Nosso WHATSAPP

Uma campanha atribuída ao grupo Fire Ant comprometeu roteadores Cisco IOS XR e outros equipamentos de infraestrutura para monitorar tráfego, obter credenciais e criar caminhos ocultos dentro das redes das vítimas. Foram identificados túneis GRE clandestinos, manipulação de logs e captura de tráfego enviada posteriormente para servidores externos.

Esse caso deveria receber atenção especial dos times de infraestrutura.

Durante anos, grande parte das estratégias de detecção concentrou-se em servidores, estações e aplicações.

Mas existe uma camada ainda mais estratégica:

a própria infraestrutura de rede.

Quem compromete um endpoint enxerga aquele endpoint.

Quem compromete um roteador pode enxergar o tráfego de muitos endpoints simultaneamente.

Network devices também são endpoints

Roteadores, switches, firewalls, balanceadores e controladores possuem:

sistema operacional, credenciais, serviços administrativos, vulnerabilidades, arquivos de configuração, logs e mecanismos de atualização.

Portanto, precisam receber hardening e monitoramento.

O problema da confiança excessiva na configuração

O aspecto particularmente interessante desse incidente é a tentativa de ocultar alterações dos próprios administradores.

Isso reforça uma prática importante:

não basta perguntar ao equipamento qual é sua configuração atual.

É necessário possuir uma referência independente.

Backups de configuração, versionamento, hashing, auditoria e comparação periódica são fundamentais.

Um processo maduro deveria conseguir responder:

“Essa configuração é igual à configuração autorizada?”

Management Plane merece uma rede própria

Interfaces administrativas não deveriam compartilhar livremente os mesmos caminhos utilizados pelos usuários.

Boas práticas incluem:

  • rede de gerenciamento;
  • ACLs;
  • MFA quando disponível;
  • AAA centralizado;
  • SNMPv3;
  • SSH;
  • restrição de origem;
  • logs remotos;
  • configuração versionada;
  • monitoramento de alterações.

A grande lição

Quando um equipamento de rede é comprometido, o atacante pode deixar de ser apenas um invasor e passar a controlar parte da própria infraestrutura usada para investigá-lo.

Por isso, Network Security precisa incluir a segurança do próprio network infrastructure.

Como a MD4SIX pode ajudar

A MD4SIX pode apoiar sua organização com arquitetura segura, hardening de equipamentos, segmentação do plano de gerenciamento, revisão de configurações, monitoramento, Threat Hunting e Cyber Threat Intelligence.

Quem monitora os equipamentos que monitoram sua rede?

Vamos conversar.

#NetworkSecurity #Cisco #ThreatHunting #CyberSecurity #NetworkInfrastructure #Hardening #CTI #MD4SIX