Versiones comparadas

Clave

  • Se ha añadido esta línea.
  • Se ha eliminado esta línea.
  • El formato se ha cambiado.

...

Debido a la gravedad de esta vulnerabilidad, la Unidad de Seguridad TIC de la Subdirección de Tecnologías de la Información y Comunicaciones ruega encarecidamente que se sea especialmente diligente en su resolución. Llamamos vuestra atención sobre la urgencia de aplicar las recomendaciones indicadas y la adopción de medidas para hacer frente a la vulnerabilidad.

Recursos Afectados:

...

La vulnerabilidad afecta a las siguientes versiones:

  • Apache Log4 desde la versión 2.0 hasta la 2.14.115.

Posibles Vectores de Entrada

...

La vulnerabilidad puede ser explotada fácilmente en múltiples aplicaciones y servidores, una recopilación de aplicaciones comerciales afectadas es la siguiente https://github.com/NCSC-NL/log4shell/blob/main/software/README.md

...

Recomendaciones (Actualizadas 1620/12/2021)

...

Detección de la vulnerabilidad

Paso 1. Para revisar si se está usando la versión vulnerable de log4j:

...

Si estos comandos arrojan resultados, se debe comprobar si la versión es vulnerable.



...

Paso 2. Independientemente de lo indicado en el punto anterior, se debe verificar que el equipo está protegido con el EPP corporativo, dispone de las últimas firmas publicadasy tiene el módulo IPS instalado y habilitado.


Recordamos que el producto está disponible tanto para Windows como para Linux


...

Paso 3. Es altamente recomendable instalar el Agente EDR de Crowdstrike, cuyo procedimiento se encuentra a continuación:

    • Para Windows.
      • Equipos sin proxy: Se instalará mediante línea de comandos con privilegios de administrador. El comando de instalación será:

        WindowsSensor.LionLanner.exe /install /quiet /norestart CID=<Tenant CID> GROUPING_TAGS=”SERVERS_PROVINCIA


      • Equipos con proxy. La instalación es similar, añadiendo los datos del proxy:

        WindowsSensor.LionLanner.exe /install /quiet /norestart CID= <Tenant CID> GROUPING_TAGS=”SERVERS_PROVINCIA” APP_PROXYNAME=Proxy server hostname or IP address APP_PROXYPORT=Proxy server port


Donde:

      • CID:  Es el identificador del Tenant* del SAS (*Solicitar a la Unidad de Seguridad TIC de la Subdirección de Tecnologías de la Información y Comunicaciones: ustic.stic.sspa@juntadeandalucia.es.)
      • GROUPING_TAGS: Es una etiqueta descriptiva que ayuda a organizar y filtrar los equipos. La recomendación es usar la cadena “SERVERS_PROVINCIA” Sustituyendo provincia por la que corresponda.
NOTA: Importante verificar los requisitos de comunicaciones antes de proceder a la instalación.
Procedimiento completo: Falcon Sensor for Windows Deployment _ Documentation _ Support _ Falcon.pdf.


Descarga sensor EDR para Windows:
    • Para Linux.
      • Verificar compatibilidad del Kernel en el procedimiento completo.
      • Instalar con el comando apropiado según distribución (ver procedimiento completo). La instalación requiere privilegios de sudo.
      • Establecer el CID que figura en el punto anterior.
      • Establecer opciones de proxy si se requieren
      • Establecer Grouping_Tags. Se recomienda usar la cadena “SERVERS_PROVINCIA” Sustituyendo provincia por la que corresponda.


NOTA: Importante verificar los requisitos de comunicaciones antes de proceder a la instalación.
Procedimiento completo: Falcon Sensor for Linux Deployment _ Documentation _ Support _ Falcon.pdf.

...

 

              Mitigación

1º. Solución a la vulnerabilidad:

Apache ha lanzado la versión Log4j 2.1516.0 o posterior para abordar esta vulnerabilidad. Para más información sobre cómo instalar las actualizaciones y las distintas extensiones se dispone del siguiente enlace:

...

com.sun.jndi.cosnaming.object.trustURLCodebase = false
NOTA: Adicionalmente, aplicar las medidas de mitigación descritas en los avisos de fabricantes afectados.


3º. Incluir IOCs (Indicadores de Compromiso) en proxies y firewalls provinciales

...

El script de configuración para la descarga e incorporación de los IOCs automática es el siguiente: ScriptIOCautomatic.sh . En este script hay que sustituir <password_ftp> por la clave. Contactar con ustic.stic.sspa@juntadeandalucia.es para el envío de dichas credenciales.

...

En caso de haber detectado la explotación de esta vulnerabilidad :

debe reportar el incidente  mediante correo electrónico a sau.cges.sspa@juntadeandalucia.es indicando en el  Asunto: [Compromiso log4j]

Para cualquier otra duda o consulta al respecto, puede ponerse en contacto con ustic.stic.sspa@juntadeandalucia.es. Les seguiremos informando.

Gracias por su atención. 

Unidad de Seguridad TIC

Subdirección de Tecnologías de la Información y Comunicaciones

...