVEit云平台,该平台用于将所有文件传输活动整合到单一系统中。
自漏洞披露以来,网络犯罪团伙Clop已利用该漏洞对多个行业和地区的众多组织发起攻击,受害者包括人力资源软件供应商Zellis、英国广播公司(BBC)、新斯科舍省政府等众多机构。尽管Progress Software公司已修复该漏洞,Clop仍持续曝光新的受害者。
与SolarWinds、Kaseya、LastPass以及类似的Accellion攻击事件
相同,第三方风险管理专业人员必须明确哪些供应商可能暴露于MOVEit漏洞,从而降低自身IT基础设施遭受攻击或数据泄露的风险概率与严重程度。
本文推荐八个问题供您向第三方供应商提出,以评估其对MOVEit的使用情况,并了解其对相关安全事件的响应机制。同时分享三项最佳实践,助您更高效地自动化组织内部的第三方事件响应流程。
| 问题 | 可能的对策 |
|---|---|
| 1) 该组织是否使用MOVEit Transfer或MOVEit Cloud托管文件传输软件? | 请选择以下其中一项:
a) 是的,该组织使用MOVEit Transfer或Cloud解决方案。 b) 不,该组织未使用MOVEit传输或云解决方案。 |
| 2) 该组织是否受到MOVEit SQL注入漏洞的影响?
帮助文本: 重大影响:该漏洞已导致数据机密性或完整性丧失。 高影响:系统可用性已周期性丧失,且部分数据的保密性或完整性受到损害。 低影响:数据保密性或完整性不受损失;系统可用性受干扰极小或无干扰。 |
请选择以下其中一项:
a) 我们的关键系统、应用程序或信息已受到重大影响。 b) 我们的关键系统、应用程序或信息受到重大影响。 c) 我们的关键系统、应用程序或信息受到的影响程度较低。 d) 此次网络攻击未对我们的关键系统、应用程序或信息造成任何影响。 |
| 3) 若组织正在使用MOVEit Transfer,是否已采取解决方案提供商(Progress Software)建议的措施来解决该漏洞?
帮助文本:组织应在应用最新补丁前修改防火墙规则,禁止通过80和443端口访问MOVEit Transfer的HTTP及HTTPS流量。以下是漏洞指标清单及建议处理步骤。 |
请选择所有适用的选项。
a) 我们已禁用所有通往MOVEit传输环境的HTTP和HTTPS流量。 b) 我们已采取措施审查、删除并重置服务账户凭证。 c) 我们已应用从PROGRESS网站直接获取的最新补丁,这些补丁适用于我们的MOVEit Transfer版本。 d) 我们持续对网络、终端设备及日志进行监控,以识别入侵指标(IoC)。 |
| 4) 若使用MOVEit Cloud,该组织是否已采取解决方案提供商(Progress Software)建议的措施来解决该漏洞? | 请选择所有适用的选项。
a) 我们已审查审计日志,以查找意外或异常文件下载的迹象。 b) 我们已对CVE文件中列出的IP地址进行了审查。 |
| 5) 该妥协方案是否影响向本组织提供的关键服务? | 请选择以下其中一项:
a) 是的。 b) 不。 |
| 6) 谁被指定为联络人,能够回应其他问题? | 请说明管理信息和网络安全事件的主要联系人。
名称: 标题 电子邮件: 电话 |
| 7) 该组织是否已实施上述提及且由Progress Software推荐的修复和补丁步骤?
帮助文本:MOVEit Transfer Web应用程序中发现一处新漏洞,可能允许未经身份验证的攻击者未经授权访问MOVEit Transfer数据库。解决方案提供商(Progress Software)建议所有受影响机构更新至6月9日发布的最新补丁。 |
请选择以下其中一项:
a) 是的,我们已应用针对2023年5月漏洞发布的修复方案。 b) 不,我们目前尚未应用针对2023年5月漏洞发布的修复方案。 |
| 8) 根据Progress Software的指导方针,该组织是否已应用补丁?
帮助文本:6月9日补丁的应用可在不同安装路径下完成(DLL与完整安装程序)。此[MOVEit Transfer知识库文章](https://community.progress.com/s/article/MOVEit-Transfer-Critical-Vulnerability-CVE-Pending-Reserve-Status-June-9-2023)详细说明了更新步骤及需更新的版本。 |
请选择以下其中一项:
a) 我们已应用最新补丁,这些补丁直接来自Progress Software官网,且适用于我们的MOVEit Transfer版本。 b) 我们目前尚未应用Progress Software推荐的补丁。 |
缓解MOVEit及其他第三方系统安全漏洞风险的三大最佳实践
虽然不可能消除每种供应商关系中的所有风险,但您的第三方风险管理计划可以提供必要的可见性和自动化,以主动发现并降低可能扰乱您业务的风险。从以下三个步骤开始
1.确定可能使用受影响技术的供应商
要知道哪些供应商使用了受影响的技术,首先就要知道谁是你的供应商,这意味着要建立一个集中的供应商清单。使用电子表格或将供应商管理委托给业务团队都无法实现这一目标。它必须在一个系统中集中完成,参与供应商管理计划的每个人都可以访问该系统。您的中央记录系统应允许从任何现有电子表格或通过与当前采购解决方案的 API 连接导入供应商档案数据。
在完成所有供应商的集中管理后,请借助被动扫描功能支持的供应商问卷调查,协助识别第四方技术关联关系。在此特定场景中,该流程将揭示哪些供应商使用MOVEit技术。收集供应商生态系统中部署的第四方技术信息,有助于定位使用受影响技术的组织,从而优先确定需要进一步评估的供应商。
2.发布针对具体活动的风险评估
一旦确定了在其环境中部署了受影响技术的供应商,就应让他们参与简单、有针对性的评估,这些评估应符合已知的安全标准和最佳实践,如NIST 800-161
和ISO 27036。这些评估的结果将帮助您有针对性地采取必要的补救措施,以弥补潜在的安全漏洞。好的评估解决方案将提供内置建议,以加快补救措施并迅速弥补这些差距。
请根据上文所述的八个问题启动针对您组织的风险评估,并依据贵组织的风险承受能力对答案进行权重分配。请注意:这些基础问题旨在揭示初步信息,贵组织可选择提出不同或补充性问题。
3.持续监控受影响的供应商
保持持续警惕至关重要——不仅要防范源自MOVEit攻击的风险,更要防范下一次攻击带来的威胁。首先通过持续网络监控手段,对互联网和暗网进行监测,以发现被盗凭证的销售信息及其他即将发生安全事件的预警信号。
您的监控工作应涵盖犯罪论坛、洋葱页面、暗网特殊访问论坛、威胁情报源、泄露凭证粘贴网站、安全社区、代码仓库、漏洞及黑客/入侵数据库,以及负面新闻。
您可以监控多个单独的数据源,也可以使用一种解决方案来统一来自多个数据源的洞察力,集中管理所有风险数据,并使关键利益相关者能够看到这些数据。后一种方法使您能够将持续监控的结果与风险评估的答案联系起来,以验证供应商是否实施了控制措施。
下一步:启动第三方事件响应计划
如果您的供应商生态系统发生网络安全事件,您是否能够迅速了解其影响并启动事件响应计划?时间是事件响应的关键,因此更积极主动地制定明确的事件响应计划将缩短发现和缓解潜在供应商问题的时间。有计划的第三方事件响应计划应包括:
- 集中管理的供应商及其所依赖技术的数据库
- 预建业务恢复能力、连续性和安全性评估,以衡量发生事故的可能性和影响
- 评分和权重有助于关注最重要的风险
- 修复潜在漏洞的内置建议
- 针对利益相关者的报告,以满足董事会不可避免的要求
如需进一步了解 Prevalent 如何帮助贵组织加快发现和降低第三方风险,请立即申请演示。
编者按:本文最初发表于Prevalent.net。2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。
