Versiones comparadas

Clave

  • Se ha añadido esta línea.
  • Se ha eliminado esta línea.
  • El formato se ha cambiado.

...

Debido a la gravedad de esta vulnerabilidad, la Unidad de Seguridad TIC de la Subdirección de Tecnologías de la Información y Comunicaciones ruega encarecidamente que se sea especialmente diligente en su resolución. Llamamos vuestra atención sobre la urgencia de aplicar las recomendaciones indicadas y la adopción de medidas para hacer frente a la vulnerabilidad.

Recursos Afectados:

...

La vulnerabilidad afecta a las siguientes versiones:

  • Apache Log4 desde la versión 2.0 hasta la 2.14.1.

Posibles Vectores de Entrada

...

La vulnerabilidad puede ser explotada fácilmente en múltiples aplicaciones y servidores, una recopilación de aplicaciones comerciales afectadas es la siguiente https://github.com/NCSC-NL/log4shell/blob/main/software/README.md

...

Recomendaciones (Actualizadas 1516/12/2021)

...

Detección de la vulnerabilidad

Paso 1. Para revisar si se está usando la versión vulnerable de log4j:

...

      • CID:  Es el identificador del Tenant* del SAS (*Solicitar a la Unidad de Seguridad TIC de la Subdirección de Tecnologías de la Información y Comunicaciones: ustic.stic.sspa@juntadeandalucia.es.)
      • GROUPING_TAGS: Es una etiqueta descriptiva que ayuda a organizar y filtrar los equipos. La recomendación es usar la cadena “SERVERS_PROVINCIA” Sustituyendo provincia por la que corresponda.
NOTA: Importante verificar los requisitos de comunicaciones antes de proceder a la instalación.
Procedimiento completo: Falcon Sensor for Windows Deployment _ Documentation _ Support _ Falcon.pdf.


Descarga sensor EDR para Windows:

...

NOTA: Importante verificar los requisitos de comunicaciones antes de proceder a la instalación.
Procedimiento completo: Falcon Sensor for Linux Deployment _ Documentation _ Support _ Falcon.pdf.

...

 

              Mitigación

1º. Solución a la vulnerabilidad:

...

com.sun.jndi.cosnaming.object.trustURLCodebase = false
NOTA: Adicionalmente, aplicar las medidas de mitigación descritas en los avisos de fabricantes afectados.


3º. Incluir IOCs (Indicadores de Compromiso) en proxies y firewalls provinciales

...

Este repositorio de Andalucia-CERT , a su vez, proviene de los análisis de la cibertinteligencia de la herramienta REYES (CCN-CERT).


...

Los IOC que recomienda CCN-CERT en los dos links anteriores y , que corresponden a indicadores de explotación de la vulnerabilidad, no ya están incluidos aún en REYES, por lo que se recomienda que se traten de manera no automática (se adjuntan los ficheros .txt para que se incluyan en las ACL de denegación tanto en firewalls como en proxies).

...

automáticaa través de la ejecución del script preparado para tal efecto.

El script de configuración para la descarga e incorporación de los IOCs automática es el siguiente: ScriptIOCautomatic.sh . En este script hay que sustituir <password_ftp> por la clave. Contactar con ustic.stic.sspa@juntadeandalucia.es para el envío de dichas credenciales.

...

En caso de haber detectado la explotación de esta vulnerabilidad :

debe reportar el incidente  mediante correo electrónico a sau.cges.sspa@juntadeandalucia.es indicando en el  Asunto: [Compromiso log4j]

Para cualquier otra duda o consulta al respecto, puede ponerse en contacto con ustic.stic.sspa@juntadeandalucia.es. Les seguiremos informando.

Gracias por su atención. 

Unidad de Seguridad TIC

Subdirección de Tecnologías de la Información y Comunicaciones

...