Cisco Systemsは、ファイアウォール製品「Cisco Secure Firewall」シリーズにおける複数の脆弱性を明らかにし、セキュリティアップデートをリリースした。一部の脆弱性については、すでに悪用が確認されている。
事案の詳細
今回の対象は、Ciscoのファイアウォール関連製品で、複数の脆弱性が存在することが明らかになった。脆弱性情報として公開されたアドバイザリは14件にのぼり、CVE番号ベースでは29件の脆弱性へ対処している。これらのうち、セキュリティ影響が「クリティカル(Critical)」とされるアドバイザリは5件であり、CVEベースでは18件が該当する。
対象となるのは、「Cisco Secure Firewall ASA(Adaptive Security Appliance)」「Cisco Secure Firewall Threat Defense(FTD)」「Cisco Secure Firewall Management Center(FMC)」などのファイアウォール製品群であり、管理ソフトウェアを含めた複数コンポーネントに脆弱性が確認されている。認証を必要とせずリモートから任意のコマンドやコードを実行されるおそれがあるもの、管理者権限を取得されるおそれがあるもの、サービス拒否(DoS)、機密情報の漏洩、認証の回避などにつながる問題が含まれている。
脆弱性の中には、すでに悪用されているものが含まれており、理論上の問題にとどまらず、攻撃者が現実の環境で利用している状況が確認されている。Ciscoはこれらの脆弱性に対する修正を含むアップデートを公開し、利用者に対して速やかな適用を呼びかけている。本件はCiscoが脆弱性情報として公表したもので、製品利用者に対し注意喚起と対応を促す性質のニュースとなっている。
影響と背景
ファイアウォールは社内ネットワークと外部を隔てる境界として利用されることが多く、当該製品群に多数の脆弱性が存在し、かつ一部で悪用が確認されている点は、運用面のリスクを大きく押し上げる。認証不要でリモートから攻撃可能な脆弱性や、認証回避により管理権限を取得されるおそれがある脆弱性が含まれていることから、境界防御そのものが突破される危険性がある。
製品に関する脆弱性情報の公開と是正対応は、利用者側の資産管理とアップデート適用が前提となる。特にファイアウォールやその管理コンポーネントは、インターネット側から到達可能な管理画面やVPN機能などを備えているケースが多く、攻撃者が脆弱性を突いて侵入の足がかりとするリスクが高い。今回のように、クリティカルな脆弱性がまとまって公表され、一部で悪用も確認されている状況では、組織としての対応優先度を高く設定する必要がある。
対策・今後の展望
- 利用製品の確認:自社でCiscoのファイアウォール製品や関連管理製品(Cisco Secure Firewall ASA、FTD、FMCなど)を利用しているかを棚卸しし、該当機器や管理対象を把握する。設置場所、型番、ソフトウェアバージョン、管理者(担当者)を確認し、一覧化しておく。
- ベンダー情報の確認:Ciscoが公表しているセキュリティアドバイザリを確認し、各脆弱性の内容と影響範囲、CVSSスコア、悪用の有無、修正済みバージョン、回避策の有無などを把握する。あわせて、自社で利用しているバージョンが影響を受けるかどうかを照合する。
- 更新・是正の実施:修正プログラムやセキュリティアップデート、設定変更など推奨される対応が提示されている場合は、業務影響を考慮したうえで計画を立てて適用する。適用後はバージョンや設定反映状況を確認し、管理台帳へ反映する。また、管理インターフェースをインターネットから直接到達可能な状態にしない、アクセス元を限定するなど、攻撃面を縮小する運用上の対策も並行して検討する。
CSRIからの現場アドバイス
【観点①:現場で何が起きているか】CSRIが支援する中小企業のMDR運用や診断では、境界機器の更新が後回しになり、管理画面や機器のバージョン把握が曖昧なまま運用される例が見られる。ファイアウォールやその管理コンポーネントに対するクリティカルな脆弱性が多数公表され、一部で悪用も確認されている状況では、未確認の機器が侵入口やリスク源になり得る。
【観点②:平易な解説】例えるなら、会社の正面玄関の鍵に深刻な不具合がいくつも見つかり、しかもその鍵の隙を使って実際に侵入を試みる人がいる、という状況だ。つまり、入口を守る装置の弱点が放置されると、社内全体に影響が広がりやすい。今回のように、鍵にあたるファイアウォール側の問題が複数同時に見つかっているケースでは、早めの交換や補修が重要になる。
【観点③:今週中にできること】まず、社内で使っているファイアウォールおよびその管理製品がCisco製かどうか、型番と管理担当者、ソフトウェアバージョンを確認して一覧化する。次に、担当者に「Cisco Secure Firewall関連製品に多数の脆弱性が公表され、一部は悪用も確認されている」点を共有し、Ciscoが公表しているアドバイザリやアップデート情報に沿って、影響の有無と更新可否を確認する流れを作る。更新がすぐに行えない場合でも、管理画面へのアクセス元制限やログ監視強化など、攻撃面の縮小と検知力の向上を今週中に着手することが望ましい。