Безопасность по умолчанию на практике: прогресс за год в разработке межсетевого экрана Sophos.
Год назад мы опубликовали отчет о ходе реализации программы Secure by Design 2025, в котором рассмотрели наши обязательства в соответствии с семью основными направлениями инициативы CISA Secure by Design. С тех пор произошло достаточно много событий — как во всех наших продуктах, так и в сфере угроз — и одной ежегодной публикации, охватывающей все аспекты, уже недостаточно. Поэтому мы разделили наши обновления по продуктам, начиная с того, что наиболее важно: межсетевых экранов.
Устройства на периферии сети остаются наиболее привлекательным объектом для атак в сфере корпоративной безопасности. Они находятся на границах доверия, в отрасли наблюдается хроническая нехватка средств мониторинга, и, как мы показали в нашем исследовании по Тихоокеанскому региону, хорошо обеспеченные ресурсами противники будут тратить годы на их изучение, в том числе, атакуя производителей. Ничто за последние двенадцать месяцев не изменило этой оценки. Более того, инструменты для атак с использованием ИИ сократили временные рамки между появлением возможности и эксплуатацией уязвимости — сдвиг, который мы исследовали в статье «Поток уязвимостей уже здесь».
В этом обновлении мы расскажем о том, что мы выпустили для Sophos Firewall за последний год, чему научились в ходе кампании FortiBleed, как наша работа соответствует рекомендациям NCSC по проведению криминалистической экспертизы для производителей сетевых устройств, а также о наших дальнейших планах.
FortiBleed: проверка настроек по умолчанию
В июне 2026 года всплыл большой массив скомпрометированных учетных данных устройств Fortinet, получивший название FortiBleed, как часть более масштабной кампании против периферийных устройств, что привело к предупреждению CISA об усилении защиты. Связанная с этим деятельность также дошла до нас: попытки подбора и взлома учетных данных пользователей на межсетевых экранах Sophos, подключенных к интернету.
Для клиентов Sophos это было угадывание паролей, а не эксплуатация уязвимости; мы не обнаружили никаких уязвимостей и признаков широкомасштабного взлома. Многолетние меры по усилению безопасности по умолчанию дали свой результат: отсутствие учетных данных по умолчанию, веб-порталы администратора и пользователей по умолчанию отключены от глобальной сети, CAPTCHA на пользовательском портале, многофакторная аутентификация на всех порталах, а проверка работоспособности версии 22 выявляет рискованные конфигурации в соответствии со стандартами CIS.
Тем не менее, из анализа ситуации после инцидента мы извлекли два урока:
Во-первых, сама процедура регистрации многофакторной аутентификации (MFA) представляла собой проблему доверия при первом использовании. Учетные записи, которые существуют, но никогда не входили в систему (особенно часто это происходит при синхронизации групп Active Directory с неактивными или нечеловеческими учетными записями), не имели зарегистрированной MFA, и тот, кто первым проходил аутентификацию, мог её зарегистрировать. Если взломать пароль этой учетной записи методом перебора на пользовательском портале, злоумышленник становится первым пользователем, законно устанавливая собственную MFA. Мы переработали процесс регистрации, чтобы обойти эту проблему. QR-коды для регистрации теперь отправляются по электронной почте, а не отображаются на портале, поэтому при первом использовании требуется доказать контроль над почтовым ящиком пользователя, а не просто угадать пароль. Коды истекают через 24 часа, если не используются, а регистрация по электронной почте является настройкой по умолчанию для новых развертываний. Наряду с этим, активно разрабатываются динамическая блокировка от перебора паролей и MFA по SSH.
Во-вторых, подтверждение отсутствия угроз в масштабах всего парка устройств заняло больше времени, чем нам хотелось бы. У нас была возможность установить, что клиенты не были скомпрометированы, но сбор этих доказательств с сотен тысяч устройств был медленнее и требовал больше ручного труда, чем следовало бы. Этот урок напрямую влияет на наши инвестиции в телеметрию и криминалистику, описанные ниже, — включая телеметрию неудачных попыток входа в систему, передаваемую в SophosLabs, что превращает нашу базу установленных устройств в один из лучших в отрасли датчиков для атак на периферийные устройства. Когда произойдет следующая атака типа FortiBleed, мы хотим охарактеризовать ее — кто является целью, откуда, в каком масштабе — в течение нескольких часов, а не дней.
Что мы отгрузили в этом году
Когда релиз вышел в ранний доступ, мы уже рассказывали о главных архитектурных изменениях в версии 22: переработанная, контейнеризированная плоскость управления; усиленное ядро 6.6+ с KASLR, «канареечными» настройками стека и усиленным копированием пользователей; интегрированный датчик XDR Linux для удаленного мониторинга целостности парка устройств; и функция проверки работоспособности. Версия 22 теперь является нашей наиболее широко используемой версией прошивки, и работа в этом году основывается на этом фундаменте.
SLS на SFOS. Датчик Sophos Linux теперь работает на всей линейке устройств XGS, вплоть до самой маленькой XGS 88, начиная с версии 22 MR1. Он обнаруживает действия после эксплуатации уязвимости, такие как интерактивный доступ и обратный доступ к оболочке, а также обнаруживает связанную с этим активность управления и контроля (C2). Важно отметить, что правила обнаружения теперь можно обновлять по беспроводной сети, независимо от выпуска прошивки, и мы создаем конвейер CI/CD для контента обнаружения совместно нашими инженерами по сетевой безопасности, SophosLabs и внутренними группами обнаружения и реагирования. Насколько нам известно, ни один другой поставщик межсетевых экранов не предлагает непрерывную, охватывающую весь парк устройств возможность поведенческого обнаружения такого рода непосредственно на самих устройствах. Профилактика идеальна; обнаружение необходимо.
Отслеживаемая телеметрия. Теперь для виртуального и программного развертывания требуется регистрация перед использованием; мы удалили режим отсрочки регистрации, который ранее позволял использовать анонимные, незарегистрированные экземпляры. Это закрывает путь, который злоумышленники (и исследователи уязвимостей с неясными мотивами) использовали для анонимного исследования нашего программного обеспечения, и это означает, что каждое развертывание может быть отслежено в нашей телеметрии.
Укрепление основы. Менее эффектно, но не менее важно: мы модернизировали инструментарий сборки SFOS (текущие GCC и glibc с соответствующими средствами защиты от эксплойтов), продолжили сокращать количество путей выполнения с привилегиями (включая удаление использования sudo в нескольких компонентах) и расширили статический анализ с помощью CodeQL и Semgrep в репозиториях брандмауэра, а полученные данные используются в контролируемом конвейере CI/CD.
Отображение статуса исправлений. Sophos Firewall долгое время отличался уникальной возможностью автоматической установки исправлений по беспроводной сети без участия пользователя: более 99% межсетевых экранов клиентов получали их автоматически. Проблема заключалась в проверяемости: клиентам (и аудиторам) приходилось полагаться на доверие к факту установки исправления. Теперь статус исправлений отображается непосредственно в пользовательском интерфейсе межсетевого экрана, в журнале событий, в уведомлениях по электронной почте и в централизованной отчетности межсетевого экрана. Если в нашем уведомлении указано «у вас уже установлены исправления», вы можете сами убедиться в этом.
Плановые обновления прошивки. В наших обязательствах на 2024 год мы взяли на себя обязательство автоматически планировать обновления прошивки. Это будет реализовано через Sophos Central в августе 2026 года: регулярные обновления для плановых релизов с возможностью переопределения для каждого межсетевого экрана, что позволит администраторам сохранять полный контроль. Это подтверждается уровнем безопасности парка устройств. Концентрация пользователей на текущей прошивке произошла быстрее, чем в любой предыдущий цикл, при этом версия 22 стала наиболее распространенной примерно через шесть месяцев после выпуска. Последовательное и предсказуемое автоматическое обновление — одна из наиболее эффективных функций безопасности, которые мы можем предложить, и кривая внедрения показывает, что клиенты с этим согласны.
Выпускать ИИ на свободу через наш собственный брандмауэр
Мы уже писали о том, как передовые модели ИИ меняют подход к исследованию уязвимостей извне. Теперь же важнее подход «изнутри наружу». Внешние исследователи работают с бинарными файлами и поведением «черного ящика»; у нас же есть исходный код, система сборки и стойки с реальными устройствами. Это асимметричное преимущество для защитников – если мы им воспользуемся.
В этом году мы создали внутреннюю платформу для поиска уязвимостей с помощью агентов и в первую очередь направили её на SFOS. Это не оболочка для чат-бота: она управляет реальными межсетевыми экранами (включая пары высокой доступности) в изолированной, воспроизводимой лаборатории, работает с исходным кодом и выдаёт подтверждённые доказательствами, отсортированные результаты, при этом каждое действие агента записывается и может быть отнесено к какому-либо конкретному объекту. Инженеры-разработчики используют её совместно с нашей командой «красных», проводя поиск с помощью передовых моделей, включая GPT-5.6 Sol от OpenAI и Claude Mythos Preview от Anthropic.
Первые результаты превзошли наши ожидания, при этом стоимость тестирования оказалась значительно ниже, чем у традиционного тестирования на проникновение, а некоторые выводы подтвердили ранее проделанную работу по повышению безопасности, а не выявили новые уязвимости (самая серьезная уязвимость на сегодняшний день уже была устранена в текущих версиях благодаря архитектурной работе, которую наши инженеры провели заблаговременно; в соответствии с нашим обязательством по CVE, мы опубликуем для нее CVE). Подробная информация в отдельной статье – методология, результаты и что это означает для того, как следует тестировать продукты – будет опубликована отдельно.
Соответствие рекомендациям NCSC по судебной экспертизе.
В 2024 году NCSC и международные партнеры опубликовали руководство по цифровой криминалистике и защитному мониторингу для производителей сетевых устройств и приборов. На наш взгляд, это наиболее конкретное на сегодняшний день определение того, что должно означать «доказательства вторжений» (также являющееся одним из основных принципов CISA Secure by Design) для периферийных устройств. Мы оценили SFOS по каждому разделу руководства, поделились с NCSC подробным описанием и постоянно информировали их о ходе работы. Вот как обстоят дела на данный момент:
В этом разделе мы находим соответствие современным требованиям. Безопасное ведение журналов и удаленное ведение журналов: в версии 22 реализована защищенная обработка журналов с возможностью добавления данных, безопасная передача журналов в центральные хранилища и уникальные идентификаторы для каждого устройства в журналах. Благодаря SLS и соответствующей работе над версией 22 значительно расширился охват ведения журналов событий аутентификации, процессов, файловой системы и сети.
В некоторых случаях данные частично отсутствуют. Некоторые категории событий пока не фиксируются с той полнотой, которая указана в рекомендациях, а сбор энергозависимых данных частично решается сегодня с помощью нашего потока телеметрии в реальном времени и мониторинга целостности файлов. Наша команда IDR успешно проанализировала энергозависимую память устройств, но по-прежнему необходим готовый механизм сбора данных.
Там, где мы пока не можем решить эту проблему. Сбор энергонезависимых данных — удаленное и масштабное получение образов постоянных носителей информации с устройств — является самым большим недостающим звеном как для нас, так и (как мы считаем) для всей отрасли.
Для читателей, следящих за нашим обязательством CISA Secure by Design: работа над межсетевыми экранами в этом году сосредоточена на нескольких ключевых направлениях. Плановые обновления прошивки завершают наше обязательство по выпуску патчей безопасности; усиленная многофакторная аутентификация при подключении распространяется на само устройство; SLS, отслеживание исправлений и работа с телеметрией служат для сбора доказательств вторжений; а контейнеризация плоскости управления v22 продолжает наше обязательство по сокращению целых классов уязвимостей.
Это подводит нас к вопросу об обязательствах.
- Обязательство 1 — Сбор данных для криминалистического анализа всего парка устройств. Мы обязуемся предоставить Sophos Firewall возможность сбора данных для криминалистического анализа, позволяющую получать информацию из временных и энергонезависимых устройств, а также устранить оставшиеся пробелы в соответствии с рекомендациями NCSC по криминалистическому анализу. Разработка ведется совместно с заинтересованными сторонами; мы сообщим о ходе работ в следующем обновлении, посвященном обеспечению безопасности межсетевых экранов на этапе проектирования.
- Обязательство 2 — Телеметрия атак. Мы обязуемся расширить сбор телеметрии от межсетевых экранов, предназначенной для защиты от атак, включая телеметрию о неудачных попытках аутентификации, передаваемую в SophosLabs, а также дополнительно защитить целостность самих служб телеметрии от несанкционированного доступа, чтобы обнаружение кампаний в масштабах всего парка устройств не зависело от честности скомпрометированного устройства.
Мы публикуем информацию такого уровня детализации, потому что считаем, что покупатели должны этого требовать — от нас и от каждого поставщика на этом рынке. Как утверждал Олли Уайтхаус из NCSC, безопасность продукта в конечном итоге является проблемой рыночных стимулов: она улучшается, когда прозрачность поощряется, а не наказывается. Если эта статья поможет вам задавать более сложные вопросы другим поставщикам вашей инфраструктуры, значит, она выполнила свою задачу.
А если вы исследователь в области безопасности: наша программа вознаграждения за обнаружение уязвимостей выплачивает до 50 000 долларов за обнаружение проблем в платформе межсетевого экрана. Чем больше усилий вы приложите к работе над проектом, тем лучше будет это обновление в следующем году.
Похожие записи
Оцените материал:
Присоединяйтесь и подпишитесь на рассылку самых свежих новостей по Email
Получайте свежие новости и идеи на почту. Без спама — только самое интересное.
Нажимая «Подписаться», вы соглашаетесь с политикой конфиденциальности.
