Cette section couvre les questions et réponses liées à la sécurité pour Unified Access Gateway.
Puis-je installer des agents tiers et/ou un logiciel antivirus sur Unified Access Gateway ?
Non. Le logiciel antivirus ou les agents tiers ne sont pas requis sur un dispositif Unified Access Gateway. L'utilisation de ce logiciel n'est alors pas prise en charge et s'applique à tous les dispositifs virtuels de marque Omnissa. Pour plus d'informations, reportez-vous à https://kb.omnissa.com/s/article/2090839.
Unified Access Gateway est-il affecté par CVE-XXX-XXXX ?
Unified Access Gateway exploite les outils principaux d'analyse de code, d'analyse de composition logicielle et d'analyse de vulnérabilité, et surveille les flux sectoriels pour détecter les vulnérabilités potentielles récemment identifiées. Si des vulnérabilités sont détectées, elles sont traitées conformément à la Procédure de résolution des problèmes de sécurité Omnissa.
Si nécessaire, les clients peuvent être avertis en fonction des pratiques de divulgation responsables via un Avis de sécurité. Les avis récemment publiés sont disponibles sur https://www.omnissa.com/omnissa-security-response/. Vous êtes encouragé à appliquer régulièrement des mises à jour du produit pour bénéficier des dernières améliorations en matière de sécurité, de fiabilité et de fonctionnalités.
Il est inévitable qu'après le lancement des dispositifs virtuels Omnissa tels qu'Unified Access Gateway par Omnissa, des mises à jour de sécurité du SE Alma soient disponibles entre les dates de publication. La gravité de ces mises à jour de sécurité est générique et n'affecte pas principalement la sécurité d'Unified Access Gateway elle-même. Cela peut être dû au fait qu'Unified Access Gateway n'utilise pas le composant affecté, ou que la vulnérabilité se trouve dans une fonction du composant non pris en charge par Unified Access Gateway. Les mises à jour non autorisées dynamiques de ces composants Alma risquent de déstabiliser le dispositif et d'ajouter une nouvelle vulnérabilité qui ne peut pas être détectée lors des tests antérieurs à la version.
Tous les dispositifs Omnissa sont soigneusement testés et qualifiés en fonction des composants et des versions inclus dans la version d'origine. La mise à jour ou la modification de composants sur un dispositif virtuel risque donc d'entraîner un comportement inattendu du système. Les mises à jour non autorisées ne sont alors pas prises en charge.
Conformément aux autres dispositifs virtuels de marque Omnissa, Omnissa ne prend pas en charge les modifications ou les personnalisations du système d'exploitation sous-jacent et des modules inclus dans un dispositif virtuel de marque Omnissa. Cela inclut l'ajout, la mise à jour ou la suppression de modules et l'utilisation de scripts personnalisés dans le système d'exploitation du dispositif. Pour plus d'informations sur la stratégie d'Omnissa pour les dispositifs virtuels, reportez-vous au site https://kb.omnissa.com/s/article/2090839.
Si une vulnérabilité de sécurité est identifiée par Omnissa, par un client ou par toute autre personne, une stratégie est définie pour signaler cette situation et pour la réponse d'Omnissa en fonction de la gravité telle qu'elle s'applique au produit particulier. Pour plus d'informations, reportez-vous à la section Procédure de résolution des problèmes de sécurité Omnissa.
Une vulnérabilité de sécurité critique d'un composant Alma qui n'est pas utilisé par Unified Access Gateway ou qui ne s'applique à aucune fonctionnalité d'Unified Access Gateway n'est pas liée à la sécurité et n'est donc pas critique dans le contexte d'Unified Access Gateway.
S'il est déterminé qu'une vulnérabilité de sécurité critique affecte Unified Access Gateway, Omnissa peut publier une version corrigée du dispositif en plus de la mise à jour dans la prochaine version trimestrielle. Cela peut s'appliquer à un problème critique qui ne concerne pas Unified Access Gateway pour lequel il n'existe aucune solution. Omnissa publie parfois des avis de sécurité afin de communiquer ces vulnérabilités.
À quelle fréquence Omnissa publie-t-il de nouvelles versions d'Unified Access Gateway ?
Pour plus d'informations, reportez-vous à la section Mises à jour des produits.
Quand les mises à jour de modules Alma sont-elles appliquées à Unified Access Gateway ?
Chaque version planifiée d'Unified Access Gateway contient des versions d'Alma et de Java à jour déterminées lors de la création du dispositif virtuel. Cela a lieu environ 2 semaines avant la date de disponibilité générale (GA, General Availability) pour permettre à l'équipe interfonctionnelle finale et à la qualification de sécurité de s'assurer que les combinaisons de versions de modules fonctionnent correctement ensemble. Les modules Alma sont mis à jour, même si la mise à jour consistait à résoudre une vulnérabilité qui ne s'applique pas à Unified Access Gateway.
Existe-t-il un mécanisme avec Unified Access Gateway pour télécharger automatiquement et appliquer les mises à jour critiques de vulnérabilité Alma ?
Oui. Cette fonctionnalité a été ajoutée avec la version 2009. Occasionnellement, l'équipe Alma OS peut autoriser la mise à jour d'un ou de plusieurs modules du SE pour corriger une vulnérabilité critique qui affecte une version spécifique d'Unified Access Gateway et pour laquelle aucune solution viable n'est disponible. À partir de Unified Access Gateway version 2009, une nouvelle fonctionnalité est disponible pour que l'administrateur configure une vérification automatique des mises à jour autorisées des modules. Pour plus d'informations, reportez-vous à la section Configurer la vérification automatique dans Mises à jour du produit.
Si un scanner signale un module Alma obsolète, cela signifie-t-il qu'Unified Access Gateway est vulnérable ?
Un rapport d'analyse peut parfois indiquer une vulnérabilité. Toutefois, la plupart du temps, un rapport sur une version plus récente du module disponible ne s'applique pas à Unified Access Gateway. Cela peut être dû au fait que la mesure corrective visant à atténuer la vulnérabilité a déjà été appliquée, ou que la vulnérabilité se trouve dans un composant non utilisé ou activé par Unified Access Gateway. Les scanners de vulnérabilité peuvent être sujets à de faux positifs même s'ils sont correctement configurés et mis à jour.
S'il existe un rapport d'analyse de vulnérabilité de « faux positifs », l'application de la mise à jour pour ce module rendrait-elle Unified Access Gateway plus sécurisé ?
L'application de la mise à jour du module dans ces cas-là ne fait aucune différence, car Unified Access Gateway n'est de toute façon pas vulnérable avec de « faux positifs ». Omnissa ne prend pas en charge l'application de mises à jour de modules aux dispositifs virtuels de marque Omnissa. La mise à jour ou la modification d'un composant peut entraîner un comportement inattendu du système.
Pourquoi Omnissa ne prend-il pas en charge la modification/mise à jour des modules Alma par le client sur des dispositifs virtuels de marque Omnissa ?
- Cela peut entraîner un comportement inattendu du système en raison d'incompatibilités avec d'autres logiciels sur le dispositif et de problèmes de rétrocompatibilité avec la configuration.
- La mise à jour d'un module peut ajouter une nouvelle vulnérabilité de sécurité qui ne serait pas détectée lors des tests de sécurité antérieurs à la version d'origine du dispositif.
- Pour les « faux positifs », l'application d'une mise à jour de la version du module n'améliore pas la sécurité.
Les tests effectués par Omnissa se trouvent sur l'ensemble des composants qui constituent l'image du dispositif virtuel selon la publication initiale précisément.
Si je suis concerné par un rapport de vulnérabilité du scanner, puis-je demander des informations à ce sujet à Omnissa ?
La plupart des scanners fonctionnent en identifiant le produit et la version qui s'exécute sur le réseau et en comparant ces informations avec une liste de vulnérabilités connues publiquement. Les scanners de vulnérabilité peuvent être sujets à de faux positifs même s'ils sont correctement configurés et mis à jour. Une demande de support peut être déposée par un client et le support Omnissa, ainsi que le centre de résolution des problèmes de sécurité Omnissa répondront et expliqueront pourquoi la mise à jour ne s'applique pas au dispositif particulier. Reportez-vous à la section Réponse de sécurité d'Omnissa
Omnissa exécute-t-il régulièrement en interne des analyses sur les dispositifs Unified Access Gateway ?
Oui. Le cycle de vie du développement de la sécurité Omnissa inclut des analyses régulières et automatiques des dispositifs afin que Omnissa puisse effectuer une analyse précoce.
Un module Alma critique ou une vulnérabilité de sécurité logicielle Unified Access Gateway sont identifiés et affectent Unified Access Gateway. Comment puis-je en savoir plus ?
Cette fonctionnalité est prévue pour une version ultérieure. La FAQ sera mise à jour lorsque la fonctionnalité sera disponible.
Quelle est la réponse d'Omnissa si une vulnérabilité critique d'Unified Access Gateway est identifiée ? Puis-je attendre la prochaine version prévue ?
Omnissa publie la stratégie de réponse de sécurité qui définit les temps de réponse pour les vulnérabilités de sécurité identifiées. Le temps de réponse est basé sur la gravité telle qu'elle s'applique à un produit particulier. Par exemple, une vulnérabilité de sécurité critique détectée dans Unified Access Gateway exige qu'Omnissa commence à travailler immédiatement sur un correctif ou une mesure corrective. Omnissa fournira le correctif ou une mesure corrective aux clients dans le délai acceptable le plus court possible d'un point de vue commercial. Un correctif est livré sous la forme d'une version d'image de correctif. Le client doit alors effectuer la mise à niveau vers cette version dès que possible. N'attendez pas la prochaine version prévue d'Unified Access Gateway. Dans ce cas, Omnissa publie également un avis de sécurité et peut également rendre la mise à jour disponible sous la forme d'une mise à jour automatique. Reportez-vous à la section Procédure de résolution des problèmes de sécurité Omnissa.
Quel est le scanner recommandé pour vérifier les vulnérabilités ?
Reportez-vous à l'article de la base de connaissances Analyse de sécurité de Linux sur Unified Access Gateway (UAG) version 2412 et ultérieures (6000738).
Cette page vous a-t-elle été utile ?