Cette section peut vous aider à répondre à diverses questions lors de l'activation des services de configuration sécurisée dans un locataire Netskope.
What does the vulnerability look like?
La vulnérabilité concerne des modifications dans les configurations de Netskope Client qui sont définies par l'administrateur du locataire.
When will Netskope have the fix for the issue?
Netskope publiera un correctif avec la version 129.0.0. Vous pouvez utiliser Netskope Client version 123 (123.0.15), 126 (126.0.9), 129.0.0 ou supérieure et le site Secure Configuration Service option dans l'interface utilisateur du locataire pour appliquer le correctif.
Which version of the Netskope Client is vulnerable to this?
Toutes les versions du Netskope Client sont vulnérables à moins que Secure Configuration Service ne soit activé depuis l'interface utilisateur du locataire. Les versions 123.0.0, 126.0.0, 129.0.0 et supérieures Netskope Client prendront en charge le correctif.
To apply the fix, what should I do next?
Pour activer ce correctif :
-
Assurez-vous que l'option "Secure Enrollment" est activée et que les clients sont déployés avec Authentication token pour le mode UPN (il n'est pas nécessaire d'envoyer des jetons dans l'IDP et l'invitation par courrier électronique).
-
Assurez-vous que les versions 123.0.0 et supérieures de Netskope Client sont déployées.
-
Enable Netskope Client Secure Configuration from tenant UI.
What is the impact of applying the fix on users with Netskope Client?
Reportez-vous à ce qui suit pour en voir l'impact :
-
Les utilisateurs déjà inscrits avec la version 123.0.0 de Netskope Client n'auront pas d'impact.
-
Dans un premier temps, Netskope Client peut afficher une erreur 405 lors du téléchargement de la configuration après l'activation de la fonctionnalité, mais le problème sera résolu automatiquement.
-
-
New Les inscriptions d'utilisateurs avec Netskope Client version 123.0.0 et avec Secure Enrollment et Netskope Client Secure Configuration for APIs n'auront pas d'impact.
-
Les utilisateurs dont la version de Netskope Client est antérieure à 123.0.0 verront l'erreur Config Download failed avec le code 405 et ne pourront pas télécharger les configurations.
-
Les utilisateurs continueront à diriger le trafic, mais les configurations New ne seront pas téléchargées pour les utilisateurs.
-
How can I roll back the feature, if there are any issues in their environment?
Si vous rencontrez des problèmes, désactiver la fonction Netskope Client Secure Configuration reviendra à la workflowprécédente.
Is there a countermeasure available to fix the gap?
La seule contre-mesure disponible consiste à empêcher les utilisateurs d'installer ou d'ajouter des certificats tiers dans le magasin de confiance du système d'exploitation de leur machine. Cela empêchera les utilisateurs d'effectuer des MITM et de modifier les configurations.
How were we exposed before this fix?
Un utilisateur disposant de privilèges d'administrateur aurait pu modifier les configurations à l'aide d'outils MITM tels que Burp, Fiddler, ZAP, etc. Le changement de configuration peut comprendre, sans s'y limiter, la modification des pages Allow disabling of Netskope Client, Disabling Steering hardening configuration, Disabling tamper proofing et ainsi de suite.
How do I identify if the flaw is being exploited or abused in my environment?
Netskope liste le périphérique et le statut du périphérique dans l’interface utilisateur. Les informations sont listées sous Settings > Security Cloud Platform > Netskope Client > Devices.
Netskope fournit des points de terminaison APIv1 intégrés dans les outils SIEM et SOAR pour générer des alertes basées sur l'état du client sur une machine.
Les mêmes informations sont également exposées via le point de terminaison APIv1. Le point final est le suivant :
-
api/v1/clients
-
Signification des valeurs de Status_v2 : 3-Désactivé 2-Activé 0-Non installé
Vous trouverez ci-dessous quelques-uns des indicateurs qui peuvent révéler l'existence d'un abus :
-
Configuration pour empêcher les utilisateurs de désactiver le client, mais l'utilisateur a désactivé le client.
-
Configurations pour empêcher la désinstallation du client du point de terminaison, mais l'utilisateur a supprimé le client.
-
Configuration pour la classification des périphériques et le périphérique de l'utilisateur est répertorié dans une section particulière de classification des périphériques, mais l'utilisateur est en mesure de la contourner.
What happens if I enable Secure Configuration Service but I have a Client which is not on at least version?
Toutes les versions du client 123 (123.0.16), 126 (126.0.9), 129 ou supérieures fonctionneront comme prévu. Les clients qui ne sont pas mis à niveau vers ces versions au moins ne pourront pas télécharger la configuration et ne pourront pas inscrire les utilisateurs de New ou télécharger les configurations correctement.
Do I need to re-enroll all our existing users?
Non, la correction ne nécessite pas la réinscription des utilisateurs.
Do we plan on making a public disclosure (CVE) here?
Oui, il sera indiqué sous le nom CVE-2024-7402.
Q. What happens if I am an API only user?
Si un utilisateur n'utilise pas le site Netskope Client, assurez-vous que le jeton d'authentification de l'inscription sécurisée est activé et appliqué. L'activation de Secure Configuration ne changera pas l'expérience de l'utilisateur avec le locataire, mais il sera protégé contre les failles de sécurité, en particulier s'il décide d'utiliser le site Netskope Client ultérieurement.

