Yeni Cisco Asa ve FTD Özellikleri Blok VPN Brute-Force Parola Saldırıları

1 yıl önce

Cisco, Cisco ASA ve ateş gücü tehdidi savunmasına (FTD) kaba kuvvet ve şifre sprey saldırılarını önemli ölçüde azaltan yeni güvenlik özellikleri ekledi, ağın ihlallerden korunmasına ve cihazlarda kaynak kullanımını azaltmaya yardımcı oldu.

Şifre spreyi ve kaba kuvvet saldırıları, her ikisinin de bir şifre tahmin ederek çevrimiçi bir hesaba yetkisiz erişim elde etmeye çalışmaları nedeniyle benzerdir.

Ancak, şifre sprey saldırıları, savunmalardan kaçınmak için aynı şifreleri birden çok hesapta aynı anda kullanmaya çalışacaktır. Buna karşılık, kaba kuvvet saldırıları farklı şifre denemelerine sahip tek bir hesabı tekrar tekrar hedefler.

Nisan ayında Cisco, tehdit aktörlerinin Cisco, Checkpoint, Fortinet, Sonicwall, RD Web Services, Miktrotik, Draytek ve UBiquiti'den de dahil olmak üzere çeşitli ağ cihazlarında VPN hesaplarına karşı büyük kaba kuvvet saldırıları yürüttüğünü açıkladı.

Cisco, başarılı saldırıların hedeflenen ortama bağlı olarak yetkisiz erişim, hesap kilitleme ve hizmet reddi durumlarına yol açabileceği konusunda uyardı.

Bu saldırılar, Cisco'nun CVE-2024-20481 olarak izlenen bir hizmet reddi güvenlik açığı keşfetmesine ve düzeltmesine izin verdi, bu tür saldırılara çarptığında Cisco ASA ve FTD cihazlarda kaynakları tüketti.

Nisan ayında yapılan saldırılara çarptıktan sonra Cisco, Cisco ASA'da yeni tehdit algılama yetenekleri ve güvenlik duvarı tehdidi savunması (FTD), kaba kuvvet ve şifre püskürtme saldırılarının etkisini önemli ölçüde azalttı.

Bu özellikler Haziran ayından bu yana bazı yazılım sürümleri için mevcut olsa da, bu aya kadar tüm sürümler için mevcut olmadılar.

Ne yazık ki, bazı Cisco yöneticileriyle konuşurken, bu yeni özelliklerin farkında değildiler. Bununla birlikte, özellikler etkinleştirildiğinde VPN Brute-Force saldırılarını azaltmada önemli başarı bildirmişlerdir.

Reddit'te bir Cisco yöneticisi, "O kadar sihirli bir şekilde çalıştı ki, saatlik 500 bin başarısızlık 170'e düştü!"

Bu yeni özellikler tehdit algılama hizmetinin bir parçasıdır ve aşağıdaki saldırı türlerini engeller:

Cisco, BleepingComputer'a, müşteri başlatma saldırılarının genellikle kaynakları tüketmek için yapıldığını ve cihazı bir hizmet reddi durumuna sokduğunu söyledi.

Bu yeni özellikleri etkinleştirmek için, aşağıda listelenen Cisco Asa ve FTD'nin desteklenen bir sürümünü çalıştırmanız gerekir:

Yani yazılım:

FTD yazılımı:

Bir destek yazılımı sürümü çalıştırıyorsanız, yeni özellikleri etkinleştirmek için aşağıdaki komutları kullanabilirsiniz.

Tehdit aktörlerinin genellikle bağlanması amaçlanmayan yerleşik tünel gruplarına bağlanmaya çalışmasını önlemek için şu komuta girersiniz:

RAVPN Hizmetine bir kimlik doğrulama isteği başlatmak için aynı IP adresinden tekrarlanan denemeleri önlemek için, ancak asla tamamlamayı tamamlamak için şu komutu kullanacaksınız:

Son olarak, aynı IP adresinden tekrarlanan kimlik doğrulama isteklerini önlemek için şu komutu kullanırsınız:

Hem uzaktan erişim-müşteri iltihapları hem de uzaktan erişme doğrulama özellikleri için, tutanaklar ve sayı değişkenleri aşağıdaki tanımlara sahiptir:

IP adresleri tanımlanan dönemde çok fazla bağlantı veya kimlik doğrulama isteği yaparsa, Cisco ASA ve FTD yazılımı, aşağıdaki komutu kullanarak manuel olarak kaldırıncaya kadar IP adresini süresiz olarak engeller veya engeller:

Bir Cisco ASA yöneticisi, Reddit'te her yedi günde bir tüm kaçan IP adreslerini otomatik olarak kaldırabilen bir komut dosyası paylaştı.

Cisco tarafından paylaşılan her üç özelliğin tümünü sağlayan eksiksiz bir yapılandırma örneği:

Reddit'teki bir yönetici ayrıca, müşteri başlatma korumalarının çevrelerinde bazı yanlış pozitiflere neden olduğunu, ancak tutma 10 ve eşik 20'nin varsayılanlarına döndükten sonra daha iyi performans gösterdiğini belirtti.

BleepingComputer, RAVPN etkinleştirilirse, bu özellikleri kullanmanın herhangi bir dezavantajı olup olmadığını sorduğunda, bir performans etkisi için bir potansiyel olabileceğini söylediler.

Cisco, BleepingComputer'a verdiği demeçte, "Beklenen" dezavantaj "yok, ancak mevcut cihaz yapılandırmasına ve trafik yüküne dayalı yeni özellikler sağladığında performans etkisi potansiyeli var olabilir."

Genel olarak, VPN hesaplarınızı zorlamaya çalışan tehdit aktörleri tarafından hedeflendiyseniz, fidye yazılımı saldırıları için ağları ihlal etmek için yaygın olarak kullanıldığından, bu saldırıları azaltmasını sağlamanız şiddetle tavsiye edilir.

Bu yedi şifre saldırısını ve bunları nasıl durduracağınızı anlayın

Kaba kuvvet ve şifre sprey saldırılarına karşı nasıl savunulur

Cisco, şifre sprey saldırılarında keşfedilen vpn dos kusurunu düzeltiyor

Hacker çalınan verileri yayınladıktan sonra Cisco Devhub portalını çevrimdışı alıyor

Cisco, hack forumunda satılık çalınan verilerin ardından ihlali araştırıyor

Kaynak: Bleeping Computer

More Posts