Уязвимости Citrix NetScaler: почему одной защиты шлюза уже недостаточно
Недавняя публикация в SecPost о критических уязвимостях в Citrix NetScaler вновь показывает, насколько опасной точкой российской инфраструктуры может стать шлюз, открытый в интернет.
На наш взгляд, здесь важно обратить внимание не только на конкретные уязвимости, но и на саму архитектуру удаленного доступа.
Уязвимости такого ПО, как NetScaler, относятся к наиболее опасным, особенно когда оперативно получить обновления безопасности невозможно. Это буквально открытые из интернета ворота в инфраструктуру VDI.
Во-первых, шлюзы нельзя спрятать внутри корпоративной сети, они всегда на периметре, то есть доступны отовсюду.
Во-вторых, компрометация доступа в VDI — это получение доступа в «святая святых»: виртуальные рабочие места в обязательном порядке используются там, где данные слишком чувствительны, чтобы оставлять любые следы на рабочих станциях, в особенности удаленных.
И такие риски требуют решительных действий. Отключить уязвимый шлюз — значит остановить бизнес-процессы, что для крупных корпораций неприемлемо. С другой стороны, нельзя просто взять и включить все конечные устройства в контролируемую зону. Это глобальная переделка информационного ландшафта, которую невозможно сделать достаточно быстро и без огромных вложений.
Что же делать?
Ответ лежит на поверхности. Вектор атаки на шлюз, открытый в интернет, заключается в подключении чужого устройства. Значит, надо обеспечить подключение только доверенных устройств.
А это — главный постулат Zero Trust Architecture. Причем на последней миле, от конечного устройства до точки входа в информационную систему, это можно сделать без глобальных перемен. Средства защиты на основе ZTA просто заблокируют сетевой доступ еще до подключения злоумышленника с недоверенного устройства.
Аутентификация устройства, усиленная или строгая криптографическая, станет первым замком, отсекающим хакера еще до получения сетевого доступа. И этот контур защиты не зависит от того, насколько быстро была обнаружена и закрыта уязвимость непосредственно в шлюзе.
В решениях Getmobit такой подход реализуется на уровне управляемых конечных устройств и контроля доступа к корпоративной среде. То есть защита строится не только вокруг VDI-шлюза, но и до него — на участке от конечного устройства до точки входа в информационную систему.
Это не временная защита на случай очередной уязвимости. Это повод начать внедрять ZTA везде, где удаленный пользователь получает доступ к критической инфраструктуре.
Практика показывает, что реактивная безопасность больше не работает. Защищать инфраструктуру нужно на всех ее участках. Тогда даже вновь обнаруженные уязвимости — а в наше время обнаружение уязвимости действительно всего лишь вопрос времени — не станут точкой отказа и причиной постоянной головной боли служб кибербезопасности.
Хотите знать больше про ZTA и как защищать VDI-инфраструктуру? Оставайтесь с нами и приглашайте коллег. Мы продолжим развивать экспертизу и делиться инсайтами по этой теме.
Наш сайт. Мы в МАХ и ВК
Подписаться 📌 | Забустить 🚀
#GETMOBIT #ZTA #zerotrust #безопасность #VDI
Post #228
33
- ❤ 2
- 👍 2
- 🔥 1