Microsoftの2022年10月のパッチチューズデーには、製品群の50以上の異なる部分に存在する80件を大幅に超える脆弱性を修正するセキュリティ更新が含まれているが、Exchange Serverで先月報告されたProxyNotShellの脆弱性は一覧に含まれていない。
主な脆弱性として修正されたものにはCVE-2022-41033(現在積極的に悪用され、攻撃者にシステム権限を与える可能性があるWindows COM+ Event System Serviceのゼロデイ脆弱性)などがあり、CVE-2022-34689は、英国のNational Cyber Security Centre(NCSC)と米国のNational Security Agency(NSA)が報告したWindows CryptoAPIの脆弱性で、攻撃者がX.509証明書を操作して身元を偽装できる可能性がある。
SANSのリサーチディーンであるJohannes B. Ullrich氏は、更新プログラムの分析で、最も深刻な脆弱性はCVE-2022-37968であると指摘した。これは、Azure Arc対応Kubernetesクラスターのクラスタ接続機能に影響する権限昇格の脆弱性で、CVSSスコアは10.0と評価されている。この脆弱性により、攻撃者がKubernetesクラスターを管理者として制御できる可能性がある。
それでも、Sophosの研究者であるAngela Gunn氏とMatt Wixey氏は指摘した。ファイルシステム上の空のフォルダーを攻撃者が削除できるだけの、一見無害な脆弱性であるCVE-2022-38022でさえ、「攻撃を連鎖させる世界では、このような小さな欠陥も、より大規模な攻撃手順の一部になり得るため、パッチを適用すべきだということを思い出させてくれる」。
関連記事:データ災害まであと数クリック:エンタープライズセキュリティの現状
ProxyNotShellは解消されず
注目すべきことに、今回の更新にはProxyNotShell向けのパッチが含まれていない。これは、先月ベトナムのセキュリティ企業GTSCが発見した、Microsoft Exchange Serverのゼロデイリモートコード実行脆弱性2件を指す。
Microsoftは、Exchange Serverのセキュリティ更新について詳しく説明したブログ記事でこの事実を強調し、「2022年10月のSUには、2022年9月29日に公表されたゼロデイ脆弱性(修正は含まれていない、CVE-2022-41040およびCVE-2022-41082)。これらの脆弱性への緩和策を適用するには、こちらのブログ記事を参照してほしい。CVE-2022-41040およびCVE-2022-41082については、準備が整い次第、更新プログラムをリリースする」と記している。
Qualysのセキュリティ研究者Ankit Malhotra氏は、Microsoftは「不完全なパッチのリリースを急ぎたくないため、細心の注意を払っている可能性が高い。Microsoftは、推奨されたURL書き換えによる緩和策が複数回回避されたため、CVE-2022-41040の緩和策を改訂する必要がこれまでに何度も生じている点にも留意すべきだ」と述べた。
Malhotra氏は、Exchange Serverは2つの主な理由から特に魅力的な標的であるため、ProxyNotShellの悪用が増加する可能性が高いと述べた。「第一に、Exchangeはメールサーバーなので、インターネットに直接接続されていなければならない。インターネットに直接接続されていることで、世界中のどこからでもアクセス可能な攻撃対象領域が生まれ、攻撃を受けるリスクが大幅に高まる。第二に、Exchangeは事業に不可欠な機能だ。組織は、事業に深刻な悪影響を及ぼさずにメールを単純に切断したり停止したりすることはできない」
こちらも参照:主要なセキュアメールゲートウェイソリューション
セキュリティ通知向けの新しいRSSフィード
Microsoftはまた、ユーザーがセキュリティ通知を常に把握できるよう、新しいRSSフィードを発表した。
Security Update Guideは、Microsoftが新たな脆弱性への緩和策を共有するため、月例パッチのサイクル外でも脆弱性情報を提供する情報源となる。
Microsoftは、ユーザーがメール通知を受け取る方法も変更した。
Active Directoryの変更
Microsoft Active DirectoryのシニアプログラムマネージャーであるCliff Fisher氏がTwitterで指摘したように、同社はActive Directory環境にも大幅な変更を加えた。これには、ブルートフォース攻撃を軽減するため、パスワードを一定回数間違えると管理者アカウントをロックアウトする機能などが含まれる。
新しいポリシーは、Local Computer Policy\Computer Configuration\Windows Settings\Security Settings\Account Policies\Account Lockout Policiesにある。Microsoftのベースライン推奨値は10/10/10で、10分以内に10回ログインに失敗するとアカウントがロックアウトされ、ロックアウト状態は10分間続くことを意味する。
パスワードのセキュリティを向上させるため、新しいマシンのローカル管理者アカウントのパスワードには、4種類の基本的な文字種(小文字、大文字、数字、記号)のうち少なくとも3種類を含めることも必要になる。ただし、より複雑でないパスワードを使用したい場合は、Local Computer Policy\Computer Configuration\Windows Settings\Security Settings\Account Policies\Password Policyで変更できる。
こちらも参照:主要なActive Directoryセキュリティツール





