Esta seção aborda perguntas e respostas relacionadas à segurança para o Unified Access Gateway.
Posso instalar agentes de terceiros e/ou software antivírus no Unified Access Gateway?
Não. Software antivírus ou agentes de terceiros não são necessários em um dispositivo Unified Access Gateway e o uso de tal software não tem suporte e se aplica a todos os dispositivos virtuais da marca Omnissa. Para obter mais informações, consulte https://kb.omnissa.com/s/article/2090839.
O Unified Access Gateway é afetado pelo CVE-XXX-XXXX?
O Unified Access Gateway aproveita a digitalização de códigos líderes do setor, análise de composição de software e ferramentas de verificação de vulnerabilidades e monitora feeds do setor para possíveis vulnerabilidades recém-identificadas. Se forem detectadas vulnerabilidades, elas serão abordadas de acordo com a Política de Resposta de Segurança da Omnissa.
Se necessário, os clientes podem ser notificados de acordo com as práticas de divulgação responsável por meio de um Security Advisory. Os comunicados recém-publicados estão disponíveis em https://www.omnissa.com/omnissa-security-response/. Você é incentivado a aplicar as atualizações do produto regularmente para se beneficiar das mais recentes melhorias de segurança, confiabilidade e recursos.
É inevitável que, depois que os dispositivos virtuais Omnissa, como o Unified Access Gateway, forem lançados pela Omnissa, as atualizações de segurança do Alma OS fiquem disponíveis entre as datas de lançamento. A gravidade dessas atualizações de segurança é genérica e, em geral, não afeta a segurança do Unified Access Gateway em si. Isso pode ocorrer porque o Unified Access Gateway não usa o componente afetado ou porque a vulnerabilidade está em uma função do componente à qual o Unified Access Gateway não oferece suporte. A realização de atualizações dinâmicas não autorizadas desses componentes do Alma pode desestabilizar o dispositivo e introduzir uma nova vulnerabilidade que não pode ser detectada nos testes realizados antes do lançamento.
Todos os dispositivos da Omnissa são exaustivamente testados e qualificados com base nos componentes e versões incluídos na versão original. Portanto, a atualização ou a alteração de quaisquer componentes em um dispositivo virtual pode resultar em comportamento inesperado do sistema e, assim, atualizações não autorizadas não têm suporte.
De forma consistente com outros dispositivos virtuais da marca Omnissa, a Omnissa não oferece suporte a nenhuma modificação ou personalização do sistema operacional subjacente e dos pacotes incluídos em um dispositivo virtual da marca Omnissa. Isso inclui adicionar, atualizar ou remover pacotes e usar scripts personalizados no sistema operacional do dispositivo. Para obter mais informações sobre a política da Omnissa para dispositivos virtuais, consulte https://kb.omnissa.com/s/article/2090839.
Se uma vulnerabilidade de segurança é identificada pela Omnissa, por um cliente ou por qualquer outra pessoa, há uma política definida para relatar isso e para a resposta da Omnissa com base na gravidade aplicada ao produto específico. Para obter mais informações, consulte Política de Resposta de Segurança da Omnissa.
Uma vulnerabilidade de segurança crítica em um componente do Alma que não é usado pelo Unified Access Gateway ou que não se aplica a nenhuma funcionalidade do Unified Access Gateway não tem significância para a segurança e, portanto, não é crítica no contexto do Unified Access Gateway.
Se for determinado que uma vulnerabilidade crítica de segurança afeta o Unified Access Gateway, a Omnissa poderá lançar uma versão corrigida do dispositivo, além de fornecer a atualização na próxima versão trimestral. Isso pode ser para um problema crítico que se aplica ao Unified Access Gateway e para o qual não há solução alternativa. A Omnissa publica avisos de segurança de tempos em tempos para comunicar tais vulnerabilidades.
Com que frequência a Omnissa lançará novas versões do Unified Access Gateway?
Para obter mais informações, consulte Atualizações do Produto.
Quando as atualizações do pacote do Alma são aplicadas ao Unified Access Gateway?
Cada versão planejada do Unified Access Gateway contém versões atualizadas do Alma e do Java, determinadas no momento em que o dispositivo virtual é criado. Normalmente, são cerca de duas semanas antes da data de Disponibilidade Geral (GA), para dar oportunidade à qualificação final entre equipes e segurança interfuncional, a fim de garantir que as combinações de versão do pacote funcionem corretamente juntas. Os pacotes do Alma são atualizados mesmo que a atualização tenha sido feita para solucionar uma vulnerabilidade que não se aplica ao Unified Access Gateway.
Existe um mecanismo no Unified Access Gateway para baixar e aplicar automaticamente as atualizações críticas de vulnerabilidade do Alma?
Sim. Esse recurso foi adicionado com a versão 2009. Ocasionalmente, a equipe do Alma OS pode autorizar a atualização de um ou mais pacotes do sistema operacional para corrigir uma vulnerabilidade crítica que afeta uma versão específica do Unified Access Gateway e para a qual não há nenhuma solução alternativa viável disponível. A partir da versão 2009 do Unified Access Gateway, um novo recurso está disponível para que o administrador configure uma verificação automática de qualquer atualização de pacote autorizada. Para obter mais informações, consulte a seção Configurar Verificação Automática em Atualizações do Produto.
Se um verificador relata um pacote Alma desatualizado, isso significa que o Unified Access Gateway está vulnerável?
Às vezes, um relatório de verificação pode indicar uma vulnerabilidade, mas, na maioria das vezes, um relatório sobre uma versão mais recente do pacote disponível não é aplicável ao um pacote Alma desatualizado, isso significa que o Unified Access Gateway está vulnerável?. Isso pode ocorrer porque a ação corretiva para mitigar a vulnerabilidade já foi aplicada ou a vulnerabilidade está em um componente não usado ou ativado pelo Unified Access Gateway. Os verificadores de vulnerabilidade podem ser propensos a falsos positivos, mesmo que estejam configurados corretamente e sejam mantidos atualizados.
Se houver um relatório de digitalização de vulnerabilidade que seja "falso positivo", a aplicação da atualização do pacote para esse pacote tornará o Unified Access Gateway mais seguro?
Aplicar a atualização do pacote nesses casos não faria diferença, pois o Unified Access Gateway não é vulnerável com "falsos positivos", de qualquer forma. A Omnissa não oferece suporte à aplicação de atualizações de pacotes a dispositivos virtuais da marca Omnissa. Atualizar ou alterar qualquer componente pode resultar em um comportamento inesperado do sistema.
Por que a Omnissa não oferece suporte à modificação/atualização de pacotes do Alma pelo cliente em dispositivos virtuais da marca Omnissa?
- Isso pode resultar em um comportamento inesperado do sistema devido a incompatibilidades com outros softwares no dispositivo e problemas de compatibilidade com versões anteriores com a configuração.
- A atualização de um pacote poderia introduzir uma nova vulnerabilidade de segurança que não seria detectada durante o teste de segurança antes da versão original do dispositivo.
- Para os "falsos positivos", aplicar uma atualização de versão do pacote não trará nenhuma melhoria de segurança.
Os testes realizados pela Omnissa estão no conjunto de componentes que compõem a imagem do dispositivo virtual exatamente como originalmente lançada.
Se eu estiver preocupado com um relatório de vulnerabilidade do verificador, poderei solicitar informações sobre ele à Omnissa?
A maioria dos scanners trabalha identificando qual produto e versão estão em execução na rede e comparando essas informações a uma lista de vulnerabilidades publicamente conhecidas. Os verificadores de vulnerabilidade podem ser propensos a falsos positivos, mesmo que estejam configurados corretamente e sejam mantidos atualizados. Uma solicitação de suporte pode ser feita por um cliente, e o suporte da Omnissa, juntamente com o Omnissa Security Response Center, responderá e explicará por que a atualização não se aplica ao dispositivo específico. Consulte Resposta do Omnissa Security
A Omnissa executa regularmente verificações em dispositivos do Unified Access Gateway internamente?
Sim. O Omnissa Security Development Lifecycle inclui verificações regulares e automáticas de dispositivos para que uma análise antecipada possa ser realizada pela Omnissa.
Se for identificada uma vulnerabilidade crítica de segurança do software do pacote do Alma ou do Unified Access Gateway que afete o Unified Access Gateway, como poderei saber sobre isso?
Esse recurso está planejado para uma versão futura. As perguntas frequentes serão atualizadas quando o recurso estiver disponível.
Qual será a resposta da Omnissa se uma vulnerabilidade crítica do Unified Access Gateway for identificada? Devo esperar pela próxima versão planejada?
A Omnissa publica a política de resposta de segurança que define os tempos de resposta para as vulnerabilidades de segurança identificadas. O tempo de resposta baseia-se na gravidade que se aplica a um determinado produto. Por exemplo, uma vulnerabilidade de segurança crítica detectada no Unified Access Gateway exige que a Omnissa comece a trabalhar em uma correção ou ação corretiva imediatamente. A Omnissa fornecerá a ação corretiva ou corretiva aos clientes no tempo comercialmente menor. Uma correção é entregue como uma versão de imagem de patch e o cliente deve fazer upgrade para essa versão o mais rápido possível. Não aguarde a próxima versão planejada do Unified Access Gateway. Nesse caso, a Omnissa também publica um comunicado de segurança e também pode disponibilizar a atualização como uma atualização automática. Consulte Política de Resposta de Segurança da Omnissa.
Qual é o mecanismo de verificação recomendado para verificar vulnerabilidades?
Consulte o artigo da base de conhecimento Verificação de segurança do Linux no Unified Access Gateway (UAG) versão 2412 e posteriores (6000738).
Esta página foi útil?