Lumawak ang krisis sa seguridad ng Log4j ngayong linggo nang matuklasan ng mga mananaliksik na ang unang pag-aayos para sa kritikal na depekto sa Log4Shell ay hindi ganap na nag-aalis ng mapanganib na pag-uugali, naglabas ang mga vendor ng software ng paulit-ulit na mga update at inutusan ng gobyerno ng US ang mga sibilyang ahensya ng pederal na tukuyin at ayusin ang mga mahihinang sistema sa isang takdang oras ng emerhensya.

Ang orihinal na kahinaan, ang CVE-2021-44228, ay nagpapahintulot sa mga umaatake sa maraming pagkakataon na mag-trigger ng remote code execution sa pamamagitan ng espesyal na ginawang teksto na pinoproseso ng Apache Log4j, isang logging component na naka-embed sa buong Java software ecosystem. Sinabi ng Apache Software Foundation noong Martes na ang Log4j 2.15.0, na inilabas upang matugunan ang unang depekto, ay hindi ganap na nagpoprotekta laban sa ilang partikular na attack configuration, na humantong sa pangalawang kahinaan, ang CVE-2021-45046, at isang rekomendasyon na lumipat sa mga mas bagong release.

Ang isang emergency ay nagiging isang karera sa pamamahala ng patch

Ang teknikal na problema ay hindi pangkaraniwang mahirap dahil ang Log4j ay kadalasang nasa ilang patong sa ibaba ng mga aplikasyon na aktwal na binibili at pinapatakbo ng mga organisasyon. Maaaring hindi sinasadyang i-deploy ng isang kumpanya ang library habang nagpapatakbo pa rin ng mga komersyal na produkto, panloob na aplikasyon o mga serbisyo sa cloud na naglalaman nito. Dahil dito, ang mga imbentaryo ng software at mga komunikasyon ng vendor ay kasinghalaga ng patch mismo.

Binago ang alerto sa seguridad ng Oracle habang sinusuri ng kumpanya ang mga produkto at naglabas ng mga pag-aayos. Inilalarawan din ng patuloy na payo sa produkto ng Cisco ang laki ng trabaho: dapat suriin ng isang malaking vendor ang malawak na portfolio, tukuyin kung aling mga produkto ang naglalaman ng mga mahinang bersyon at pagkatapos ay bigyan ang mga customer ng remediation na partikular sa produkto.

Kinailangang tumugon din ang mga distributor ng Linux sa kasunod na depekto. Ang CVE notice ng Ubuntu, na inilathala noong Martes, ay nagdodokumento ng mga apektadong pakete at update para sa CVE-2021-45046. Ang mabilis na pagkakasunod-sunod ng mga pagsisiwalat ay nangangahulugan na ang mga administrador na maagang nag-patch ay hindi maaaring magpalagay na ang unang update ang nakakumpleto ng trabaho.

Ginagawa ng CISA ang patnubay sa isang pederal na direktiba

Noong Biyernes, naglabas ang Cybersecurity and Infrastructure Security Agency ng isang direktiba para sa emerhensiya na nag-aatas sa mga pederal na ahensya ng sibilyan na kumilos. Sa bulletin nito noong Disyembre 17, inatasan ng CISA ang mga ahensya na tukuyin ang mga apektadong produkto, maglapat ng mga mitigasyon at patch na ibinigay ng vendor, at alisin ang mga mahinang software mula sa serbisyo kapag walang magagamit na mga pag-aayos.

Ang direktiba ay sumasalamin sa ebidensya na ang pagsasamantala ay hindi haka-haka lamang. Sinimulan ng mga umaatake ang pag-scan para sa mga nakalantad na sistema halos kaagad pagkatapos ng pagsisiwalat sa publiko, at ang mga kumpanya ng seguridad ay nag-ulat ng mga pagtatangka mula sa pagmimina ng cryptocurrency hanggang sa pag-install ng karagdagang malisyosong software. Inilarawan ng isang ulat ng CyberScoop tungkol sa direktiba sa emerhensya ang pag-aalala ng gobyerno na ang paglaganap ng kahinaan at kadalian ng pagsasamantala ay lumilikha ng isang hindi pangkaraniwang malawak na pagkakataon para sa mga kriminal at mga aktor na nauugnay sa estado.

Ang Cloudflare, na nagsimulang humarang sa mga pagtatangka ng pagsasamantala noong nakaraang linggo, ay patuloy na naglalathala ng mga gabay sa pagpapagaan habang nagbabago ang sitwasyon. Maaaring harangan ng mga tagapagbigay ng internet at mga kumpanya ng seguridad ang mga kilalang pattern ng pagsasamantala sa mga gilid ng network, ngunit ang mga depensang iyon ay hindi pamalit sa pag-alis ng mga vulnerable code dahil maaaring baguhin ng mga umaatake ang mga payload at maabot ang mga sistema sa mga landas na hindi nakikita ng mga proteksyon sa gilid.

Mahalaga ang pagtuklas kahit na matapos ma-patch ang mga sistema

Ang mga organisasyon ay nahaharap sa dalawang magkahiwalay na tanong: kung nananatili ba silang mahina at kung sila ay nakompromiso na. Ang pag-patch ay sumasagot lamang sa una. Dahil mabilis na nagsimula ang pag-scan at pagsasamantala, dapat ding suriin ng mga tagapagtanggol ang mga log, outbound na koneksyon, mga bagong proseso, mga hindi inaasahang file at aktibidad ng pagkakakilanlan para sa ebidensya na nakakuha ng access ang isang umaatake bago ang remediation.

Ang kasalimuotan ay pinalala ng posibilidad na ang isang pinagsasamantalahang server ay maaaring maging unang sandigan lamang. Kapag naipatupad na ng mga umaatake ang code, maaari nilang subukang magnakaw ng kredensyal, lateral movement o persistence mechanisms na makakaligtas sa Log4j patch. Nangangahulugan ito na hindi maaaring isara ng mga incident-response team ang isang imbestigasyon dahil lamang sa na-upgrade na ang vulnerable library.

ng isang kasabay na ulat ng Register ang utos ng CISA bilang bahagi ng mas malawak na pagsisikap na pilitin ang mabilis na remediation sa mga pederal na network habang ang mga organisasyon ng pribadong sektor ay nahaharap sa parehong problema sa imbentaryo nang walang iisang sentral na mandato.

Inilalantad ng krisis ang kahinaan sa istruktura ng software

Ang Log4j ay naging isang case study sa panganib ng dependency. Ang modernong software ay binubuo mula sa mga layer ng open-source library, framework, at package dahil ang muling paggamit ay nagpapabilis at nagpapa-maaasahan sa pag-develop. Ngunit ang mga organisasyon ay kadalasang kulang sa kumpleto at patuloy na ina-update na talaan ng mga bahaging iyon. Kapag nabigo ang isang foundational library, ang kawalan ng imbentaryong iyon ay nagiging isang search exercise ang tugon sa kahinaan.

Ang aral ay lumalampas na sa Log4j mismo. Kailangan ng mga security team ng mga software bill of materials, mas malakas na dependency tracking, mas mabilis na pagsisiwalat ng vendor, at kakayahang mahanap ang isang component sa iba't ibang application nang walang manu-manong imbestigasyon. Kailangan ng mga developer ng mga proseso para sa pag-update ng mga malalim na naka-embed na library nang hindi pinapahina ang mga production system.

Gayunpaman, sa ngayon, nananatili ang problemang agaran. Ang unang pagbubunyag ng Log4Shell ay naging isang patuloy na kampanya ng remediation, ang unang patch ay napalitan na, at ang mga ahensya ng pederal ay nagpapatakbo sa ilalim ng mga emergency order. Ang natatanging katangian ng insidente ay hindi na lamang ang kalubhaan ng isang kahinaan. Ito ay ang pagsasakatuparan na ang isang maliit na piraso ng open-source na imprastraktura ay nasa loob ng napakaraming software kaya ang pag-aayos nito ay nangangailangan ng koordinasyon sa halos buong supply chain ng teknolohiya.