Аутентификация Windows DCOM Server. Проверка влияния на вашу сеть
В недавнем периоде, а именно в конце прошлого года Microsoft улучшила аутентификацию собственного сервера DCOM. Эти меры были предприняты как комплекс мероприятий в ответ на уязвимость, которая была обнаружена командой этичных хакеров.
Об этих хакерах, их кодексе и правилах мы с вами поговорим в ближайших публикациях – следите за нашим блогом .
А пока что протестируем и проверим вашу сеть, так как разработчики до сих пор обкатывают изменения и ещё не сделали их постоянными.
Подписывайтесь на нас в Facebook, Telegram, Twitter или Instagram, чтобы быть в тренде!
В обновлении по безопасности недостаточно подробностей про начинку, однако вполне достаточно информации о том, как это нововведение повлияет на сетевую среду пользователей и администраторов.
Это обновления и починка неисправностей, которые позволяли обойти функцию защиты сервера DCOM – Component Object Model.
Что же именно исправлено? Только бюллетень из страны восходящего солнца проливает свет на эти нюансы и предлагает подсказки. Далее выводы и полезная информация из документа.
Патч
Обход защиты был возможен по пути использования уязвимости следующим образом. Клиенту DCOM предлагалось подключиться к заблаговременно созданному серверу. Для этого отправлялось фишинговое сообщение в виде электронного письма или другого канала связи, и вход в систему означал, что ею завладел не входящий, а переодетый почтальон. Который своими действиями компрометировал изначально настоящего авторизовавшегося.
Патч исправил это положение вещей, усложнив и усилив аутентификацию между двумя точками – DCOM-сервером и клиентом. Он включил в себя усложнённую аутентификацию DCOM RPC_C_AUTHN_LEVEL_PKT_INTEGRITY.
Этот уровень защиты даёт гарантию, что данные передаваемые между клиентом и сервером не изменяются и не могут быть сфальсифицированы даже частично.
Что такое DCOM?
На всякий случай упомянем что же такое DCOM. Это продвинутая технология Microsoft связи программных компонентов компьютеров в сети.
Многие не до конца понимают сложности и то, что не все события фиксируются в одноимённом журнале администрирования и не оказывают видимого влияния на наши сети.
Принцип технологии является протоколом для предоставления объектов при помощи удалённых вызовов RPC. И после того, как был реализован патч, понадобились изменения и тестовый период, чтобы убедиться, что обойти защиту больше никому не удастся.
RPC – это сердечник разработки и он нужен для того, чтобы при помощи этого клиент-серверного протокола, разработчики могли вызывать процедуры на удалённом или локальном сетевом узле.
Сортировка массива данных и подробности самого подключения происходит вне видимого поля в недрах RPC на уровне машин. И это обстоятельство позволяет программистам и администраторам подключаться напрямую к клиентским приложениям и к удалённым компьютерам.
Тестирование
Эта технология и новый патч замечательны, так как не обязывают разработчиков знать и беспокоиться о деталях и о том, как именно происходит обмен информацией, как вызываются процедуры и какие данные перемещаются между точками.
Однако, такое упрощение затрудняет диагностику и то, что неясно какие сопряжённые изменения это внесёт в общую сетевую среду и систему в целом.
Поэтому важно провести тесты своих бизнес-систем и выявить нестандартное или даже нештатное поведение приложений. Даже обычные рядовые сбои нужно внимательно просмотреть на причины. Также рекомендуется выяснить, сопоставимы ли процессы внутри ваших систем с возможностью ваших партнёров и поставщиков интегрировать это нововведение. Смогут ли они изменить ПО, если оно затрагивает этот протокол.
Проверка и защита
В 2022 году необходимо закончить тесты, развернув имеющиеся начальные обновления в чистой среде, и окончательно понять, затрагивает ли ваши бизнес-процессы это обновление. Вы должны выяснить – подключение сервера DCOM по новому принципу строгого уровня аутентификации дарит вам преимущества или наоборот – усложняет все процессы.
Microsoft будет вскоре поэтапно внедрять уровни новой аутентификации. Первый релиз был осуществлен, как мы уже говорили выше – в прошлом году и далее пользователи вручную будут устанавливать в разделы реестра обновления.
Чтобы иметь всестороннюю защиту, установите раздел реестра RequireIntegrityActivationAuthenticationLevel = 1 на серверах DCOM.
Обратим внимание на то, что эти обновления защищают клиента Windows DCOM, но не защищают в средах отличных от Windows.
Мануал по развёртыванию на клиентах и серверах, чтобы понять влияние на вашу сеть:
Что затронет
В изначальных тестовых вариациях патчеры наблюдали, что при включении и активации ключа на кластерах Hyper-V из консоли – работа осуществлялась только на узле кластера, который является владельцем. Консоль отработки отказа Microsoft Management Console выборочно работала, а не так как должна по умолчанию. Также WMI-подключения из хостов к аварийным Hyper-V венчалась сбоем и ошибками доступа.
В качестве решения была принята процедура использования PowerShell для управления системой или же сам центр администрирования.
Усиление защиты после активации нельзя будет отключить, поэтому важно протестировать все компоненты уже сейчас. Поняв последствия, вы не останетесь в будущем без нужных обновлений.
Компания по внедрению строгой аутентификации ставит себе целью поэтапно развернуть все обновление, чтобы минимизировать неприятные возможные моменты.
Протестируйте эти параметры, чтобы не иметь побочных эффектов.
У нас же вы получите надёжный защищённый хостинг, классный домен и SSL-сертификат для своего бизнеса.