איך (ולמה כדאי...) להתמודד עם הפגיעות "הלב המדמם" בשרתים וברשת (HeartBleed) ב- OpenSSL
פגיעות קשה דווחה בספרייה OpenSSL. פגיעות זו חושפת שרתים, תחנות ויישומים ssl vpn, ציודיי כגון סמכאות כפרוציי גם כן !
פגיעות "הלב המדמם" (HeartBleed) ב-OpenSSL היא אחת הפגיעויות החמורות ביותר שנחשפו בשנים האחרונות בתחום אבטחת המידע. הפגיעות הזו מאפשרת לתוקפים לקרוא מידע רגיש מהזיכרון של שרתים ויישומים שמשתמשים בספריית OpenSSL, ללא צורך באימות או הרשאה. מדובר בפגיעות קשה במיוחד מכיוון שהיא מאפשרת גישה למידע רגיש כמו סיסמאות, מפתחות הצפנה ועוד, ללא השארת עקבות. במדריך זה נלמד כיצד להתמודד עם הפגיעות הזו, לבדוק אם המערכות שלנו מושפעות, ולנקוט בצעדים הנדרשים כדי לתקן את הבעיה.
בדיקת הגרסה הנוכחית של OpenSSL
הצעד הראשון בהתמודדות עם הפגיעות הוא לבדוק איזו גרסה של OpenSSL מותקנת במערכת שלנו. ניתן לעשות זאת באמצעות הרצת הפקודה 'openssl version' בטרמינל. חשוב לוודא שהגרסה המותקנת אינה גרסה פגיעה. אם הגרסה המותקנת היא בין 1.0.1 ל-1.0.1f (כולל), או 1.0.2-beta1, אז המערכת פגיעה.
הורדה והתקנה של OpenSSL מעודכן
לאחר שזיהינו שהמערכת שלנו פגיעה, יש להוריד ולהתקין גרסה מעודכנת של OpenSSL. ניתן להוריד את הגרסה האחרונה מהאתר הרשמי של OpenSSL. לאחר ההורדה, יש לבצע את תהליך ההתקנה בהתאם להוראות שמסופקות עם החבילה או באמצעות מנהל החבילות של מערכת ההפעלה.
אימות העדכון
לאחר השלמת תהליך ההתקנה, יש לוודא שהגרסה החדשה של OpenSSL מותקנת כראוי. ניתן לעשות זאת שוב באמצעות הרצת הפקודה 'openssl version' בטרמינל. כמו כן, יש לוודא שכל השירותים והיישומים שמשתמשים ב-OpenSSL מופעלים מחדש כדי שיוכלו להשתמש בגרסה המעודכנת.
יש לבצע גיבוי מלא של הנתונים לפני ביצוע העדכון, כדי למנוע אובדן מידע במקרה של תקלה.
יש לוודא שהמערכת תואמת לגרסה החדשה של OpenSSL, כדי למנוע בעיות תאימות.
במקרה של כשל בהתקנה, יש לפנות לטכנאי מוסמך כדי לתקן את הבעיה.
בסיום תהליך העדכון והאימות, המערכת שלנו אמורה להיות מוגנת מפני הפגיעות "הלב המדמם". חשוב להמשיך ולעדכן את המערכות שלנו באופן שוטף כדי לשמור על אבטחת המידע.