米国土安全保障省、政府機関にWindows Serverの更新プログラム適用を命じる 12
緊急指令 部門より
米国土安全保障省(DHS)のCybersecurity & Infrastructure Security Agency(CISA)は18日、政府機関で使用するWindows Serverに8月の月例更新プログラムを適用するよう命じる緊急指令20-04を発出した(SlashGearの記事、 The Registerの記事、 Ars Technicaの記事)。
8月の月例更新プログラムではNetlogonの特権の昇格の脆弱性(CVE-2020-1472)が修正されている。この脆弱性はMicrosoft Netlogon Remote Protocol(MS-NRPC)に存在し、攻撃者はこの脆弱性を悪用してドメインコントローラーに接続することで、特別に細工したアプリケーションをネットワーク上のデバイスで実行できる可能性がある。
Microsoftではこの脆弱性が悪用される可能性が低いと評価しているが、CISAでは攻撃に利用可能なエクスプロイトコードが出回っていること、脆弱性のあるドメインコントローラーが政府機関で幅広く使われていること、攻撃が成功した場合の影響が重大であること、更新プログラム適用が進んでいないことなどを理由に緊急指令が必要と判断したという。
緊急指令の対象となるのは国防総省と中央情報局(CIA)、国家情報局を除く政府機関で、東部時間21日23時59分までにドメインコントローラーとして機能するすべてのWindows Serverへ更新プログラムを適用し、適用不可能なバージョンはネットワークから切断すること、東部時間23日23時59分までに完了報告書を提出することなどを命じている。
CISAでは7月にもWindows Serverへの更新プログラム適用を命じる緊急指令を発出している。
そんなことは無理だ (スコア:0)
やれるもんならとっくにやっている
しらんけど
Windows Serverの使用をただちに中止せよ!!! (スコア:0)
Windows ServerもLinuxもどっちもスキですよ!
# GUIのあるサーバアプリケーションもいいじゃなぁ~い
よくある (スコア:0)
・万が一止まると全組織的に重大な影響がある。
・しかしテストにかけられる工数はほとんどない。
というシステムでは、「サーバのセキュリティパッチは適用しない」という方針にしていることがある。
そういうシステムに対して「パッチ当てろ」と指示するものだろう(上から指示があればテストのリソースが確保される)。
どこの国も同じやな。
Re: (スコア:0)
アップデートしろ。テストに予算はつかない。ならよくあるのでは。
Re: (スコア:0)
上から指示があればテストのリソースが確保される
上からの指示でリソース(金/時間/etc.)が確保されたことなど一度もないのですが・・・・・・
Re: (スコア:0)
リソースの確保をするのは貴方ですからサボってるだけでは。
Re: (スコア:0)
軽くテストしといて、なら言われた事がある。もちろん予算は無い。
何だよ「軽く」って。
Re: (スコア:0)
攻撃受けたときのダメージをcalc
Re: (スコア:0)
止まると全組織的に重大な影響があるようなサーバでセキュリティ事故が起こったら、止まるどころではない被害が出そうなのだが、
そういう場合って、最悪でも止まる被害で済むように、一か八かでパッチを適用するのが正解ちゃうのん。ましてや今回のようなヤバそうなのは。
リスクの評価方針がセキュリティパッチなめすぎ感。
Re: (スコア:0)
え?
こんなときのための (スコア:0)
OS/2なのかと思ってた。