ملخص

  • يُظهر سجل Confluence مشكلة هيكلية في المساءلة: يمكن لـ Atlassian إصدار تنبيه وتخفيفات وإصدارات محدثة، لكن لا يزال على كل عميل يدير خادمه الخاص تحويل هذا التنبيه إلى جرد وتوقف للخدمة وتنفيذ الترقية ومراجعة جنائية واستعادة الثقة.
  • CVE-2022-26134 هو أوضح مثال على التبعية المشتركة لأنه أثر على Confluence Server ومركز بيانات، وسمح بتنفيذ تعليمات برمجية عن بعد دون مصادقة، وتم استغلاله قبل الإفصاح العام، ودخل كتالوج الثغرات المستغلة المعروفة لدى CISA في 2 يونيو 2022، وأدى إلى استغلال متنوع بعد ظهور الإصدارات المصلحة.
  • كان لا بد من الفصل بين مسؤولية الخدمة المستضافة ومسؤولية الإدارة الذاتية. قالت Atlassian إن مواقعها السحابية لم تتأثر، بينما تحمل العملاء الذين يديرون خوادم Server أو مركز بيانات عبء المثيل الجاري: التعرض الشبكي، تخطيط الترقية، النسخ الاحتياطية، التسجيل، الامتيازات، التحقيق، واستمرارية الأعمال.
  • التصحيح ليس هو نفسه الإغلاق. لاحظ المستجيبون أدوات خبيثة في الذاكرة، أغلفة ويب، محاولات لتغيير السجلات، محاولات فدية، تعدين العملات الرقمية، أحمال روبوتات، وحركة استغلال عامة. يمكن للإصدار المصلح أن يوقف مسارًا واحدًا مع ترك الأدلة وبيانات الاعتماد والاستمرارية والثقة المتضررة دون حل.
  • اختبار المساءلة هو ما إذا كان النظام البيئي للبائع والعميل يمكنه قياس الوقت اللازم للوصول إلى خدمة جديرة بالثقة، وليس فقط الوقت اللازم لنشر التنبيه أو الوقت اللازم للحزمة المصلحة الأولى.

التعرض المشترك هو حالة عمل

غالبًا ما يتم تقديم Confluence كأداة ويكي أو أداة تعاون، لكنها في العديد من المؤسسات تصبح ذاكرة تشغيلية. تخزن الإجراءات، ملاحظات الحوادث، شروحات البنية، صفحات السياسات، قرارات المشاريع، أدلة دعم العملاء، خطط المنتجات، وروابط لأنظمة أخرى. عندما يحتوي منتج واحد بهذا الدور على ثغرة مستغلة بنشاط، لا يقتصر الخطر على مالك البرنامج. إنه يلمس كل فريق يعتمد عمله اليومي على سلامة وتوافر تلك المساحات.

نشرت Atlassian التقرير الأمني لـ Confluence بتاريخ 2022-06-02 مما جعل هذا الخطر علنيًا لـ CVE-2022-26134. وصف التقرير مشكلة حقن OGNL في Confluence Server وConfluence مركز بيانات يمكن أن تسمح بتنفيذ تعليمات برمجية عن بعد دون مصادقة. وذكر أيضًا أن مواقع Atlassian Cloud لم تتأثر. هذا التمييز السحابي مهم لأنه يوزع المسؤولية التشغيلية. يعتمد عميل الخدمة المستضافة على Atlassian لتشغيل الخدمة الضعيفة. يعتمد العميل الذي يدير خادمه الخاص على Atlassian للحصول على الإصلاح ولكنه يتحكم في المثيل المكشوف ونافذة التغيير والنسخ الاحتياطية وقابلية الوصول الشبكي وسياق الامتياز والتحقيق بعد الاستغلال.

لم تكن الثغرة عيبًا نظريًا هادئًا. وصف تقرير استغلال الثغرة الصفرية لـ Volexity استغلالًا خلال عطلة نهاية الأسبوع لعيد الذكرى في الولايات المتحدة قبل الإفصاح العام، بما في ذلك أغلفة ويب، أداة BEHINDER خبيثة في الذاكرة، الوصول إلى المحتوى المخزن في Confluence، ومحاولات لتغيير السجلات. ذكر التقرير أيضًا أن Volexity أبلغت Atlassian في 31 مايو 2022. تحرك رد Atlassian العام بسرعة بعد ذلك التقرير، لكن السرعة لدى البائع لم تمحو عبء العمل الموزع على العملاء.

أضافت CISA CVE-2022-26134 إلى كتالوج الثغرات المستغلة المعروفة في 2 يونيو مع موعد استحقاق في 6 يونيو للوكالات الفيدرالية المدنية المشمولة. وأشار تنبيه CISA الصادر في 3 يونيو الوكالات والمؤسسات إلى الإصدارات المصلحة من Atlassian. الموعد النهائي الفيدرالي ليس موعدًا قانونيًا عالميًا للقطاع الخاص. لكنه إشارة عامة قوية حول الإلحاح لأنه يحول "تصحيح مهم" إلى "خدمة مستغلة بنشاط يجب على الأنظمة الحكومية معالجتها فورًا".

قضية التبعية المشتركة هي عدد المؤسسات التي تتحرك خلال نفس الطارئ في وقت واحد. قدر موجز التهديدات من Unit 42 حوالي 19,707 خادم Confluence محتمل تأثره مرئي على الإنترنت و1,251 خادمًا منتهي الصلاحية. قال سجل القضية لـ DIVD إنه بدأ إشعار مشغلي حوالي 15,000 مثيل ضعيف. هذه الأرقام ليست أعدادًا مؤكدة للضحايا الفريدين أو الاختراقات الناجحة. لكنها دليل على أن اكتشاف التعرض كان في حد ذاته مهمة تشغيلية كبيرة.

يختبر اختبار التبعية المشتركة ما إذا كان النظام البيئي يمكنه استيعاب هذه المهمة المتزامنة. كان على Atlassian نشر النطاق الدقيق والإصلاحات. كان على العملاء تحديد كل مثيل، خاصة المنسي أو المكشوف خارجيًا. كان على مزودي الخدمات المدارة ترجمة التنبيهات للعملاء. كان على الوكالات العامة تحديد أولوية الإجراء الطارئ. كان على بائعي الأمن نشر ملاحظات الكشف والاستجابة. كان على مالكي الأعمال اتخاذ قرار بشأن إيقاف منصة التعاون التي قد يحتاجها الموظفون لأداء الاستجابة. تحول عيب المنتج إلى مشكلة تنسيق.

ساعة التصحيح وساعة الخدمة كانتا مختلفتين

غالبًا ما يتم قياس توقيت التصحيح من التقرير إلى التنبيه أو من التنبيه إلى الإصدار المصلح. هذا مفيد لمساءلة البائع، لكنه يمكن أن يخفي ساعة خدمة العميل. تبدأ ساعة العميل عندما يصل التحذير إلى المالك الصحيح وتنتهي فقط عندما يمكن للمؤسسة أن تظهر أن الخدمة الضعيفة تم إصلاحها أو عزلها، وأن فترة التعرض قد تم التحقيق فيها، وأن الخدمة المستعادة جديرة بالثقة بما يكفي لاستخدامها.

يظهر تاريخ تحديث تنبيه Atlassian لماذا تباعدت هذه الساعات. حذر الإشعار الأولي في 2 يونيو من استغلال نشط. في 3 يونيو، قامت Atlassian بتحديث معلومات التخفيف ثم أدرجت الإصدارات المصلحة عبر خطوط الإصدار المدعومة. حذرت أيضًا من أن العملاء لا يمكنهم الوصول إلى الإصدارات المصلحة من خلال ترقية تدريجية. هذه النقطة الأخيرة هي حقيقة استمرارية، ليست حاشية. منتج عنقودي لا يمكن معالجته من خلال عملية تدريجية قد يتطلب توقفًا أوسع وموافقة طارئة وتعطيلًا للمستخدم.

مركز ترقية Confluence العام و الترقية بدون توقف يظهران أن عمل الترقية العادي يشمل الإعداد ومراجعة التوافق والنسخ الاحتياطية واعتبارات العنقود والتحقق. ضغط التنبيه الطارئ هذه المهام. كان على العميل أن يقرر ما إذا كان سيتبع مسار ترقية كامل، أو تطبيق بدائل ملفات مؤقتة، أو عزل المثيل أثناء التخطيط لتغيير أكثر أمانًا. كل خيار يحمل خطرًا: استمرار قابلية الاستغلال، انقطاع تشغيلي، فشل في التوافق، أو تخفيف غير كامل.

النسخ الاحتياطية تعقد هذا الخيار. وثائق النسخ الاحتياطي والاستعادة لـ Atlassian هي إرشادات عامة للمنتج، لكن الحادثة جعلت الغرض منها ملموسًا. العميل الذي يعد علاجًا طارئًا كان بحاجة إلى الثقة في إمكانية استرداد البيانات إذا فشلت الترقية. لكن النسخ الاحتياطي المأخوذ بعد الاستغلال قد يحافظ على أغلفة ويب أو حالة مخترقة، واستعادة إلى إصدار ضعيف قد تعيد المشكلة. النسخ الاحتياطي ليس إغلاقًا. إنه مدخل واحد في مسار استرداد تم اختياره بعناية.

نشر المعهد الوطني للمعايير والتقانة (NIST) SP 800-40 Rev. 4 و SP 1800-31 قبل هذا الحادث بقليل. تلك الأدلة تؤطر التصحيح كعملية مؤسسية تشمل التحديد وتحديد الأولوية والاختبار والتركيب والتحقق ومعالجة الاستثناءات. إنها ليست نتائج خاصة بـ Confluence. إنها مفيدة لأنها تصف العمل المفقود بين "التصحيح موجود" و"الخطر تحت السيطرة".

بالنسبة لـ Confluence، كان للتحقق عدة جوانب. هل تم العثور على كل مثيل، بما في ذلك اختبار، قديم، مكشوف خارجيًا، أو مثيلات مشروع واحد؟ هل تم إصلاح الإصدار أم تم حظر الوصول؟ هل تم تطبيق التخفيف على كل عقدة؟ هل كانت الخدمة تعمل بامتيازات مضيف غير ضرورية؟ هل تم حفظ السجلات قبل التغيير أو الحذف؟ هل تم تدوير بيانات الاعتماد المتصلة؟ هل تم إبلاغ المستخدمين بما يجب تجنبه أثناء تقييد الخدمة؟ هل كان المحتوى المستعاد جديرًا بالثقة؟ يمكن أن تتوقف ساعة التصحيح عندما أصدرت Atlassian الحزم المصححة. توقفت ساعة الخدمة بعد ذلك بكثير، إذا كان لدى العميل دليل.

لهذا السبب يمكن للثغرة المشتركة أن تعرض المؤسسات الأضعف بشكل غير متناسب. قد تمتلك المؤسسات الكبيرة أدوات إدارة الأصول ولوائح التغيير وسجلات محفوظة وبيئات اختبار وفرق استجابة للحوادث. قد يكون لدى الفرق الصغيرة مسؤول واحد ومثيل إنتاج واحد ولا بيئة اختبار منفصلة وقدرة محدودة على تحمل التوقف. يصل نفس التنبيه إلى كلاهما. يجب أن تلاحظ المساءلة عدم التماثل دون التظاهر بأن البائع يمكنه تنفيذ علاج كل عميل.

لغة قابلية الاستغلال حملت وزنًا تشغيليًا

صياغة تنبيه الثغرة ليست علاقات عامة. إنها تحدد ما إذا كان القادة سيسمحون بالتوقف، وما إذا كان المسؤولون سيوقفون العمل الروتيني، وما إذا كانت الوكالات العامة ستطلق عمليات الطوارئ، وما إذا كانت فرق الأمن ستحتفظ بالأدلة قبل إعادة تشغيل الخدمة. تطلبت CVE-2022-26134 لغة واضحة بشكل غير عادي لأن تنفيذ التعليمات البرمجية عن بعد دون مصادقة على منصة تعاون مواجهة للإنترنت يسهل التقليل من شأنه حتى يتم تسمية الدور التجاري.

قال تنبيه Atlassian إن جميع الإصدارات المدعومة من Confluence Server ومركز بيانات متأثرة وأن المشكلة يتم استغلالها بنشاط. ربط سجل المشكلة العام CONFSERVER-79016 العيب بحقن قالب OGNL. عكس إدخال CVE-2022-26134 في NVD لاحقًا درجة أساس CVSS 3.1 تبلغ 9.8. الدرجات هي أدوات خشنة، لكن هنا تطابقت الدرجة مع الواقع التشغيلي: لم تكن هناك حاجة إلى حساب، يمكن الوصول إلى الخدمة عن بعد، ويمكن أن يتبع ذلك تنفيذ تعليمات برمجية عشوائية على المضيف.

أضافت الأسئلة الشائعة لـ CVE-2022-26134 من Atlassian عدة نقاط تهم المساءلة. قالت إن الدخول الموحد (SSO) لن يمنع الاستغلال لأن الثغرة يمكن تشغيلها قبل المصادقة. نصحت بضرورة ترقية المثيلات غير المواجهة للإنترنت. وقالت أيضًا إن Atlassian لا يمكنها تحديد ما إذا كان مثيل العميل قد تم اختراقه وأوصت العملاء بالتحقيق محليًا أو مع المتخصصين. هذا البيان غير مريح لكنه صادق. البائع لا يمتلك كل سجلات العملاء المحلية أو حالة الذاكرة أو تغييرات الملفات أو نشاط الهوية.

قدم المستجيبون للحوادث التفاصيل العملية وراء هذا التحذير. لاحظت Volexity أداة خبيثة في الذاكرة، أغلفة ويب على القرص، وصول إلى جدول المحتوى في بيئة المنتج، ومحاولات لتغيير السجلات. وصف تقرير GreyNoise عددًا كبيرًا من عناوين المصدر التي تحاول الاستغلال ومجموعة واسعة من الأحمال. لاحظ تنبيه التهديدات من Cisco Talos توفر إثبات المفهوم العام والاستغلال النشط. ذكرت Sophos لاحقًا برامج فدية وأحمالًا أخرى وصلت إلى الخوادم الضعيفة. لا تصف هذه التقارير حملة واحدة موحدة. إنها تظهر كيف تنوع مسار استغلال واحد بسرعة إلى تهديدات تشغيلية متعددة.

أدرج تنبيه الثغرات الأكثر استغلالًا بشكل روتيني لعام 2022 بقيادة CISA لاحقًا CVE-2022-26134 من بين الثغرات الأكثر استغلالًا بشكل روتيني في العام. هذه الحالة بأثر رجعي مهمة لأنها تظهر أن الثغرة لم تختف من اهتمام المدافع بعد الأسبوع الأول. الأنظمة التي تركت دون تصحيح، أو استعيدت من صور قديمة، أو نسيت بعد الاستحواذ قد تظل ذات قيمة للمهاجمين.

لذلك يجب أن تجيب لغة قابلية الاستغلال الدقيقة على أربعة أسئلة عملية. هل يمكن للمهاجم غير الموثق الوصول إلى المسار؟ هل الخدمة المستضافة في السحابة متأثرة أم فقط المثيلات المدارة ذاتيًا؟ هل يتطلب التخفيف ترقية كاملة، أو استبدال ملف، أو عزل الشبكة، أو إيقاف التشغيل؟ هل تطبيق الإصلاح ينهي التحقيق، أم يجب على العملاء افتراض أن الاستغلال قد حدث بالفعل؟ أجابت مواد Atlassian العامة على العديد من هذه الأسئلة، وملأ النظام البيئي للمستجيبين العواقب. لم يكن الضعف فقط في ما قاله التنبيه. كان في ما إذا كان كل عميل يمكنه التصرف بناءً عليه بالسرعة الكافية.

كان لا بد من توضيح مسؤولية المستضافة مقابل المدارة ذاتيًا

سجل Confluence هو حالة مسؤولية مشتركة، لكن ليس بالمعنى الغامض أنه يجب على الجميع القيام بعمل أفضل. المسؤولية تتبع السيطرة. تحكمت Atlassian في تطوير المنتج، ونشر التنبيه، وإصدار الإصلاحات، وتعليمات التخفيف الخاصة بالمنتج، ومواد دعم العملاء، ووضوح نطاق السحابة مقابل المدارة ذاتيًا. تحكم العملاء في التعرض، وجرد المثيلات، وامتيازات التشغيل، والنسخ الاحتياطية، والمراقبة، وتنفيذ التغيير، والتحقيق بعد الاستغلال.

صنف تقرير حوادث الأمان للسنة المالية 2022 لـ Atlassian استجابة CVE-2022-26134 كحادثة كبيرة وأكد الاستغلال النشط للمثيلات المواجهة للإنترنت. هذا التقرير من إعداد الشركة مفيد لأنه يؤكد الشدة الداخلية من منظور Atlassian. لا يقدم مراجعة كاملة للسبب الجذري تشرح لماذا هرب العيب سابقًا، وكيف تغير اختبار التطوير الآمن بعد ذلك، أو كيف تم التحقق من ضوابط التكرار بشكل مستقل.

تظهر سياسة نشر التنبيهات الأمنية الحالية لـ Atlassian ومواد تنبيهات الأمان في Confluence كيف يتم تأطير قنوات الإشعار وتوقعات أمان المنتج اليوم. لا ينبغي معاملة السياسة الحالية كدليل على السياسة الدقيقة المعمول بها في مايو 2022. لا تزال تساعد في تحديد ضوابط النظام البيئي: يحتاج العملاء إلى قنوات تنبيه موثوقة، ويحتاج البائعون إلى لغة موجهة للعملاء تحدد كل من الشدة والإجراء.

كان على العملاء المدارين ذاتيًا عبء تشغيلي أصعب. قد يكون مثيل Confluence Server أو مركز بيانات خلف جدار حماية، على الإنترنت العام، خلف وكيل، داخل ترتيب استضافة مدارة، أو على بنية تحتية قديمة. قد يكون مملوكًا لتقنية المعلومات المركزية، أو وحدة أعمال، أو فريق مشروع، أو مقاول. قد يحتوي على إجراءات حالية أو محتوى قديم لا يعتقد أحد أنه حاسم للأعمال حتى تصل حالة الطوارئ. لا يمكن للبائع تحديد كل من هذه النشرات بشكل موثوق من الخارج، خاصة عندما تخفي الترخيص وعلاقات إعادة البيع والاندماجات وتغيرات الشبكة الملكية.

هذا لا يعني أن العملاء يتحملون المخاطر وحدهم. يجب أن يكون تنبيه البائع مبكرًا وواضحًا وقابلًا للتنفيذ ومحدثًا. يجب أن تكون الإصدارات المصلحة متاحة للفروع المدعومة. يجب أن يكون التخفيف المؤقت دقيقًا. يجب أن تتجنب الإجابات العامة الاختباء وراء لغة "تطبيق التصحيحات" العامة عندما يغير الاستغلال النشط المخاطر. تحرك رد Atlassian بسرعة بعد التقرير، لكن السجل العام يترك دون إجابة لماذا كان هناك مسار تنفيذ غير موثق واسع التأثير وما دليل ضمان المنتج الذي تغير بعد الحدث.

بالنسبة للعملاء، يجب أن يكون معيار المساءلة عمليًا بقسوة. يجب أن يكون لمنصة التعاون المدارة ذاتيًا مع إمكانية الوصول العام مالك، وقناة تصحيح، وسلطة صيانة، ونسخ احتياطي مختبر، وسجلات محمية خارج مضيف التطبيق، ومراقبة نقطة النهاية أو المضيف، وحدود شبكة، وخطة اتصالات طارئة لا تعتمد فقط على المنصة المخترقة. إذا كانت الشركة لا تستطيع الإجابة عن من يملك المثيل وكيف سيتم إيقافه عن العمل في غضون ساعات، فإنها لا تعاني فقط من مشكلة إدارة الثغرات. بل لديها مشكلة اعتماد على ذاكرة تشغيلية.

إغلاق العميل يتطلب أدلة، وليس أرقام إصدار فقط

كان تثبيت إصدار Confluence المصلح ضروريًا. لم يكن، بمفرده، شهادة صحة نظيفة. العميل الذي تم استغلاله قبل التصحيح كان عليه الإجابة عما إذا تمت قراءة المحتوى أو تغييره، وما إذا كانت أغلفة الويب لا تزال موجودة، وما إذا كانت بيانات الاعتماد مكشوفة، وما إذا تم تغيير السجلات، وما إذا كان هناك مستخدمون أنشأهم المهاجم، وما إذا تم الوصول إلى مضيفين آخرين، وما إذا كان المحتوى المستعاد يمكن الوثوق به.

حساب Volexity مهم هنا لأنه لاحظ نشاطًا في الذاكرة ونشاطًا قائمًا على الملفات. الفحص البسيط للملفات قد يفوت فئة واحدة. إعادة التشغيل البسيطة قد تزيل أخرى مع فقدان الأدلة المتطايرة. فحص الإصدار قد يقول إن المثيل تم إصلاحه بينما تبقى الاستمرارية في مكان آخر. وضعت الأسئلة الشائعة لـ Atlassian تقييم الاختراق بشكل مناسب مع العملاء والمستجيبين المتخصصين لأن Atlassian لا يمكنها رؤية الحالة المحلية لكل عميل.

لذا فإن التسجيل هو عنصر تحكم، وليس ترفًا. إرشادات CISA لـ استخدام التسجيل على أنظمة الأعمال عامة، لكنها تتحدث مباشرة إلى هذه الفئة من الحوادث. إذا كانت السجلات موجودة فقط على المضيف المخترق، إذا كانت تدور بسرعة كبيرة، أو إذا كان يمكن للخدمة نفسها تغييرها، تصبح الثقة بعد الاستغلال هشة. قد يقوم العميل بالتصحيح ولا يزال غير قادر على إثبات ما حدث. يصبح نقص الأدلة بعد ذلك تكلفة تشغيلية.

تؤكد إرشادات إدارة الثغرات الحالية من المركز الوطني للأمن السيبراني في المملكة المتحدة (NCSC) على الملكية وتحديد الأولوية وسلوك التحديث الافتراضي وقبول الاستثناءات من كبار المسؤولين والتحقق. تضيف إرشادات الاستجابة والتعافي للشركات الصغيرة من NCSC بعد الاستمرارية: الاستعداد والتحديد والحل والإبلاغ والتعلم. هذه ليست نتائج Confluence. إنها مفيدة لأن عملاء Confluence تراوحوا بين المؤسسات المتطورة والمؤسسات الأصغر التي تحتاج نموذج استجابة بسيط.

تطلب الإغلاق أيضًا حكمًا تجاريًا. قد يحتوي Confluence على تعليمات الاستجابة لطوارئ Confluence. قد يحتوي على قوائم اتصال البائع، وملاحظات البنية، أو خطط الاستمرارية. إيقاف تشغيله يمكن أن يبطئ الاستجابة. تركه متصلاً يمكن أن يحافظ على مسار المهاجم. المؤسسة المرنة تخزن أدلة الطوارئ ومسارات الاتصال خارج نفس النظام الذي قد تفشل الثقة فيه. التبعية المشتركة ليست فقط أن العديد من المؤسسات تدير Confluence. إنها أن العديد من المؤسسات تخزن ذاكرة الاستجابة الخاصة بها داخله.

لذا فإن أرقام الإصدار هي دليل فقط عندما تكون مرتبطة بدليل أوسع. أي مثيلات كانت في النطاق؟ أي منها كان له تعرض للإنترنت؟ أي منها تم تصحيحه أو عزله أو إيقاف تشغيله؟ أي منها تم التحقيق فيه لنشاط ما قبل التصحيح؟ أي بيانات اعتماد تم تدويرها؟ أي سجلات تم حفظها؟ أي مالكي أعمال قبلوا المخاطر المتبقية؟ أي مستخدمين تم إبلاغهم بأن الخدمة جديرة بالثقة مرة أخرى؟ بدون هذه الإجابات، تكون المؤسسة قد صححت منتجًا ولكن ليس بالضرورة استعادت سطح عمل يمكن الاعتماد عليه.

سؤال المساءلة من منظور ثانٍ

ركزت التغطية السابقة لهذا الحادث غالبًا على عدم تناسق وقت التصحيح، الفجوة بين إصلاح البائع وعلاج العميل. العدسة الثانية أوسع: التبعية المشتركة. يمكن لمنصة التعاون أن تجلس بهدوء داخل العديد من المؤسسات غير المرتبطة مع خلق تعرض متزامن. عندما تؤدي ثغرة واحدة إلى نفس الطارئ في كل مكان، يصبح السؤال هو ما إذا كان النظام البيئي يمكنه تحديد أولوية الإصلاح دون أن يتعلم كل عميل نفس الدرس بمفرده.

العنصر الأول في هذا النظام البيئي هو دليل البائع. يجب تقييم Atlassian ليس فقط على سرعة التنبيه، ولكن على وضوح قابلية الاستغلال، ونطاق المستضافة مقابل المدارة ذاتيًا، ودعم الفرع، ودقة التخفيف، واستجابة الدعم، وضمان ما بعد الحادث. السجل العام يدعم استجابة طارئة سريعة بعد تقرير Volexity. لا يثبت بشكل عام سجل إصلاح ضمان المنتج التفصيلي. تلك الفجوة ليست اتهامًا. إنها حدود الأدلة.

العنصر الثاني هو جرد العميل. لا يمكن للعملاء تصحيح ما لا يمكنهم العثور عليه. تظهر تقديرات التعرض العامة من Unit 42 وعمل الإشعار من DIVD أن أطرافًا خارجية يمكنها رؤية أعداد كبيرة من المثيلات. إذا كان بإمكان مؤسسة غير ربحية خارجية العثور على مضيف ضعيف قبل أن يتصرف المالك، فإن المالك لديه مشكلة ملكية أصول. كلما أصبحت المنصة مركزية للعمل، قل قبول أن يكون مالك المنصة غامضًا.

العنصر الثالث هو الأتمتة. لا ينبغي أن يعتمد العلاج الطارئ على كل مسؤول يقرأ تنبيهًا في اللحظة المثالية. تحتاج المؤسسات إلى استخبارات ثغرات آلية، ورسم خرائط الأصول، وتقييم قابلية الوصول، وفحوصات التكوين، وأدلة الصيانة، والتصعيد إلى مالكي الأعمال. لا يمكن للأتمتة أن تقرر كل مقايضة، لكنها يمكن أن تقلل الوقت بين التحذير العام والإجراء المؤهل.

العنصر الرابع هو تصميم الاستمرارية. قد تكون Confluence خدمة معرفية بدلاً من نظام دفع، لكن فقدان المعرفة يمكن أن يشل التعافي. إذا كانت الفرق بحاجة إلى Confluence لاكتشاف كيفية عزل Confluence، فإن التبعية دائرية. بيئة ناضجة تحتفظ بخريطة طوارئ دنيا وقائمة اتصال وعملية استرداد خارج نظام التعاون الأساسي.

العنصر الخامس هو الشفافية بشأن المجهولات المتبقية. لا يثبت أي مصدر عدد المؤسسات الفريدة التي تم اختراقها عبر CVE-2022-26134. لا يثبت أي سجل عام حالة استغلال كل عميل. لا يشرح أي تقرير عام من Atlassian بالكامل لماذا هرب العيب سابقًا أو كيف تم منع التكرار. يجب ذكر هذه المجهولات بدلاً من ملئها بافتراضات واثقة.

لذا فإن اختبار التبعية المشتركة ليس "هل نشرت Atlassian تصحيحًا؟" إنه "هل يمكن لمجموعة المؤسسات المعتمدة على Confluence ترجمة تنبيه بائع واحد إلى إصلاح تم التحقق منه قبل أن يتحول سطح الهجوم المشترك إلى ضرر مشترك؟" يظهر سجل 2022 نجاحًا جزئيًا واحتكاكًا واضحًا. سرعة البائع مهمة. استعداد العميل مهم. المستجيبون الخارجيون مهمون. الخطوة التالية في المساءلة هي جعل أدلتهم متصلة.

دليل التبعية يجب أن يكون موجودًا قبل الطارئ

أصعب درس من Confluence هو أنه لا يمكن التحكم في تبعية لأول مرة أثناء الاستغلال. عندما يقول تنبيه إن خدمة تعاون مدارة ذاتيًا معرضة لتنفيذ تعليمات برمجية عن بعد دون مصادقة، تكون المؤسسة قد فقدت بالفعل نافذة التخطيط الهادئة. يجب أن يكون المالكون الصحيحون والمخزونات ونوافذ الصيانة وحالات النسخ الاحتياطي والسلطة الطارئة موجودين قبل وصول التحذير. وإلا يبدأ الاستجابة للحوادث بعمل اكتشاف كان يجب أن يكون عمليات عادية.

يجب أن يكون مالك Confluence قادرًا على الإجابة على أسئلة أساسية دون بدء تحقيق جديد. ما هي عمليات الأعمال التي تعتمد على المساحة؟ هل المثيل Server أو مركز بيانات أم Cloud؟ هل يمكن الوصول إليه من الإنترنت؟ ما فرع الإصدار الذي يستخدم؟ هل الفرع مدعوم؟ من يمكنه الموافقة على التوقف؟ ما الإضافات التي تخلق خطر التوافق؟ أين يتم تخزين النسخ الاحتياطية؟ ما السجلات المحمية خارج المضيف؟ ما الهويات والرموز المميزة المخزنة أو المرتبطة من الخدمة؟ إذا لم تكن هذه الإجابات جاهزة، يكون للثغرة نصف قطر انفجارين: الفني الناتج عن العيب والتنظيمي الناتج عن عدم اليقين.

فصل تنبيه Atlassian بشكل صحيح بين Atlassian Cloud وConfluence Server ومركز بيانات المُدارَين ذاتيًا. كان يجب أن يؤدي هذا التمييز إلى خريطة تبعية داخل كل عميل. الفرق التي تستخدم Cloud بحاجة إلى فهم أن CVE المحدد لا ينطبق على مواقعهم المستضافة. الفرق التي تدير Server أو مركز بيانات بحاجة إلى ملكية فورية وإجراء تغيير. في المؤسسات المختلطة، قد يكون كلاهما صحيحًا. قد تستخدم الشركة Atlassian Cloud مركزيًا بينما لا تزال وحدة أعمال أو شركة مستحوذة أو مختبر أو مقاول تدير مثيلًا أقدم مدارًا ذاتيًا. تصبح التبعية المشتركة صعبة الرؤية عندما تختلف البنية الرسمية عن الواقع.

البرامج منتهية الصلاحية مهمة بشكل خاص. تضمن تقدير Unit 42 للأنظمة المحتمل تأثرها المرئية على الإنترنت مجموعة من الإصدارات منتهية الصلاحية. حالة انتهاء الصلاحية تغير المساءلة لأن مسار التصحيح قد لا يكون مباشرًا. لم يعد العميل يستطيع افتراض دعم البائع الروتيني أو اختبار التوافق أو ترقية الفرع المدعوم. يصبح الخيار هو العزل الطارئ، أو الترحيل، أو الدعم الممتد المدفوع عند توفره، أو قبول خطر غير مدعوم. هذا الخيار يعود لأصحاب الأعمال قبل الاستغلال، وليس لمسؤول واحد في منتصف الليل.

لا ينبغي أن يكون الإشعار الخارجي هو الطريقة الأساسية لاكتشاف الأصول. كان عمل إشعار DIVD قيمًا، ويمكن للمسح العام أن يساعد في تقليل الضرر. لكن عندما تجد جهة خارجية آلاف المثيلات الضعيفة، يكشف الاكتشاف عن قضية حوكمة أعمق: العديد من المشغلين لم يكونوا يعرفون بالفعل ما يكفي عن طبقة التعاون المكشوفة لديهم. مؤسسة ناضجة يجب أن تكون ممتنة للتحذير الخارجي مع التساؤل لماذا احتاجت التحذير في المقام الأول.

يتضمن دليل التبعية أيضًا معرفة العقد والدعم. قد يعتمد العميل على مزود استضافة أو موزع أو مزود خدمة مدارة أو فريق منصة داخلي لتشغيل Confluence. الشخص الذي يتلقى تنبيه Atlassian قد لا يكون الشخص الذي يمكنه التصحيح. الشخص الذي يمكنه التصحيح قد لا يكون مخولًا لإيقاف الخدمة. صاحب العمل قد لا يفهم لماذا انقطاع الويكي أكثر أمانًا من ثغرة تنفيذ مكشوفة. يجب أن تتضمن خريطة التبعية مسارات القرار هذه. وإلا يصبح التنبيه رسالة تبحث عن مالك.

أدلة إدارة التصحيح من NIST مفيدة هنا لأنها تعامل التصحيح كقدرة مخططة بدلاً من مهمة بطولية. التحديد وتحديد الأولوية والاقتناء والاختبار والتركيب والتحقق وإدارة الاستثناءات كلها تتطلب بيانات قبل الأزمة. طارئ Confluence يضغط هذه الخطوات، لكن الضغط ليس إلغاء. الطريقة الوحيدة للتحرك بسرعة دون تغيير متهور هي أن تكون قد تدربت بالفعل على شكل التغيير السريع لتلك الخدمة.

عدسة التبعية المشتركة تغير أيضًا كيف تفكر المؤسسات في الاتصال. إذا كان Confluence يحمل دليل الاستجابة للحوادث وقوائم الاتصال الطارئة ورسومات البنية وملاحظات دعم البائع، فإن نفس المنصة المقيدة قد تزيل التعليمات اللازمة لتقييدها. يحتفظ الفريق المرن بحزمة استجابة دنيا خارج منصة التعاون: المالكون والإصدارات الحالية وطرق الشبكة ومواقع النسخ الاحتياطي وبيانات الاعتماد الطارئة والإجراءات الرئيسية والاتصالات الخارجية. هذه الحزمة ليست براقة. إنها الفرق بين منصة معرفة وشرك معرفة.

الأداة المساءلة هي سجل الإغلاق

بعد ثغرة مثل CVE-2022-26134، أكثر أداة مفيدة هي سجل الإغلاق. إنه ليس بيانًا صحفيًا، وليس لقطة شاشة لإصدار مصلح، وليس بيانًا غامضًا بأن النظام تم تصحيحه. إنه شرح منظم لكيفية انتقال المؤسسة من التنبيه إلى خدمة جديرة بالثقة. يجب أن يكون السجل محددًا بما يكفي ليمكن لصاحب العمل أو المدقق أو شركة التأمين أو وظيفة الإشراف في القطاع العام فهم ما تم فعله وما لا يزال غير مؤكد.

يبدأ سجل الإغلاق بالنطاق. يسرد كل مثيل Confluence تم النظر فيه، بما في ذلك الإنتاج والاختبار والتطوير والأنظمة التي تم إيقاف تشغيلها ولكن لا يزال يمكن الوصول إليها وأنظمة الشركات المستحوذ عليها والترتيبات المستضافة والإصدارات غير المدعومة. يحدد أي منها كان Atlassian Cloud وبالتالي خارج نطاق المنتج لهذه CVE، وأيها كان Server أو مركز بيانات. يحدد أي منها كان مواجهًا للإنترنت وأيها داخلي. يحدد مالك كل مثيل. النطاق ممل فقط حتى يصبح المثيل غير المملوك هو الاختراق.

الجزء الثاني هو الإجراء. لكل مثيل داخل النطاق، يجب أن يذكر السجل ما إذا تم إيقاف تشغيله، أو حظره من الإنترنت، أو ترقيته إلى إصدار مصلح، أو تخفيفه من خلال تعليمات Atlassian المؤقتة، أو إيقاف تشغيله، أو ترحيله. يجب أن يحدد التوقيت: متى تم استلام التنبيه، ومتى تغير الوصول، ومتى تم تثبيت الإصدار المصلح، ومتى اكتمل التحقق، ومتى سُمح للمستخدمين بالعودة. يجب أيضًا تسجيل لماذا تم قبول أي استثناء ومن قبله. قبول كبار المسؤولين لاستثناءات التحديث مهم لأن الخطر لم يعد تقنيًا بحتًا بمجرد أن يصبح الاستغلال النشط عامًا.

الجزء الثالث هو حفظ الأدلة. إذا كان الاستغلال نشطًا قبل الإفصاح، يجب على المؤسسة أن تفترض أن السجلات والذاكرة والملفات وبيانات الاعتماد المتصلة قد تكون مهمة. يجب أن يذكر سجل الإغلاق ما الأدلة التي تم حفظها قبل إعادة التشغيل أو الترقية، وما السجلات المتاحة، وما إذا تم التقاط صور المضيف أو لقطات الذاكرة حيثما كان ذلك مناسبًا، وما الأدلة التي لم يمكن استعادتها. هذا لا يعني أن كل مؤسسة صغيرة يجب أن تجري تحقيقًا جنائيًا متطورًا. يعني أن المؤسسة يجب أن تعرف الفرق بين "بحثنا ولم نجد دليلًا" و"لم يكن لدينا دليل لنظر إليه".

الجزء الرابع هو تقييم الاختراق. أظهر تقرير Volexity أن الاستغلال يمكن أن يشمل أغلفة ويب وأدوات خبيثة في الذاكرة ووصولًا إلى مخزن المحتوى وتغيير السجلات. أظهرت Sophos وGreyNoise وTalos وUnit 42 أن الاستغلال اللاحق يمكن أن يشمل عائلات أحمال متعددة. لذلك يجب أن يوثق سجل الإغلاق الفحوصات التي تم إجراؤها: مراجعة نظام الملفات لمسارات أغلفة الويب المعروفة، وفحص العمليات والاستمرارية، وسجلات التطبيق، ومؤشرات الصدف العكسي، والمستخدمين غير المتوقعين، والاتصالات الصادرة، والوصول إلى مخزن المحتوى، وكشف بيانات الاعتماد، وتنبيهات نقطة النهاية. يجب أيضًا ذكر ما إذا تم استخدام مساعدة متخصصة أو لماذا لم يتم.

الجزء الخامس هو مراجعة الأنظمة المتصلة. نادرًا ما تقف Confluence بمفردها. قد تتكامل مع موفري الهوية وأنظمة الكود المصدري ومنصات التذاكر وأدوات CI/CD والدردشة ومخازن المستندات ومستودعات المحتوى المنظم. إذا تم اختراق مضيف Confluence، فقد تحتاج بيانات الاعتماد المستخدمة من قبل تلك التكاملات إلى التدوير أو المراجعة. سجل تصحيح ضيق يتجاهل بيانات الاعتماد المتصلة يمكن أن يترك المهاجم بمسار ينجو من الثغرة الأصلية. لذلك يجب أن يشمل الإغلاق حسابات الخدمة ورموز API المميزة وكلمات مرور مخزن المحتوى وجلسات الإدارة.

الجزء السادس هو استعادة الأعمال. لا ينبغي أن يعود المستخدمون إلى المنصة فقط لأن عملية الخادم قيد التشغيل. يحتاجون إلى معرفة ما إذا كان المحتوى سليمًا، وما إذا كانت التعديلات التي تم إجراؤها خلال نافذة الاستجابة قد تم حفظها، وما إذا كانت المرفقات متاحة، وما إذا كان البحث يعمل، وما إذا كانت الإشعارات جديرة بالثقة، وما إذا كانت أي صفحات أو مساحات مقيدة بانتظار المراجعة. إذا كانت المنصة تحتوي على إجراءات تشغيلية، فإن سلامة المحتوى مهمة بقدر التوفر.

الجزء السابع هو التعلم. يجب أن يحدد سجل الإغلاق لماذا كان المثيل مكشوفًا، ولماذا كان على فرع الإصدار الخاص به، وما إذا كانت قنوات التنبيه وصلت إلى الأشخاص المناسبين، وما إذا كانت الموافقة على التوقف بطيئة، وما إذا كانت النسخ الاحتياطية مختبرة، وما إذا كانت السجلات كافية، وما إذا كانت أدلة الطوارئ خارج Confluence. هنا تتحول المساءلة من اللوم إلى تحسين السيطرة. الغرض ليس معاقبة الشخص الذي طبق التصحيح. إنه جعل التنبيه المشترك التالي أقل فوضوية.

دور Atlassian في مثل هذا الإغلاق هو توفير الحقائق الخاصة بالمنتج التي يحتاجها العملاء: النطاقات المتأثرة، والفروع المصلحة، وصلاحية التخفيف، وملاحظات قابلية الاستغلال، ونطاق السحابة، وقيود الترقية، وتحذيرات ما بعد الاستغلال. دور العملاء هو تحويل تلك الحقائق إلى أدلة محلية. يمكن للوكالات العامة والمستجيبين الخارجيين المساعدة من خلال تحديد الأولويات والمراقبة ونشر سياق الكشف. لا يمكن لأي من هذه الجهات أن تحل محل الآخرين بالكامل. سجل الإغلاق هو حيث تلتقي أدلتهم.

ثغرات Confluence المتكررة يجب أن تغير سؤال مجلس الإدارة

CVE-2022-26134 ليست ثغرة Confluence الحرجة الوحيدة في الذاكرة العامة. النمط الأوسع لعلاج Confluence الطارئ المتكرر يجب أن يغير سؤال مجلس الإدارة من "هل قمنا بتصحيح تلك CVE؟" إلى "لماذا تتطلب طبقة التعاون هذه إجراءً طارئًا متكررًا، وكيف نحد من عواقب الأعمال عندما يحدث ذلك؟" لا يحتاج مجلس الإدارة إلى معرفة كل تفاصيل OGNL. يحتاج إلى معرفة ما إذا كانت المؤسسة مستعدة هيكليًا لتنبيه Confluence التالي.

لهذا الاستعداد تكلفة. قد يتطلب الحفاظ على Confluence محدثة توقفًا ومراجعة إضافات وتواصل مع المستخدمين واختبار واحتكاك تجاري عرضي. تقييد الوصول إلى الإنترنت قد يتطلب VPN أو وصول لا يعتمد على الثقة أو تغييرات في سير عمل الشركاء. الحفاظ على سجلات ونسخ احتياطية محمية يكلف تخزينًا ووقت موظفين. يمكن أن يتطلب إيقاف المثيلات غير المدعومة جهد ترحيل. هذه التكاليف غالبًا ما تكون مرئية قبل الحادث، بينما الاختراق الذي تم تجنبه غير مرئي. المساءلة تعني جعل المخاطر التي تم تجنبها مرئية بما يكفي حتى لا يعامل القادة الصيانة كتدبير منزلي اختياري.

بعد الاستحواذ هو أيضًا حقيقي. يمكن أن تتراكم مساحات Confluence سنوات من الذاكرة المؤسسية. الترحيل صعب لأن الصفحات والأذونات والمرفقات والروابط والوحدات الكبيرة والتكاملات تصبح مضمنة في العمل. يمكن أن تجعل هذه الالتصاق قرارات الترقية الطارئة أصعب. إضافة هشة أو سمة قديمة يمكن أن تبقي المؤسسة على فرع ضعيف لأن الترحيل يبدو مزعجًا للغاية. راحة البقاء ساكنًا تصبح تعرضًا أمنيًا. عملية حوكمة ناضجة تسمي هذه المقايضة بدلاً من تركها مدفونة في تراكم التذاكر.

بالنسبة للعملاء الخاضعين للتنظيم والقطاع العام، يجب أن يشمل سؤال مجلس الإدارة الاستمرارية. إذا كان Confluence يستضيف خطط الطوارئ وتفسيرات السياسة وملاحظات القضايا ووثائق البنية التحتية وإجراءات الخدمة، فإن الإغلاق الأمني يمكن أن يؤثر على العمل العام. يجب أن يعرف المالك أي المعلومات يجب أن تكون متاحة خارج Confluence أثناء حدث أمني. هذه ليست فقط النظافة السيبرانية. إنها استمرارية الذاكرة المؤسسية.

من المحتمل أن يتكرر اختبار التبعية المشتركة لأن منصات التعاون المستخدمة على نطاق واسع تركز المعرفة. الدرس من سجل Atlassian لعام 2022 ليس أن العملاء يجب أن لا يثقوا في المنصة. إنه أن الثقة يجب أن تكون محدودة تشغيليًا. يجب أن يكون العملاء قادرين على التصحيح بسرعة، والعزل بشكل أسرع، والتحقيق بصدق، والحفاظ على المعرفة الأساسية قابلة للوصول حتى عندما تكون المنصة موضع شك. يجب على البائع أن يجعل هذا العمل أسهل من خلال تنبيهات دقيقة وفي الوقت المناسب وصريحة تقنيًا. يجب أن يقيس النظام البيئي النجاح من خلال الإغلاق الذي تم التحقق منه، وليس بلحظة ظهور إصدار مصلح.

هناك أيضًا درس شراء. غالبًا ما يسأل المشترون ما إذا كان منتج التعاون يدعم المصادقة والنسخ الاحتياطية وقنوات الدعم والتوفر العالي. يجب أن يسألوا أيضًا كيف تصل إرشادات الأمان الطارئة إلى المشغلين، ومدى سرعة تلقي الفروع المدعومة للإصلاحات، وماذا يحدث عندما لا يمكن الوصول إلى إصدار مصلح من خلال ترقية تدريجية، وما الأدلة التي يجب على العملاء حفظها قبل إعادة تشغيل مثيل مشبوه. هذه الأسئلة لا تجعل المشتري مسؤولاً عن كود البائع. تجعل المشتري مسؤولاً عن معرفة كيف سيتم إدارة أداة مشتركة عندما يصل الطارئ التالي.

ملاحظة حول الطباعة

ما يجب قياسه بعد ذلك

بطاقة أداء مفيدة بعد الحادث ستقيس الوقت حتى وعي العميل، الوقت حتى تأكيد الجرد، الوقت حتى عزل الأنظمة المواجهة للإنترنت، الوقت حتى الإصدار المصلح المدعوم، الوقت حتى الثقة الجنائية، والوقت حتى استعادة خدمة الأعمال. هذه ساعات مختلفة. دمجها في مقياس تصحيح واحد يجعل النظام البيئي يبدو أكثر تحكمًا مما هو عليه.

بالنسبة لـ Atlassian، سيتضمن الدليل العام الدائم سجل التنبيه، وتحسينات دعم العملاء، وتغييرات التطوير الآمن، وتحليل المتغيرات، والطريقة التي تقلل بها فرق المنتج من احتمال تكرار مسار تقييم تعبير غير موثق. بالنسبة للعملاء، سيتضمن الدليل الدائم قوائم المالكين والسجلات المحمية وأدلة الطوارئ والنسخ الاحتياطية المختبرة وإجراءات تدوير بيانات الاعتماد والموافقة التجارية لإيقاف أنظمة التعاون تحت الاستغلال النشط. بالنسبة للوكالات العامة، سيتضمن الدليل الدائم تحديد الأولويات الملزم حيثما ينطبق وإرشادات واضحة للمؤسسات غير الفيدرالية التي تواجه نفس الخطر دون نفس السلطة.

تعلم حادثة Confluence في النهاية أن برامج التعاون يمكن أن تصبح بنية تحتية. بمجرد أن تفعل، لم يعد الثغرة الحرجة حدثًا لصيانة المنتج وحده. إنه اختبار لمعرفة ما إذا كانت المعرفة والاستمرارية والأدلة الأمنية موزعة بشكل جيد بما يكفي حتى لا يجعل عيب واحد كل مؤسسة معتمدة ترتجل في نفس الوقت.