
Политика CloudPassage Halo для обнаружения уязвимости CVE-2014-3566 (AKA POODLE)
##Mangy Beast
Мы не будем повторять мельчайшие детали CVE-2014-3566, также известной как POODLE. Если вы оказались здесь, вероятно, ищете надёжный способ обнаружения и устранения.
Предыстория: POODLE затрагивает протокол Secure Sockets Layer (SSL) версии 3. Опасность заключается в том, что злоумышленник, способный манипулировать сетевым трафиком и перехватывать пакеты из потока данных, зашифрованного с помощью SSLv3, может потенциально определить повторяющееся содержимое этого потока (например, ключ сессии в cookie).
Обнаружение: Загрузите JSON-файлы политик, ссылки на которые приведены в конце этой статьи, и импортируйте их в свою учётную запись портала Halo. Назначьте политику группе, содержащей поддерживаемые образы рабочих нагрузок (см. поддерживаемые платформы ниже), и выполните принудительное сканирование всех подозрительных узлов.
Примечания для Linux: Имейте в виду, что две проверки элементов конфигурации будут конфликтовать для рабочих нагрузок, использующих mod_nss. Ранние версии не имеют такой широкой поддержки TLS, как новые, поэтому если вы видите предупреждения от набора проверок mod_nss, возможно, потребуется отключить ту проверку, которая не применима к вашим рабочим нагрузкам. Если вы выполняете сканирование для нескольких версий ОС (например, RHEL 5.10 и RHEL 6.5), следует клонировать эту политику и отключить неподходящее правило для каждого случая.
Примечания для Windows: Поскольку путь в реестре Windows для отключения SSLv3 не существует, проверка будет показывать «неопределённый результат». В данном случае «неопределённый» = «уязвимый», так как поведение операционной системы Windows Server по умолчанию включает SSLv3.
Устранение: Отключите небезопасные версии протоколов в конфигурациях Apache. Конкретные сведения можно найти в инструкциях по устранению внутри политики.
Поддерживаемые платформы: Операционные системы на основе RHEL с Apache (протестировано на CentOS и Oracle Linux версий 5.10 и 6.5), Windows Server 2008 и Windows Server 2012
Файлы:
cve-2014-3566-poodle-rpm-based-distributions.policy.json
cve-2014-3566-poodle-windows-server-2008-2012.policy.json