Vulnerabilidades em software AnyConnect da CISCO [CTIR]

1. Foram publicadas atualizações sobre as vulnerabilidades no software CISCO AnyConnect, conforme descrito nas Common Vulnerabilities and Exposures (CVE) abaixo relacionadas:
2. Cisco AnyConnect é um agente unificado de endpoint que permite o acesso remoto às redes corporativas. As vulnerabilidades, caso exploradas, permitem que ameaças, de posse de credenciais válidas, executem códigos arbitrários em dispositivos com sistema operacional Windows com privilégios de sistema (SYSTEM).

3. O Centro de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos de Governo (CTIR Gov) solicita às instituições da Administração Pública Federal (APF) e orienta as demais entidades/instituições, que identifiquem sistemas vulneráveis sob sua responsabilidade e apliquem com urgência as devidas correções, conforme orientações do fabricante, disponíveis nos links:

4. Com o objetivo de aumentar o nível de segurança do processo de autenticação e de acesso remoto às redes corporativas, o CTIR Gov recomenda a adoção das seguintes medidas:
– Implementar senhas fortes;
– Impedir o reuso de senhas;
– Desabilitar usuários em inatividade, em conformidade com a política de segurança cibernética da instituição;
– Implementar outro fator de autenticação como camada adicional de segurança; e
– Aplicar o princípio de privilégio mínimo no cadastramento e atualizações de usuários.

5. O CTIR Gov, em atenção ao Decreto 10.748/2021, solicita às entidades responsáveis pelas Equipes de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos Setoriais que orientem a constituency de seus respectivos setores sobre o tratado nesta Recomendação. Reforça também que a participação dos órgãos e das entidades da administração pública federal direta, autárquica e fundacional na Rede Federal de Gestão de Incidentes Cibernéticos é obrigatória. Desta forma, o processo de formalização da adesão deverá ser operacionalizado em linha com tal normativo e com as orientações constantes da página eletrônica do CTIR Gov (https://www.gov.br/ctir/pt-br/assuntos/perguntas-frequentes-decreto-10-748-2021/perguntas-frequentes-sobre-o-decreto-10-748-2021).

6. O CTIR Gov ressalta que, de acordo com os artigos 15 e 17 do Decreto Nº 9.637, de 26 de dezembro de 2018, que institui a Política Nacional de Segurança da Informação, cada órgão é responsável pela proteção cibernética de seus ativos de informação. Referência:

https://www.in.gov.br/materia/-/asset_publisher/Kujrw0TZC2Mb/content/id/56970098/do1-2018-12-27-decreto-n-9-637-de-26-de-dezembro-de-2018-56969938

Share this content:

Comments are closed