Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) προχώρησε σε μια σημαντική κίνηση για την ενίσχυση της ασφάλειας των ομοσπονδιακών δικτύων, εκδίδοντας νέα δεσμευτική επιχειρησιακή οδηγία. Η οδηγία απαιτεί από τις κυβερνητικές υπηρεσίες να εντοπίζουν και να απομακρύνουν συσκευές network edge που δεν υποστηρίζονται πλέον από τους κατασκευαστές τους και έχουν σταματήσει να λαμβάνουν ενημερώσεις ασφαλείας.

Η CISA προειδοποιεί ότι τέτοιες συσκευές, οι οποίες βρίσκονται στο τέλος του κύκλου ζωής τους (End of Support – EOS), αποτελούν ένα από τα πιο επικίνδυνα «τυφλά σημεία» για την κυβερνοάμυνα, καθώς παραμένουν ενεργές μέσα σε κρίσιμες υποδομές χωρίς να προστατεύονται από νέα patches.
Γιατί οι EOS συσκευές θεωρούνται τόσο επικίνδυνες
Οι συσκευές δικτύου που δεν υποστηρίζονται πλέον – όπως routers, firewalls και switches – αφήνουν τα ομοσπονδιακά συστήματα εκτεθειμένα σε σύγχρονα exploits που εκμεταλλεύονται πρόσφατα ανακαλυφθέντα κενά ασφαλείας.
Δείτε επίσης: Η CISA προσθέτει ευπάθεια του SolarWinds WHD στον Κατάλογο KEV
Σύμφωνα με την CISΑ, η απειλή είναι άμεση και διαρκής. Όπως σημειώνει χαρακτηριστικά, οργανισμοί που συνεχίζουν να χρησιμοποιούν EOS edge συσκευές αντιμετωπίζουν «δυσανάλογους και απαράδεκτους κινδύνους». Η υπηρεσία αναφέρει ότι γνωρίζει ήδη εκτεταμένες εκστρατείες από προηγμένους απειλητικούς παράγοντες, οι οποίοι στοχεύουν συστηματικά τέτοιο εξοπλισμό.
Το πρόβλημα είναι ότι οι συγκεκριμένες συσκευές δεν λαμβάνουν πλέον επίσημες ενημερώσεις από τον κατασκευαστή, κάτι που σημαίνει ότι ακόμη και αν εντοπιστεί μια κρίσιμη ευπάθεια, δεν υπάρχει τρόπος να διορθωθεί.

Τι προβλέπει η νέα οδηγία BOD 26-02
Η νέα Binding Operational Directive 26-02 υποχρεώνει τις ομοσπονδιακές υπηρεσίες να απενεργοποιήσουν hardware και λογισμικό που έχει φτάσει σε κατάσταση EOS, προκειμένου να αποτραπεί η εκμετάλλευσή του από κυβερνοεγκληματίες ή κρατικά υποστηριζόμενες ομάδες.
Η οδηγία δεν περιορίζεται μόνο στην απομάκρυνση παλαιών συσκευών, αλλά απαιτεί μια συνολική στρατηγική διαχείρισης του κύκλου ζωής του εξοπλισμού.
Δείτε επίσης: CISA: Ευπάθεια του VMware vCenter στον Κατάλογο KEV
Χρονοδιάγραμμα συμμόρφωσης: Από απογραφή μέχρι αντικατάσταση
Η CISΑ θέτει σαφείς προθεσμίες:
- Άμεση δράση για συσκευές που εξακολουθούν να υποστηρίζονται από vendors αλλά τρέχουν λογισμικό EOS, όπου υπάρχουν διαθέσιμες ενημερώσεις.
- Εντός τριών μηνών, οι υπηρεσίες πρέπει να ολοκληρώσουν απογραφή όλων των συσκευών που περιλαμβάνονται στη λίστα EOS της CISΑ.
- Οι οργανισμοί έχουν 12 μήνες για να απενεργοποιήσουν συσκευές που είχαν ήδη φτάσει στο τέλος υποστήριξης πριν από την έκδοση της οδηγίας.
- Μέσα σε 18 μήνες, όλες οι EOS edge συσκευές πρέπει να αντικατασταθούν με εξοπλισμό που υποστηρίζεται ενεργά και λαμβάνει ενημερώσεις ασφαλείας.
- Τέλος, εντός 24 μηνών, απαιτείται η δημιουργία διαδικασιών συνεχούς ανακάλυψης και παρακολούθησης, ώστε να εντοπίζονται έγκαιρα συσκευές που πλησιάζουν το τέλος υποστήριξης.
Αν και αφορά τις ΗΠΑ, το μήνυμα είναι παγκόσμιο
Παρότι οι απαιτήσεις του BOD 26-02 ισχύουν άμεσα μόνο για τις υπηρεσίες FCEB, η CISΑ καλεί όλους τους οργανισμούς, δημόσιους και ιδιωτικούς, να ακολουθήσουν τις ίδιες πρακτικές.
Δείτε επίσης: Η CISA αποσύρει 10 Emergency Directives
Η πραγματικότητα είναι ότι οι επιθέσεις σε edge συσκευές έχουν αυξηθεί δραματικά, καθώς αποτελούν την «πύλη εισόδου» στα εταιρικά δίκτυα και συχνά παραμένουν παραμελημένες για χρόνια.

Προηγούμενες πρωτοβουλίες της CISA και ο πόλεμος κατά του ransomware
Δεν είναι η πρώτη φορά που η CISA αναλαμβάνει δράση. Τον Ιούνιο του 2023 είχε εκδώσει την οδηγία BOD 23-02, απαιτώντας από τις ομοσπονδιακές υπηρεσίες να ασφαλίζουν λανθασμένα διαμορφωμένες ή εκτεθειμένες στο Διαδίκτυο διεπαφές διαχείρισης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Επιπλέον, η υπηρεσία έχει ανακοινώσει πιλοτικό πρόγραμμα προειδοποίησης ευπαθειών ransomware (Ransomware Vulnerability Warning Pilot – RVWP), μέσω του οποίου ειδοποιεί κρίσιμες υποδομές όταν εντοπίζονται ευάλωτες συσκευές στα δίκτυά τους.
Η διαχείριση κύκλου ζωής ως νέα προτεραιότητα
Η νέα οδηγία της CISΑ δείχνει ξεκάθαρα ότι η κυβερνοασφάλεια δεν αφορά μόνο antivirus και firewalls, αλλά και τη σωστή διαχείριση του ίδιου του εξοπλισμού. Οι «παλιές» συσκευές χωρίς υποστήριξη αποτελούν σήμερα έναν από τους πιο εύκολους στόχους για επιθέσεις μεγάλης κλίμακας.
Το μήνυμα είναι σαφές: αν μια συσκευή δεν ενημερώνεται, δεν πρέπει να βρίσκεται στο δίκτυο.
Πηγή: www.bleepingcomputer.com
