Ένα λειτουργικό σύστημα, μια εφαρμογή ή μια δικτυακή συσκευή μπορεί να λειτουργεί κανονικά ακόμη και όταν ο κατασκευαστής έχει σταματήσει να την υποστηρίζει. Αυτό όμως δεν σημαίνει ότι παραμένει ασφαλής επιλογή.
Όταν ένα προϊόν δεν λαμβάνει πλέον security updates, νέες ευπάθειες μπορεί να παραμένουν χωρίς διαθέσιμη διόρθωση. Για μια επιχείρηση, το πρόβλημα δεν είναι απλώς ότι χρησιμοποιεί «παλιό λογισμικό», αλλά ότι μπορεί να εξαρτάται από τεχνολογία για την οποία δεν υπάρχει πλέον κανονικός μηχανισμός αντιμετώπισης νέων security issues.
End of Life και End of Support: Είναι το ίδιο;
Οι όροι End of Life (EOL) και End of Support (EOS) χρησιμοποιούνται διαφορετικά από κάθε κατασκευαστή. Δεν πρέπει επομένως να θεωρούμε ότι έχουν παντού ακριβώς την ίδια εμπορική ή τεχνική σημασία.
Για την ασφάλεια μιας επιχείρησης, το κρίσιμο ερώτημα είναι πιο πρακτικό: το συγκεκριμένο προϊόν και η συγκεκριμένη έκδοση εξακολουθούν να λαμβάνουν τις απαραίτητες security updates από τον κατασκευαστή;
Ένα προϊόν μπορεί να είναι παλιό αλλά ακόμη υποστηριζόμενο. Αντίστροφα, μπορεί να εξακολουθεί να λειτουργεί τεχνικά ενώ η κανονική υποστήριξη ή οι security fixes έχουν σταματήσει.
Για αυτό οι lifecycle πληροφορίες πρέπει να επιβεβαιώνονται από την επίσημη τεκμηρίωση του συγκεκριμένου vendor και όχι από την ηλικία του προϊόντος.
Γιατί είναι επικίνδυνο το Unsupported Software;
Όσο ένα υποστηριζόμενο προϊόν έχει ενεργό security lifecycle, ο κατασκευαστής μπορεί να εκδίδει patches για ευπάθειες που ανακαλύπτονται.
Όταν αυτή η υποστήριξη σταματήσει, μια νέα vulnerability μπορεί να μην αποκτήσει ποτέ επίσημο fix για τη συγκεκριμένη έκδοση.
Ο κίνδυνος είναι μεγαλύτερος όταν το unsupported σύστημα:
- είναι εκτεθειμένο στο Internet,
- έχει πρόσβαση σε κρίσιμα εταιρικά δεδομένα,
- χρησιμοποιείται από πολλούς εργαζομένους,
- διαθέτει administrative privileges,
- επικοινωνεί ελεύθερα με άλλα κρίσιμα συστήματα,
- φιλοξενεί εφαρμογή απαραίτητη για τη λειτουργία της επιχείρησης.
Το πρόβλημα επομένως πρέπει να αντιμετωπίζεται μέσα στο συνολικό vulnerability management και όχι ως απλή εργασία αναβάθμισης λογισμικού.
Πού κρύβεται συνήθως το End-of-Support Software;
Τα προφανή παραδείγματα είναι παλιοί υπολογιστές και servers. Στην πράξη όμως unsupported τεχνολογία μπορεί να υπάρχει σε πολύ περισσότερα σημεία:
- λειτουργικά συστήματα σε desktops και laptops,
- servers και virtual machines,
- firewalls, routers, switches και VPN appliances,
- λογιστικές ή άλλες εξειδικευμένες business εφαρμογές,
- databases και middleware,
- παλιές web εφαρμογές,
- printers, NAS και άλλες network-connected συσκευές,
- βιομηχανικό ή εξειδικευμένο εξοπλισμό που εξαρτάται από παλαιότερο software.
Για αυτό η επιχείρηση χρειάζεται ενημερωμένο IT asset inventory. Αν δεν γνωρίζετε ποια προϊόντα και εκδόσεις χρησιμοποιούνται, είναι δύσκολο να γνωρίζετε και ποια πλησιάζουν στο τέλος της υποστήριξής τους.
Μην περιμένετε να λήξει η υποστήριξη
Η σωστή διαχείριση ξεκινά πριν από το End of Support.
Για κρίσιμα προϊόντα, το inventory πρέπει όπου είναι πρακτικό να περιλαμβάνει:
- προϊόν και έκδοση,
- business owner ή υπεύθυνο σύστημα,
- κατασκευαστή ή provider,
- επίσημη lifecycle κατάσταση,
- γνωστή ημερομηνία λήξης υποστήριξης όταν αυτή δημοσιεύεται,
- επιχειρηματική κρισιμότητα,
- πιθανές dependencies που επηρεάζουν migration.
Έτσι η μετάβαση μπορεί να προγραμματιστεί ως κανονικό IT project αντί να γίνεται υπό πίεση αφού το προϊόν έχει ήδη μείνει χωρίς updates.
Τι κάνετε όταν εντοπίσετε Unsupported Σύστημα;
Μην ξεκινήσετε απλώς εγκαθιστώντας την «πιο νέα έκδοση». Πρώτα πρέπει να καταλάβετε γιατί υπάρχει ακόμη το παλιό σύστημα.
- Επιβεβαιώστε το lifecycle: ελέγξτε την επίσημη τεκμηρίωση του κατασκευαστή για τη συγκεκριμένη έκδοση.
- Καταγράψτε τη λειτουργία του: ποια υπηρεσία παρέχει και ποιοι χρήστες ή συστήματα εξαρτώνται από αυτή;
- Αξιολογήστε την έκθεση: είναι Internet-facing; Τι δεδομένα και privileges διαθέτει;
- Ελέγξτε τις dependencies: ποιες εφαρμογές, drivers, databases ή συσκευές μπορεί να επηρεαστούν από migration;
- Επιλέξτε πορεία: upgrade, migration, replacement ή retirement.
- Δοκιμάστε τη μετάβαση: όπου είναι δυνατό, επαληθεύστε compatibility και recovery πριν από την παραγωγική αλλαγή.
- Ορίστε ημερομηνία ολοκλήρωσης: ένα προσωρινό workaround δεν πρέπει να μετατραπεί σε μόνιμη κατάσταση.
Τι γίνεται αν δεν μπορείτε να το αντικαταστήσετε άμεσα;
Μερικές επιχειρήσεις διαθέτουν legacy εφαρμογές που εξαρτώνται από παλιά λειτουργικά συστήματα ή εξοπλισμό που δεν μπορεί να αντικατασταθεί άμεσα.
Σε αυτή την περίπτωση χρειάζονται compensating controls για να μειωθεί προσωρινά ο κίνδυνος μέχρι να ολοκληρωθεί η μετάβαση.
Ανάλογα με το σύστημα, αυτά μπορεί να περιλαμβάνουν:
- αφαίρεση της άμεσης έκθεσης στο Internet,
- network segmentation και περιορισμό της επικοινωνίας μόνο στα απαραίτητα συστήματα,
- αυστηρό περιορισμό administrative access,
- περιορισμό των χρηστών που μπορούν να χρησιμοποιούν το σύστημα,
- ενισχυμένο logging και monitoring όπου τεχνικά υποστηρίζεται,
- περιορισμό περιττών υπηρεσιών και λειτουργιών,
- αξιόπιστο backup και δοκιμασμένο recovery για τα κρίσιμα δεδομένα.
Η μείωση του attack surface μέσω system hardening μπορεί να περιορίσει την έκθεση ενός legacy συστήματος, αλλά δεν επαναφέρει την υποστήριξη του κατασκευαστή και δεν δημιουργεί patches που δεν υπάρχουν.
Τα compensating controls επομένως πρέπει να αντιμετωπίζονται ως προσωρινή διαχείριση κινδύνου και όχι ως υποκατάστατο ενός migration plan.
Internet-Facing και Unsupported είναι επικίνδυνος συνδυασμός
Τα unsupported συστήματα που είναι άμεσα προσβάσιμα από το Internet απαιτούν ιδιαίτερα υψηλή προτεραιότητα.
Η επιχείρηση πρέπει να γνωρίζει ποια συστήματα είναι πραγματικά εξωτερικά ορατά και να εξετάζει αν η δημόσια πρόσβαση είναι απαραίτητη. Το External Attack Surface Management βοηθά να εντοπίζονται Internet-facing assets που μπορεί να έχουν ξεφύγει από την εσωτερική απογραφή.
Αν ένα unsupported asset δεν χρειάζεται να είναι δημόσια προσβάσιμο, η περιττή έκθεση πρέπει να αφαιρείται με ελεγχόμενο τρόπο αφού επιβεβαιωθούν οι επιχειρηματικές dependencies.
Πώς σχεδιάζετε το Migration χωρίς να διακόψετε την επιχείρηση;
Η αντικατάσταση legacy συστημάτων αποτυγχάνει συχνά όχι επειδή δεν υπάρχει νεότερη τεχνολογία, αλλά επειδή δεν έχουν καταγραφεί οι dependencies.
Πριν από migration ή replacement:
- καταγράψτε ποιες εφαρμογές και υπηρεσίες εξαρτώνται από το σύστημα,
- ελέγξτε compatibility με τη νέα πλατφόρμα,
- καθορίστε ποια δεδομένα πρέπει να μεταφερθούν,
- προετοιμάστε backup και rollback όπου είναι τεχνικά εφικτό,
- δοκιμάστε την κρίσιμη επιχειρηματική λειτουργία μετά τη μετάβαση,
- καθορίστε maintenance window όταν απαιτείται,
- αποσύρετε το παλιό σύστημα όταν επιβεβαιωθεί ότι δεν χρειάζεται πλέον.
Για κρίσιμες εφαρμογές, η μετάβαση πρέπει να αντιμετωπίζεται ως change-management διαδικασία και όχι ως απλό software update.
Δημιουργήστε Lifecycle Management διαδικασία
Το καλύτερο αποτέλεσμα είναι η επιχείρηση να μη μαθαίνει για το End of Support όταν ήδη έχει συμβεί.
Μια απλή lifecycle διαδικασία μπορεί να περιλαμβάνει περιοδικό έλεγχο των κρίσιμων προϊόντων, καταγραφή των επίσημων support dates και προγραμματισμό budget και migration αρκετά πριν από τη λήξη.
Αυτό συνδέει το asset inventory, το patch management, το vulnerability management και τον προγραμματισμό ανανέωσης εξοπλισμού σε μία κοινή διαδικασία.
Πώς μπορεί να βοηθήσει η DataShield
Η DataShield μπορεί να βοηθήσει μια επιχείρηση να εντοπίσει unsupported ή σύντομα μη υποστηριζόμενα συστήματα, να αξιολογήσει την πραγματική τους έκθεση και να οργανώσει προτεραιότητες για upgrade, migration ή replacement.
Όταν ένα legacy σύστημα δεν μπορεί να αντικατασταθεί άμεσα, μπορεί επίσης να αξιολογηθεί ποια προσωρινά security controls είναι τεχνικά εφικτά μέχρι να ολοκληρωθεί η μετάβαση.
Ένα Free IT Audit μπορεί να αποτελέσει αφετηρία για την καταγραφή παλιών συστημάτων και των σημαντικότερων lifecycle risks στην υπάρχουσα υποδομή.
Συμπέρασμα
Το End of Support δεν σημαίνει ότι ένα σύστημα σταματά ξαφνικά να λειτουργεί. Σημαίνει όμως ότι η επιχείρηση μπορεί να χάσει έναν κρίσιμο μηχανισμό προστασίας: τη δυνατότητα να λαμβάνει επίσημες διορθώσεις για νέες ευπάθειες.
Η σωστή αντιμετώπιση είναι να γνωρίζετε τι χρησιμοποιείτε, να παρακολουθείτε το lifecycle των κρίσιμων προϊόντων και να σχεδιάζετε τη μετάβαση πριν σταματήσει η υποστήριξη. Όταν αυτό δεν είναι άμεσα εφικτό, περιορίστε προσωρινά την έκθεση και τις δυνατότητες πρόσβασης, αλλά διατηρήστε σαφές σχέδιο αντικατάστασης.