Sicra Header Logo
  • Karriere
  • Om oss
  • Folk
Norsk
Kontakt oss
  1. Kunnskap
  2. Innsikter
  3. Blogg
Blogg
23.06.2022
min tid å lese

Sårbarhet i Splunk Enterprise

Hva gjør du når løsningen ikke kan implementeres raskt nok?
<span id="hs_cos_wrapper_name" class="hs_cos_wrapper hs_cos_wrapper_meta_field hs_cos_wrapper_type_text" style="" data-hs-cos-general-type="meta_field" data-hs-cos-type="text" >Sårbarhet i Splunk Enterprise</span>
Sicra_Portrait_Crop_1200x1500px_9480
Erik Feed WieLogg og forensics
Splunk-spesialist med analytiske evner

Dersom en trusselaktør klarer å ta kontroll på en av dine servere, kan aktøren bruke Splunk Universal Forwarder klienten på serveren til å distribuere ondsinnet programvare til alle andre Splunk Universal Forwardere i nettet, som blir administrert av samme Deployment Server.

Dette er realiteten i sårbarheten CVE-2022-32158. Løsningen på problemet er ifølge Splunk å oppgradere Splunk instansene dine til versjon 9.0 som ble lansert 14. juni. Men hvor enkelt er det å bare oppgradere Splunk til versjon 9.0? Rent teknisk er det jo bare å oppgradere programvare, men du vil jo gjerne ha testet at all din konfigurasjon faktisk fungerer i den nye versjonen først.

En quickfix før ferien

Det kan være flere grunner til at det å oppgradere Splunk serverne dine akkurat nå ikke er like enkelt som å oppdatere Windows med siste sikkerhetsoppdateringer. For det første så er det ikke en mindre oppgradering, det er en ny hoved versjon. Normalt sett ville man avvente i kanskje tre måneder for å se an stabiliteten i den nye versjonen. Så vil du sette opp et testmiljø for å verifisere at alle dine inputs fortsatt fungerer som tiltenkt i den nye versjonen. Deretter verifiserer du alle annen konfigurasjon, dashbord, rapporter, datamodeller, alarmer, analyser osv.

Nå er du kanskje klar til å begynne å oppgradere servere i produksjons miljøet. Men så kommer den andre siden av problemet, Sårbarheten er publisert 14. juni, De fleste bedrifter innfører endrings frys i disse dager, og det er ikke populært å skulle haste oppgradere hele logg-analyse-løsningen under frys perioden. Det finnes et alternativ som kan innføres umiddelbart for å eliminere sårbarheten frem til en får oppgradert til Splunk Enterprise 9.0. Dette er en midlertidig løsning. Du kan skru av Deployment server funksjonaliteten.

Konsekvensen av å skru av denne er at du ikke lenger er i stand til å pushe ut apper/konfigurasjon til forwarderne i nettet. All endring av konfigurasjon på eksisterende forwardere og alt oppsett av nye vil måtte gjøres manuelt frem til oppgradering er gjennomført.

Hvordan skrus Deployment funksjonaliteten av?

Fra kommandolinjen på Splunk serverens %SPLUNK_HOME%/bin folder kjøres kommandoen

På Linux systemer: ./splunk disable deploy-server
På Windows systemer: splunk disable deploy-server

Bilde12-Sicra-1

Hvordan sjekke status på Deployment funksjonaliteten?

Fra kommandolinjen på Splunk serverens %SPLUNK_HOME%/bin folder kjøres kommandoen 

På Linux systemer: ./splunk display deploy-server
På Windows systemer: splunk display deploy-server 

Bilde13-Sicra-1

Referanser og ressurser

Fra Splunk: "SVD-2022-0608 | Splunk"

Fra CVE databasen til Mitre: "CVE – CVE-2022-32158 (mitre.org)"

Fra Center for Internet Security: "A Vulnerability in Splunk Enterprise Deployment Servers Could Allow for Arbitrary Code Execution (cisecurity.org)"

Det kan være flere grunner til at det å oppgradere Splunk serverne dine akkurat nå ikke er like enkelt som å oppdatere Windows med siste sikkerhetsoppdateringer.

Les mer

Cybersikkerhet som konkurransefortrinn – trygghet som investerer i tillit
Blogg

Cybersikkerhet som konkurransefortrinn – trygghet som investerer i tillit

Sikkerhet som gir tillit – og et fortrinn i konkurransen.
Sikkerhetstrening for ansatte: Slik bygger du bevissthet
Blogg

Sikkerhetstrening for ansatte: Slik bygger du bevissthet

Sikkerhetsopplæring virker når den er realistisk, tilpasset og løpende.
NIS2 kommer – men hvem eier egentlig ansvaret for sikkerheten?
Blogg

NIS2 kommer – men hvem eier egentlig ansvaret for sikkerheten?

Fagblogg
Cybersikkerhet
NIS2 skjerper kravene – noen må ta eierskap til informasjonssikkerheten.
10 sikkerhetstiltak virksomheten bør ha på plass før ferien
Blogg

10 sikkerhetstiltak virksomheten bør ha på plass før ferien

Fagblogg
Cybersikkerhet
10 tiltak som gjør virksomheten bedre rustet før sommerferien.

Skreddersydd cybersikkerhet for virksomheter og institusjoner – så dere kan vokse, innovere og jobbe uten bekymringer.

Ta kontaktRing oss +47 648 08 488
Hold deg oppdatert
Motta siste nytt fra Sicra

Linker
BærekraftFAQPartnereSertifiseringerKarrierePresse
Kontakt

Tel: +47 648 08 488
E-post: firmapost@sicra.no

Rosenholmveien 25, 1414
Trollåsen. Norge

Følg oss på LinkedIn
Sertifiseringer
iso27001-white
ISO 27001
miljofyrtarnlogo-hvit-rgb
Miljøfyrtårn
Sicra Footer Logo
Sicra © 2025
Personvern