Citrix NetScaler Zero-Day:如何降低受影响供应商的风险

使用这份免费问卷了解 Citrix 远程代码执行漏洞对供应商的影响,并遵循我们的三项最佳实践来降低风险。

装饰图片

关于 NetScaler 零日漏洞

思杰系统公司宣布
由于存在零日远程代码执行 (RCE) 漏洞,约有15,000 台 NetScaler ADC 和网关服务器容易受到网络攻击。存在漏洞的设备必须配置为网关(VPN 虚拟服务器、ICA 代理、CVPN、RDP 代理)或身份验证虚拟服务器,才会受到攻击。

威胁行动者于 7 月的第一周开始在黑客论坛上宣传 Citrix ADC 零日漏洞。Citrix 于 2023 年 7 月 18 日发布了安全更新,以解决这一 RCE 漏洞,并敦促客户尽快安装补丁。自该消息发布以来,包括美国网络安全与基础设施安全局(CISA)在内的多家机构建议企业立即采取措施修复该漏洞。

在本篇文章中,我们建议您向第三方供应商提出五个问题,以确定他们对 NetScaler 的使用情况,并了解他们对任何相关安全事件的响应。我们还分享了三个最佳实践,以更好地自动处理您组织的第三方事件响应。

向销售商和供应商询问有关 NetScaler 漏洞的 5 个问题
使用此简短评估来确定您的第三方供应商(以及您的组织)对 NetScaler 零日的暴露程度。然后,您可以按答案确定风险权重,对暴露的严重程度进行评分,并重点关注风险最高的供应商。
问题 可能的对策
1) 企业是否使用由客户管理的 NetScaler ADC 和 NetScaler 网关?

帮助文本:7 月中旬,Citrix 宣布在其客户管理的 NetScaler ADC 和 NetScaler Gateway 中发现了一个高严重性漏洞。该漏洞可能导致未经认证的远程攻击者在受影响的设备上运行任意代码

针对该漏洞的安全更新已于 7 月 18 日发布。

请选择以下其中一项:

a) 是,组织使用 NetScaler ADC(Citrix ADC)和/或 NetScaler Gateway。

b) 否,组织未使用 NetScaler ADC(Citrix ADC)和/或 NetScaler Gateway。

2) 组织是否受到 Citrix 代码注入漏洞的影响?

帮助文本:应考虑影响发生的地点和影响程度。

请选择以下其中一项:

a) 我们的关键系统、应用程序或信息受到重大影响。
重大影响:漏洞导致数据的机密性或完整性丢失。

b) 我们的关键系统、应用程序或信息将受到严重影响。
高影响:系统可用性不时丧失,数据的保密性或完整性也有所丧失。

c) 我们的关键系统、应用程序或信息受到的影响较小。
低度影响:数据的保密性或完整性没有损失;对系统可用性的干扰极小或没有干扰。

d) 网络攻击没有对我们的关键系统、应用程序或信息造成影响。

3.在使用 NetScaler ADC 或 NetScaler Gateway 的情况下,组织是否已采取解决方案提供商(Citrix)建议的步骤来解决漏洞?

帮助文本:Citrix 敦促企业尽早安装最新版本的 NetScaler ADC 和 NetScaler Gateway。

这些建议可在Citrix 支持网站上找到。

请选择所有适用的选项。

a) 组织已确定其运行的 NetScaler ADC 和/或 NetScaler Gateway 版本受影响。

b) NetScaler ADC 和/或 NetScaler Gateway 已安装最新补丁和更新。

4.入侵是否会影响向客户提供的关键服务? 请选择以下其中一项:

a) 是

b) 没有

5.谁被指定为可以回答其他问题的联络人? 请说明管理信息和网络安全事件的主要联系人。

名称:

标题

电子邮件:

电话

第三方供应商安全事件缓解的 3 个最佳做法

虽然不可能消除每种供应商关系中的所有风险,但您的第三方风险管理计划可以提供必要的可见性和自动化,以主动发现并降低可能扰乱您业务的风险。从以下三个步骤开始

1.确定可能使用受影响技术的供应商

要知道哪些供应商使用了受影响的技术,首先就要知道谁是你的供应商,这意味着要建立一个集中的供应商清单。使用电子表格或将供应商管理委托给业务团队都无法实现这一目标。它必须在一个系统中集中完成,参与供应商管理计划的每个人都可以访问该系统。您的中央记录系统应允许从任何现有电子表格或通过与当前采购解决方案的 API 连接导入供应商档案数据。

集中所有供应商后,使用由被动扫描功能支持的供应商问卷,帮助您确定第四方技术关系。在这种特殊情况下,这项工作将揭示哪些供应商使用 NetScaler。收集供应商生态系统中部署的第四方技术的相关信息有助于识别使用受影响技术的组织,这样您就可以优先考虑哪些供应商需要进一步评估。

2.发布针对具体活动的风险评估

一旦确定了在其环境中部署了受影响技术的供应商,就应让他们参与简单、有针对性的评估,这些评估应符合已知的安全标准和最佳实践,如NIST 800-161
ISO 27036。这些评估的结果将帮助您有针对性地采取必要的补救措施,以弥补潜在的安全漏洞。好的评估解决方案将提供内置建议,以加快补救措施并迅速弥补这些差距。

根据我们在上一节中提出的五个问题,开始对特定事件进行评估,并根据贵组织的风险承受能力对答案进行加权:

这些都是基本问题,旨在揭示一些初步信息。您的组织可以选择提出不同的问题或其他问题。

3.持续监控受影响的供应商

必须时刻保持警惕,不仅要防范 NetScaler 零日引发的风险,还要防范下一次攻击带来的风险。从监控互联网和暗网开始,利用持续的网络监控来揭示出售被盗凭证的列表和其他即将发生安全事件的信号。

您的监控工作应涵盖犯罪论坛、洋葱页面、暗网特殊访问论坛、威胁源、泄漏凭证的粘贴网站、安全社区、代码库、漏洞和黑客/漏洞数据库以及负面新闻。暗网监控在黑客论坛上发现了这一特殊漏洞。

您可以监控多个单独的数据源,也可以使用一种解决方案来统一来自多个数据源的洞察力,集中管理所有风险数据,并使关键利益相关者能够看到这些数据。后一种方法使您能够将持续监控的结果与风险评估的答案联系起来,以验证供应商是否实施了控制措施。

下一步:启动第三方事件响应计划

如果您的供应商生态系统发生网络安全事件,您是否能够迅速了解其影响并启动事件响应计划?时间是事件响应的关键,因此更积极主动地制定明确的事件响应计划将缩短发现和缓解潜在供应商问题的时间。有计划的第三方事件响应计划应包括:

  • 集中管理的供应商及其所依赖技术的数据库
  • 预建业务恢复能力、连续性和安全性评估,以衡量发生事故的可能性和影响
  • 评分和权重有助于关注最重要的风险
  • 修复潜在漏洞的内置建议
  • 针对利益相关者的报告,以满足董事会不可避免的要求

如需进一步了解 Prevalent 如何帮助贵组织加快发现和降低第三方风险,请立即申请演示

 


编者按:本文最初发表于Prevalent.net。2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。