התרעת מערך הסייבר הלאומי: ממשקי ניהול נגישים מרשת האינטרנט
מאת:
מערכת Telecom News, 3.10.25, 14:05
ארגונים ועסקים רבים מאפשרים גישה למנהלנים, כולל מנהלנים של ארגוני צד ג' כגון אינטגרטורים, גישה לממשקי ניהול של מערכות שונות מרשת האינטרנט, כולל למערכות אבטחה. ממשקי ניהול הם וקטור תקיפה מועדף ע"י תוקפים, משום שגישה דרכם מאפשרת להם בד"כ המשך תנועה רוחבית, לעיתים בלתי מוגבלת, אל הרשת הארגונית, ואף אפשרות לשבש חקירה עתידית והסתרת עקבותיהם בשל גישה ללוגים במערכות אלו.
במקרים רבים, הגישה לממשקי ניהול מרשת האינטרנט אינה מוגבלת וניתן לממשה מכל כתובת
, וההזדהות היא באמצעות שם משתמש וסיסמה ללא הזדהות חזקה
(MFA) .
במקרים אלו, מספיק שתוקף ישיג נגישות לנתוני ההזדהות, כגון באמצעות רכש נתוני הזדהות ב
DarkWeb-, פריצה לעמדת הקצה של המנהלן, או בכל דרך אחרת, ומתאפשרת נגישות ברמת מנהלן למערכת קצה שבד"כ מקושרת לרשת הארגונית
, ולעיתים אף למערכת אבטחה ארגונית
.
פעולות מידיות לביצוע:
וודאו כי כל גישה מרחוק לממשקי ניהול של מערכות או ציוד הנגישים מרשת האינטרנט, מוגבלים לכתובות ספציפיות, או מוגבלים לגישה באמצעות ציוד כגון
VPN או
ZTNA עם הצפנה והזדהות חזקה מתאימה.
אם הציוד עצמו תומך גם כן בהזדהות חזקה, מומלץ לבחון אותה ולהפעילה.
וודאו התקנת הגרסה העדכנית ביותר של הציוד או התוכנה
.
דרכי התמודדות:
יש למנוע גישה ישירה מרשת האינטרנט לממשקי הניהול של כל מערכת בשימוש ארגונכם
.
אם נדרשת גישה לציוד מרשת האינטרנט מסיבות עסקיות, כגון ניהול המערכת כשירות באמצעות צד ג', תמיכה מרחוק ע"י מנהלני הארגון וכד', יש להגביל את הגישה לממשקי הניהול לכתובות ספציפיות מוכרות, או להשתמש בשירות כגון
VPN או
ZTNA עם הצפנה והזדהות חזקה מתאימה.
אם בציוד קיימת סיסמת ברירת מחדל, יש לשנותה לסיסמה ארוכה, מורכבת וקשה לניחוש. אם האפשרות נתמכת בציוד, מומלץ מאד להפעיל מנגנונים להזדהות חזקה
MFA
יש לוודא באופן עיתי בחינה והתקנה של כל עדכוני האבטחה הרלוונטיים של היצרן על הציוד, ובפרט כאשר היצרן מפרסם עדכוני אבטחה קריטיים לפגיעויות המאפשרות הרצת קוד או פקודות מרחוק על הציוד
.
ארגונים המנהלים ציוד באמצעות מערכות ענן, ההנחיות בסעיפים לעיל רלוונטיות גם עבורכם, בשינויים המתחייבים עבור גישה למערכות הענן עצמן (הגבלת גישה לכתובות ידועות או
VPN/ZTNA , שינוי סיסמה מברירת מחדל לסיסמה ארוכה, מורכבת וייחודית, הפעלת
MFA אם נתמך, ווידוא כי ספק הענן או אתם מתקינים את כל עדכוני האבטחה הרלוונטיים במערכות באופן עיתי).