SonicWall Network Security Manager (NSM)

Продукт
Разработчики: SonicWALL
Дата последнего релиза: 2021/05
Технологии: ИБ - Межсетевые экраны,  ИБ - Управление информацией и событиями в системе безопасности (SIEM)

SonicWall On-Prem Network Security Manager (NSM) предназначен для централизованного управления межсетевыми экранами SonicWall, отслеживания угроз и рисков в сетевом трафике.

2021: Устранение уязвимости, которая позволяет злоумышленнику получить полный контроль над системой

1 июля 2021 года компания Positive Technologies сообщила об обнаружении уязвимости, которая позволяет аутентифицированному злоумышленнику получить полный контроль над системой SonicWall On-Prem Network Security Manager (NSM).

Ошибка получила идентификатор CVE-2021-20026 и оценку 8,8 по шкале CVSSv3, что соответствует высокому уровню опасности. Для эксплуатации этой уязвимости — внедрения команд серверной операционной системы в пользовательский запрос — атакующие должны пройти аутентификацию в NSM. В случае успешной атаки злоумышленник может получить доступ как ко всем возможностям уязвимой платформы SonicWall NSM внутри организации, так и к операционной системе, на основе которой она развернута.

Уязвимость была исправлена SonicWall в мае 2021 года.

«
Для проведения атаки на уязвимое устройство достаточно авторизации в системе NSM даже с минимальным уровнем привилегий. Система SonicWall NSM может централизованно управлять сотней устройств. Поэтому последствия вмешательства в ее работу могут негативно сказаться на работе организации вплоть до полного отключения ее защиты от внешнего мира или даже остановки ее бизнес-процессов, — рассказал Никита Абрамов, эксперт PT — есть риск, что атакующий может ограничить доступ ко внутренней сети организации, заблокировав доступ по VPN, или пропишет другие политики для сетевого трафика, полностью прекратив его прохождение через файрвол.
»

Специалисты группы реагирования на инциденты SonicWall прокомментировали ситуацию следующим образом:

«
Благодаря сотрудничеству с Positive Technologies компания SonicWall смогла подтвердить и исправить уязвимость, связанную с аутентификацией, которой подвержена система SonicWall On-Prem Network Security Manager (NSM). Уязвимость затронула только локально развернутые версии продукта (on-premises) и не коснулась более распространенной версии SaaS. Пострадавшие партнеры и клиенты SonicWall были немедленно проинформированы о патче и получили инструкцию по обновлению в мае 2021 года.
»

Как отмечает исследователь, с технической точки зрения уязвимость вызвана недостаточной фильтрацией входных данных и их прямой передачей на обработку операционной системе. Подобные ошибки можно сократить или полностью устранить путем внедрения практики безопасного программирования на всех этапах цикла разработки. Однако, поскольку даже автоматизированные проверки иногда пропускают ошибки в коде, проведение тестирования на проникновение до вывода продукта на рынок может повысить уверенность в том, что определенные уязвимости будут обнаружены и устранены.

Уязвимости подвержены SonicWall NSM On-Prem 2.2.0-R10 и более ранние версии продукта. Для устранения проблемы производитель рекомендует установить SonicWall NSM 2.2.1-R6.



Подрядчики-лидеры по количеству проектов

За всю историю
2023 год
2024 год
2025 год
Текущий год

  Softline (Софтлайн) (147)
  ESET (ИСЕТ Софтвеа) (65)
  Инфосистемы Джет (65)
  ДиалогНаука (59)
  Positive Technologies (Позитив Текнолоджиз) (49)
  Другие (1305)

  Инфосистемы Джет (5)
  UserGate, Юзергейт (ранее Entensys) (5)
  Уральский центр систем безопасности (УЦСБ) (4)
  Inspect (3)
  Киберпротект (ранее Акронис-Инфозащита, Acronis-Infoprotect) (3)
  Другие (51)

  Уральский центр систем безопасности (УЦСБ) (6)
  Positive Technologies (Позитив Текнолоджиз) (5)
  Инфосистемы Джет (4)
  ИВК (4)
  Сторм системс (StormWall) (3)
  Другие (63)

  Positive Technologies (Позитив Текнолоджиз) (9)
  UserGate, Юзергейт (ранее Entensys) (7)
  Softline (Софтлайн) (3)
  Код Безопасности (3)
  ВАС Экспертс (VAS Experts) (3)
  Другие (80)

Данные не найдены

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2023 год
2024 год
2025 год
Текущий год

  Лаборатория Касперского (Kaspersky) (23, 172)
  Positive Technologies (Позитив Текнолоджиз) (15, 83)
  ESET (ИСЕТ Софтвеа) (11, 79)
  Смарт-Софт (Smart-Soft) (5, 47)
  UserGate, Юзергейт (ранее Entensys) (21, 45)
  Другие (734, 543)

  UserGate, Юзергейт (ранее Entensys) (3, 8)
  Лаборатория Касперского (Kaspersky) (1, 3)
  Киберпротект (ранее Акронис-Инфозащита, Acronis-Infoprotect) (1, 3)
  А-Реал Консалтинг (1, 2)
  ИнфоТеКС (Infotecs) (1, 1)
  Другие (6, 6)

  UserGate, Юзергейт (ранее Entensys) (6, 10)
  Positive Technologies (Позитив Текнолоджиз) (4, 5)
  ИВК (1, 4)
  А-Реал Консалтинг (2, 3)
  Сторм системс (StormWall) (1, 3)
  Другие (7, 9)

  Positive Technologies (Позитив Текнолоджиз) (5, 14)
  UserGate, Юзергейт (ранее Entensys) (2, 5)
  Код Безопасности (2, 4)
  ВАС Экспертс (VAS Experts) (1, 4)
  Ideco (Айдеко) (1, 4)
  Другие (14, 20)

Данные не найдены

Распределение систем по количеству проектов, не включая партнерские решения

За всю историю
2023 год
2024 год
2025 год
Текущий год

  Kaspersky Endpoint Security - 83
  ESET NOD32 Business Edition - 51
  MaxPatrol SIEM - 43
  Dr.Web Enterprise Security Suite - 35
  Kaspersky Enterprise Space Security - 34
  Другие 721

  UserGate UTM - 4
  Kaspersky Endpoint Security - 3
  Кибер Инфраструктура (ранее Acronis Инфраструктура) - 3
  UserGate C-серия Межсетевые экраны - 3
  А-Реал Консалтинг: Межсетевой экран ИКС - 2
  Другие 8

  ИВК Кольчуга - 4
  StormWall: Многоуровневая распределенная система фильтрации - 3
  UserGate Next-Generation Firewall (NGFW) - 3
  UserGate UTM - 3
  А-Реал Консалтинг: Межсетевой экран ИКС - 3
  Другие 22

  MaxPatrol SIEM - 9
  UserGate Next-Generation Firewall (NGFW) - 4
  Ideco NGFW - 4
  VAS Experts: СКАТ DPI Система контроля и анализа трафика - 4
  Код Безопасности: Континент NGFW (ранее АПКШ Континент) - 4
  Другие 24
Данные не найдены

Подрядчики-лидеры по количеству проектов

За всю историю
2023 год
2024 год
2025 год
Текущий год

  Интеллектуальная безопасность ГК (бренд Security Vision) (93)
  Positive Technologies (Позитив Текнолоджиз) (31)
  Softline (Софтлайн) (19)
  SearchInform (СёрчИнформ) (18)
  Инфосистемы Джет (16)
  Другие (184)

  SearchInform (СёрчИнформ) (3)
  Softline (Софтлайн) (2)
  Интеллектуальная безопасность ГК (бренд Security Vision) (2)
  Лаборатория Касперского (Kaspersky) (2)
  Positive Technologies (Позитив Текнолоджиз) (2)
  Другие (12)

  SearchInform (СёрчИнформ) (8)
  Softline (Софтлайн) (6)
  Positive Technologies (Позитив Текнолоджиз) (4)
  Перспективный мониторинг (АО ПМ) (3)
  Интеллектуальная безопасность ГК (бренд Security Vision) (2)
  Другие (14)

  Positive Technologies (Позитив Текнолоджиз) (7)
  Перспективный мониторинг (АО ПМ) (4)
  Softline (Софтлайн) (4)
  Лаборатория Касперского (Kaspersky) (3)
  R-Vision (Р-Вижн) (2)
  Другие (26)

Данные не найдены

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2023 год
2024 год
2025 год
Текущий год

  Интеллектуальная безопасность ГК (бренд Security Vision) (15, 93)
  Positive Technologies (Позитив Текнолоджиз) (22, 56)
  Лаборатория Касперского (Kaspersky) (12, 19)
  SearchInform (СёрчИнформ) (2, 19)
  R-Vision (Р-Вижн) (8, 17)
  Другие (309, 137)

  Лаборатория Касперского (Kaspersky) (3, 3)
  SearchInform (СёрчИнформ) (1, 3)
  Positive Technologies (Позитив Текнолоджиз) (2, 2)
  Интеллектуальная безопасность ГК (бренд Security Vision) (1, 2)
  F6 (ранее F.A.C.C.T.) (1, 1)
  Другие (9, 9)

  SearchInform (СёрчИнформ) (1, 9)
  Positive Technologies (Позитив Текнолоджиз) (3, 4)
  Лаборатория Касперского (Kaspersky) (3, 4)
  Перспективный мониторинг (АО ПМ) (1, 4)
  Интеллектуальная безопасность ГК (бренд Security Vision) (2, 2)
  Другие (7, 8)

  Positive Technologies (Позитив Текнолоджиз) (5, 15)
  Лаборатория Касперского (Kaspersky) (5, 4)
  R-Vision (Р-Вижн) (3, 4)
  Перспективный мониторинг (АО ПМ) (1, 4)
  BI.Zone (Безопасная Информационная Зона, Бизон) (2, 2)
  Другие (12, 15)

Данные не найдены

Распределение систем по количеству проектов, не включая партнерские решения

За всю историю
2023 год
2024 год
2025 год
Текущий год

  MaxPatrol SIEM - 43
  Security Vision Security Operation Center (SOC) - 37
  Security Vision Security Governance, Risk Management and Compliance (Security Vision SGRC и auto-SGRC) - 28
  СёрчИнформ SIEM - 19
  R‑Vision SOAR (ранее R-Vision IRP) - 14
  Другие 205

  СёрчИнформ SIEM - 3
  Security Vision Security Governance, Risk Management and Compliance (Security Vision SGRC и auto-SGRC) - 2
  CloudLinux Imunify360 - 1
  Перспективный мониторинг: Ampire Киберполигон - 1
  Jet CyberCamp - 1
  Другие 12

  СёрчИнформ SIEM - 9
  Перспективный мониторинг: Ampire Киберполигон - 4
  Positive Technologies: MaxPatrol VM (Vulnerability Management) - 3
  Kaspersky Endpoint Detection and Response (KEDR) - 3
  RuSIEM Система сбора информации и событий от ИТ-систем - 2
  Другие 14

  MaxPatrol SIEM - 9
  Positive Technologies: MaxPatrol VM (Vulnerability Management) - 7
  Перспективный мониторинг: Ampire Киберполигон - 4
  R‑Vision SOAR (ранее R-Vision IRP) - 3
  PT Network Attack Discovery (PT NAD) - 3
  Другие 25
Данные не найдены