Usuarios de Check Point: aún no estáis preparados para el 5 de junio de 2016

Puntos claveLos puntos clave se generan con la ayuda de la inteligencia artificial. Dado que los resúmenes automáticos pueden contener en ocasiones errores u omitir contexto importante, consulta siempre la entrada completa del blog para obtener toda la información.

El artículo informa que Check Point ha indicado (SK103839) que sus servicios de actualización migrarán de certificados SHA-1 a SHA-256, y recomienda instalar un hotfix o actualizar a R77.30 para mantener la conectividad con los servicios de actualización. El problema real es que SHA-1 tiene vulnerabilidades que podrían ser explotadas próximamente, y datos de indeni Insight muestran que solo el 17,9 % de los cortafuegos ejecutan R77.30 o el hotfix, por lo que la mayoría no estará preparada para noviembre. La guía operacional aconseja auditar versiones y hotfixes instalados, generar informes de inventario desde indeni y planificar la instalación del hotfix en todo el entorno, señalando que según el SK no debería causar tiempo de inactividad.

¿Por qué Check Point está migrando a SHA-256 y qué riesgo real mitiga esta acción?

Check Point migra a SHA-256 porque SHA-1 presenta vulnerabilidades criptográficas conocidas que podrían permitir la creación de certificados falsificados o ataques que comprometan la autenticidad de las actualizaciones. El riesgo mitigado es la posibilidad de que un atacante intercepte o reemplace las actualizaciones legítimas mediante certificados basados en SHA-1, lo que podría llevar a la ejecución de código malicioso o a la pérdida de integridad de los dispositivos. Al adoptar SHA-256, se utiliza un algoritmo de firma más resistente a colisiones y ataques prácticos previstos para los años próximos, reduciendo la probabilidad de compromisos de la cadena de actualización.

¿Cómo puedo comprobar qué cortafuegos y servidores de gestión necesitan el hotfix según la nota técnica?

La recomendación es realizar un inventario de dispositivos y versiones de software para identificar quién necesita el hotfix. Los usuarios de indeni pueden generar un informe de inventario desde el panel web (Reporting -> Inventory Report) y revisar la hoja “Hotfixes Installed”; cada dispositivo debe mostrar un hotfix que contenga “R77_30” o el texto “SHA256”. Además, en indeni versión 5.3 se generan alertas para los dispositivos que aún necesitan actualizarse. Revisa cada entrada del informe y marca los dispositivos sin esos hotfixes para la actualización planificada.

¿Provocará la instalación del hotfix tiempo de inactividad en los dispositivos Check Point?

Según la hoja de datos y la nota técnica de Check Point citada en el artículo, la instalación del hotfix no debería provocar tiempo de inactividad. No obstante, la práctica recomendada es planificar la instalación en todo el entorno, verificar en un entorno de prueba si es factible y coordinar ventanas de mantenimiento según las políticas operativas de la organización. Antes de desplegar masivamente, confirme que cada dispositivo tiene el hotfix correcto (conteniendo “R77_30” o “SHA256”) y siga las instrucciones específicas del SK para minimizar riesgos.


ACTUALIZACIÓN del 31 de mayo de 2016: CheckPoint ha actualizado la nota técnica (SK). La implantación de SHA-256 se ha pospuesto hasta el 5 de junio de 2016.

En abril de 2015, Check Point publicó la nota técnica SK103839. En él, Check Point informa a sus clientes de que los servicios de actualización de los distintos módulos de software comenzarán a utilizar SHA-256 en lugar de SHA-1. Esto responde a los informes que indican que SHA-1 presenta vulnerabilidades que, si aún no han sido superadas por los hackers, podrían serlo ya en 2018. Check Point no es la única empresa que está llevando a cabo esta iniciativa; Google y otros proveedores también lo están haciendo.

Tal y como indica el SK: «Para garantizar la conectividad del software de Check Point con los servicios de actualización en línea de Check Point que utilizan certificados basados en SHA-256, se requiere una revisión. Check Point recomienda encarecidamente instalar este hotfix para mantener la funcionalidad de los servicios de actualización mencionados». En otras palabras: si no tienes la versión R77.30, deberías instalar el hotfix en todos tus cortafuegos y servidores de gestión antes de noviembre.

Sin embargo, resulta sorprendente que una rápida consulta a la base de datos de indeni Insight revele que solo el 17,9 % de los cortafuegos de Check Point ejecutan la versión R77.30 o el hotfix necesario. Por lo tanto, la gran mayoría de los cortafuegos de Check Point que hay en circulación no están preparados para noviembre.

Entonces, ¿qué debe hacer? Esto es lo que recomendamos:

  1. Lee la nota de seguridad (SK) para tener una visión completa.
  2. Haga un inventario de los dispositivos que posee, las versiones de software que ejecutan y cuáles de ellos tienen instalado el parche. Los usuarios de indeni pueden generar un informe de inventario (Reporting -> Inventory Report en el panel de control web) y revisar la hoja «Hotfixes Installed». Para cada dispositivo, debe tener instalado un hotfix que contenga «R77_30» o uno que contenga el texto «SHA256». La captura de pantalla de la derecha muestra un ejemplo de lo que debe buscar. En la versión 5.3, también recibirá una alerta por cada dispositivo que aún necesite actualizarse.
  3. Planifica la instalación del hotfix en todo tu entorno. Según la hoja de datos (SK), esto no debería provocar ningún tiempo de inactividad.

¡Manos a la obra!

📣  Now live: Explore BlueCat Horizon, our SaaS-first Intelligent NetOps platform.