远程办公模式下,企业传统办公的访问边界被打破,员工的访问行为不再局限于内网对内网,而是经常需要外网访问公司内网资源,如文档或crm、oa等办公系统。
在全球疫情爆发之后,远程办公成为主流办公方式之一,迅速得到企业用户的认可和关注。例如“远程办公”的百度搜索指数在2022年大幅增长,远程办公产品也成了互联网巨头们To B的标配。只不过在远程办公加速市场教育的同时,也集中暴露了行业中存在的种种痛点。
比如一些企业的能力与所服务的用户群不匹配。典型的就是用户量20倍增长的Zoom,先是曝出了远程通话的安全漏洞,正在进行中的会议可能会被其他人劫持,而后被曝出数量高达53万个Zoom账号密码被挂到暗网销售,最终暴露了Zoom的安全盲区,并引发了客户集体逃离的一幕。
鉴于日益严峻的远程访问攻击威胁,安全性已经成为远程访问必须要考虑的重要因素。而为了为了应对恶意使用远程访问软件所带来的日益严重的安全风险,美国多家机构联合发布了《远程访问软件安全指南》。
《指南》由美国网络安全和基础设施安全局(CIS A)、 国家安全局(NS A )、联邦调查局(FBI)、多州信息共享与分析中心(M S-IS A C)和以色列国家网络理事 会(IN CD)撰写,概述了常见的攻击和相关的战术、技术和程序(TTP s)。它还包括对IT / OT和 ICS 专业人员和组织使用远程功能的最佳实践以及如何检测和防御恶意行为者滥用该软件的建议。
简单来说,远程访问软件和工具包括用于维护和改进IT、操作技术(OT)和工业控制系统(ICS)服务的广泛功能;它们为组织远程监督网络、计算机和其他设备提供了一种主动和灵活的方法。
远程访问软件(包括远程管理解决方案和远程监控与管理(RMM))使托管服务提供商(msp)、软件即服务(SaaS)提供商、IT帮助台和其他网络管理员能够远程执行多种功能,包括收集网络和设备运行状况数据、自动化维护、PC设置和配置、远程恢复和备份以及补丁管理。
远程访问软件使用户能够远程连接并访问计算机、服务器或网络。
合法使用远程访问软件可以提高IT/OT管理的效率——允许msp、IT帮助台和其他提供商远程维护多个网络或设备。它还可以作为许多业务环境的关键组件,使IT、OT和ICS专业人员能够对问题进行故障排除,并在业务连续性计划和灾难恢复策略中发挥重要作用。
然而,远程访问软件的许多有益特性使其成为恶意行为者利用的简单而强大的工具,从而使这些业务容易受到攻击 。
远程访问软件为IT/OT团队提供了灵活的方法,来检测异常网络或设备问题,并主动监控系统。网络威胁行为者越来越多地采用这些工具来轻松和广泛地访问受害者系统。虽然远程访问软件被组织用于合法目的,但其使用通常不会被安全工具或流程标记为恶意。恶意行为者利用这一点,利用远程访问软件通过云托管基础设施建立网络连接,同时逃避检测。这种类型的入侵属于离线(LOTL)攻击的范畴,在这种攻击中,固有的恶意文件、代码和脚本不是必需的,网络威胁参与者使用环境中已经存在的工具来维持他们的恶意活动。
特别是RMM软件具有监视或操作设备和系统以及获得更高权限的重要功能,使其成为恶意行为者维护持久性并在受损网络上横向移动的有吸引力的工具。这使得msp或IT帮助台能够同时监控多个设备和网络,然而,这些相同的功能也使网络威胁行为者更容易管理多个入侵。通过这种方式,远程访问软件已成为网络威胁行为者,特别是勒索软件组织的常见高价值工具。中小型企业依靠msp和使用各种类型的远程访问软件来补充自己的IT、OT和ICS基础设施,并扩展网络环境,而无需内部开发这些功能。这使得企业更容易受到服务提供商供应链妥协、利用或恶意使用远程功能的影响。
远程访问软件对威胁行为者特别有吸引力,原因如下:
网络威胁参与者使用远程访问软件进行初始访问、维护持久性、部署额外的软件和工具、横向移动和数据泄露。因此,远程访问软件——尤其是RMM——经常被网络犯罪分子用于勒索软件事件和某些APT活动中。
在利用远程访问软件作为入侵的一部分之前,网络行为者可能会利用易受攻击的软件。这可能包括利用合法服务器,然后利用这些服务器进行恶意攻击。它还可能包括一般的网络利用活动,例如安装或放置用于持久化的远程访问客户端软件。威胁行为者还可能获得合法的、受损的远程访问软件凭证,最终使他们能够对与受损帐户相关的远程端点进行控制。
一旦获得初始访问权限,威胁参与者通常使用PowerShell或类似的命令行工具来静默部署RMM代理,且会同时利用多个RMM机制。有时恶意行为者还将RMM软件、商业渗透测试工具(如Cobalt Strike)或远程访问恶意软件一起使用,以确保入侵访问的持久性。
威胁行为者会使用远程访问软件来执行多种功能,并执行几个通常相关的ttp(例如:凭证转储和升级特权。)详见表1,了解映射到MITRE攻击和ck®for Enterprise框架版本13的常用策略和技术。注:有关将威胁活动映射到MITRE攻击和ck框架的帮助,请参阅CISA的MITRE攻击和ck映射指南和决策工具的最佳实践。
网络管理员和防御者首先应该建立正常网络行为的安全基线。换句话说,对于网络防御者来说,彻底熟悉软件的基线行为是至关重要的,这样才能识别异常行为并检测异常和恶意使用。网络防御者应该将检测到的活动与其他可疑行为关联起来,以减少误报。
编写机构建议组织使用EDR工具监控未经授权使用远程访问软件的行为。可能被网络威胁行为者利用的远程访问软件包括以下内容:
机构建议组织,特别是利用该软件进行常规业务的msp,实施以下缓解措施,以防御恶意使用远程访问软件。注:这些缓解措施符合CISA和美国国家标准与技术研究院(NIST)制定的跨部门网络安全绩效目标(CPGs)。CPGs提供了CISA和NIST建议所有组织实施的一套最低限度的实践和保护。CISA和NIST将CPGs建立在现有网络安全框架和指南的基础上,以防范最常见和最具影响力的威胁、战术、技术和程序。
机构建议MSP和SaaS客户:
1. 确保他们对管理员通过合同安排提供的安全服务有透彻的了解,并解决合同范围之外的任何安全要求。
注意:合同应详细说明msp和其他提供商如何以及何时将影响客户环境的事件通知客户。
2. 启用对其系统的有效监控和记录。如果客户选择聘请MSP或SaaS提供商执行监控和记录,他们应确保其合同安排要求其提供商[CPGs 1 .I, 1 .G, 1 .H]:
3. 通知MSP在提供商的基础设施和管理网络上发生的确认或可疑的安全事件和事件,并将其发送给SOC进行分析和分类。
4. 保持对日志服务器的直接访问-以及删除或更改日志的能力-超出RMM工具的范围。
msp和其他IT管理员提供的服务通常需要可信的网络连接和特权访问(或标准用户之外的特殊访问)来访问和访问客户系统。从大型关键基础设施组织到中小型企业,许多组织都使用msp来管理信息和通信技术(ICT)系统、存储数据或支持敏感流程。许多组织利用msp来扩展和支持网络环境和流程,而无需增加内部人员或在内部开发功能。
针对初始妥协攻击方法的建议缓解措施包括:
1. 提高易受攻击设备的安全性,并根据供应商的最佳实践强化设备。有关更多信息,请参阅联合网络安全信息表选择和强化远程访问VPN解决方案。
2. 在所有客户服务和产品中采用MFA [CPG 2 . h]。注意:msp还应该在所有有权访问客户环境的帐户上实现MFA,并应将这些帐户视为特权帐户。
3. 为常见用途配置“降低权限”的RMM工具,如只读监控。
4. 管理内部架构风险和隔离内部网络[CPG 2 . f]。
5. 虽然零信任是最终目标,但将客户数据集(和服务,在适用的情况下)相互隔离,以及与公司内部网络隔离,可以限制单一攻击向量的影响[CPG 2 . f]。
6. 此外,在与客户谈判合同条款时,供应商应明确说明客户正在购买的服务、客户未购买的服务以及事件响应和恢复的所有突发事件[CPG 1.1 g, 1 . h]。
作者建议供应商确保他们的产品:
此外,作者机构建议开发者: