CiscoのIdentity Services Engine(ISE)で最近公表された脆弱性は、ネットワーク認証およびアクセス制御システムの保護において組織が直面し続ける課題を浮き彫りにしている。
この脆弱性により、リモートの認証不要な攻撃者は、細工したRADIUSリクエストを通じて予期しないシステム再起動を引き起こし、サービス拒否(DoS)状態に陥らせることができる。
障害を引き起こしたバグ
この脆弱性(CVE-2024-20343)は、システムによって以前に拒否されたエンドポイントからの認証失敗が繰り返された場合に、Cisco ISEがそれを処理する方法のロジックエラーに起因する。
RADIUS機能の失敗を繰り返したクライアントからのRADIUSリクエストを拒否設定が有効になっている場合(3.4.0から3.4 Patch 3までのバージョンではデフォルト設定)、ISEは特定のアクセスリクエストを誤って処理する。
攻撃者は、すでに拒否対象として記録されたMACアドレスを標的に、細工したRADIUSアクセスリクエストメッセージを複数送信することで、この脆弱性を悪用できる。
こうした悪意あるリクエストが処理されると、システムはクラッシュし、予期せず再起動する。
この再起動により、一時的ではあるものの、認証サービスとネットワークの可視性が失われ、業務に支障をきたす可能性がある。
IDベースのネットワークアクセス制御、コンプライアンスの適用、エンドポイントの可視化をISEに依存している組織では、その結果、ユーザーやデバイスのアクセスが停止する、ネットワーク全体に及ぶ認証障害が発生する可能性がある。
この攻撃には有効な認証情報が一切必要ないため、影響を受けるバージョンのISEを運用する企業では、さらされるリスクが大幅に高まる。
影響を受けるバージョン
この脆弱性の影響を受けるのは、影響を受けるRADIUS拒否設定がデフォルトで有効になっているCisco ISEの3.4.0、3.4 Patch 1、3.4 Patch 2、3.4 Patch 3である。以前のリリース(3.3以下)と新しいバージョン(3.5以降)は影響を受けない。
Ciscoのセキュリティアドバイザリによると、悪用が可能なのは失敗を繰り返したクライアントからのRADIUSリクエストを拒否設定が有効になっている場合に限られる。管理者は管理インターフェースからこの設定を確認できる。
この設定を無効にすれば一時的な緩和策となり、繰り返し失敗したリクエストをシステムが拒否しなくなるため、ロジック上の欠陥を発動させる要因を排除できる。
ただしCiscoは、設定を再び有効にする前に、脆弱性を緩和する公式パッチ(3.4 Patch 4以降)を組織が適用するよう推奨している。
小さな欠陥がもたらす大きな影響
Cisco Identity Services Engine(ISE)は、企業ネットワーク向けの認証・認可・アカウンティング(AAA)を一元管理するプラットフォームとして機能する。
セキュリティポリシーを適用し、デバイスのコンプライアンスを管理するとともに、有線、無線、VPN環境全体でユーザーアクセスを制御する。そのため、ISEのサービス中断は組織全体に連鎖的な影響を及ぼしかねない。
悪用によってシステムが再起動すると、進行中の認証セッションはすべて終了する。
正規のユーザーが締め出され、IoTや運用デバイスが接続を失い、ISEのテレメトリに依存するネットワーク可視化ツールが機能しなくなる可能性がある。
大企業では、短時間の中断であっても、事業継続性、生産性、コンプライアンス報告に支障をきたす可能性がある。
さらに、この攻撃はリモートから認証なしで実行できるため、脅威アクターはこれを陽動に利用し、ネットワーク上の別の場所で進行している他の悪意ある活動を隠すこともできる。
エクスプロイトが単純であることは、機会をうかがう攻撃者にとっての魅力を高める。特に、重要インフラや認証システムの冗長性が限られた組織を標的とする攻撃者にとってはなおさらである。
サイバーレジリエンスの強化
組織は、Cisco Identity Services Engine(ISE)の脆弱性にさらされるリスクを低減するため、短期および長期にわたって複数の対策を直ちに講じることができる。
Ciscoのソフトウェアパッチを適用することが最も効果的な対策だが、追加の設定変更やネットワーク強化によって、悪用を防ぎ、停止時間のリスクを最小限に抑えることができる。
- 脆弱なRADIUS設定を無効にすることで悪用を防ぎ、その後Cisco ISE Patch 4以降を適用して欠陥を恒久的に修正し、安全に設定を再有効化する。
- ISEの設定を監査・強化することで、リスクのあるデフォルト設定を排除し、システム全体のセキュリティを高める。
- RADIUSインフラを分離・保護するため、厳格なネットワーク分離、アクセス制御、ファイアウォールを導入し、信頼できない送信元への露出を制限する。
- 継続的に監視する認証アクティビティに、悪用の試みを示す異常な急増や失敗の繰り返しがないか確認する。
- 耐障害性と最新状態を確保するため、継続性を維持できるようISEノードを冗長化し、最新のCiscoアドバイザリとパッチを適用してシステムを常に更新する。
こうした緩和策を実施することで、停止のリスクを最小限に抑え、ネットワークの安定性を強化し、サイバーレジリエンスを高めることができる。
この脆弱性は、セキュリティ制御とシステムのレジリエンスの間にある微妙な均衡を浮き彫りにしている。
一方、「繰り返し失敗の拒否」設定は、不適切な動作をするクライアントをブロックしてネットワークの衛生状態を改善するために設計されたものだったが、その欠陥のあるロジックが意図せず悪用への道を開いた。
この脆弱性は、ゼロトラストの原則(暗黙の信頼を排除し、設計段階ですべての接続を検証するもの)の必要性を改めて示している。

