
Applen CoreGraphics-haavoittuvuus edellyttää yrityksiltä laitekohtaista päivitystarkistusta. Apple on julkaissut korjauksia muistinkäsittelyvirheeseen, jonka hyväksikäytöstä on raportoitu erittäin kohdennetuissa hyökkäyksissä. Yrityksen kannattaa selvittää käytössä olevat iPhonet, iPadit ja Macit, tarkistaa niille tarkoitetut tietoturvapäivitykset ja varmistaa asennusten valmistuminen.
Haitallisesti muotoillun tiedoston käsittely voi johtaa haavoittuvalla laitteella hyökkääjän valitseman koodin suorittamiseen. Kohdennettu hyväksikäyttö ei tarkoita, että kaikki Apple-laitteet olisivat hyökkäyksen kohteena, mutta päivitysten lykkäämiseen se ei anna perustetta.
Mitä Applen CoreGraphics-haavoittuvuus tarkoittaa?
CoreGraphics on Applen käyttöjärjestelmien ohjelmistokehys, jota käytetään esimerkiksi kuvien, kaksiulotteisen grafiikan ja tekstin piirtämiseen. Kyse ei siis ole yhdestä erikseen asennettavasta kuvankäsittelysovelluksesta, vaan käyttöjärjestelmän yhteisestä osasta.
Haavoittuvuuden taustalla on muistialueen ulkopuolelle kirjoittaminen. Ohjelma voi tällöin kirjoittaa tietoa sille varatun muistialueen rajojen yli. Tässä tapauksessa erityisesti muotoillun tiedoston käsittely voi mahdollistaa mielivaltaisen koodin suorittamisen. Apple on korjannut virhettä parantamalla rajojen tarkistusta.
Raportoitu hyväksikäyttö koskee kohdennettuja hyökkäyksiä iOS-laitteisiin. Tästä ei voi päätellä, että kaikkia CoreGraphicsia käyttäviä käyttöjärjestelmiä olisi hyödynnetty samalla tavalla tai että kyse olisi laajasta hyökkäysaallosta.
Mitkä laitteet ja versiot yrityksen pitää tarkistaa?
Tarkistus kannattaa aloittaa yrityksen iPhone-, iPad- ja Mac-laitteista. Korjauksen soveltuvuus määräytyy laitemallin ja käyttöjärjestelmähaaran perusteella. CoreGraphicsin esiintyminen käyttöjärjestelmässä ei yksin osoita, että juuri kyseinen laite olisi tämän haavoittuvuuden piirissä.
Haavoittuvuuden tarkkaa CVE-tunnistetta ja korjaavia versionumeroita ei ole tässä vahvistettu. Varmista ne Applen virallisista tietoturvatiedotteista ennen korjausversion määrittämistä laitehallintaan. Pelkkä käyttöjärjestelmän pääversion tarkistaminen ei riitä, vaan myös asennetun päivitysversion on oltava tiedossa.
Suomi Solutions voi auttaa kokoamaan laiteluettelon ja vertaamaan laitteiden päivitystilannetta valmistajan korjaustietoihin. Käytännössä tärkeä tulos on lista laitteista, joiden suojaus on varmistettu, sekä erillinen lista puuttuvista päivityksistä ja selvittämättömistä laitteista.
Miten riski näkyy yrityksen arjessa?
Apple-laitteilla käsitellään asiakkaiden kuvia, asiakirjoja ja muita tiedostoja osana tavallista työtä. Tämänkaltaisessa haavoittuvuudessa riskin kannalta olennaista on tiedoston käsittely haavoittuvassa ohjelmistokomponentissa, ei pelkästään se, asentaako työntekijä uuden sovelluksen.
Esimerkiksi suunnittelutyössä käytettävä Mac voi jäädä päivityksistä jälkeen, jos uudelleenkäynnistystä siirretään jatkuvasti keskeneräisten töiden vuoksi. Matkatyössä oleva iPhone puolestaan saattaa näkyä laiteluettelossa, vaikka sen päivityksen valmistumisesta ei olisi tuoretta tietoa. Nämä ovat päivityshallinnan esimerkkejä, eivät kuvauksia todetuista hyökkäystavoista.
Suomi Solutionsin suositus on käsitellä päivitystä valmiina vasta, kun asennettu versio on tarkistettu. Lähetetty päivityskomento kertoo toimenpiteen käynnistämisestä, ei vielä laitteen korjaantumisesta. Tämä ero on tärkeä myös liiketoiminnan jatkuvuuden kannalta: poikkeamat voidaan hoitaa suunnitellusti sen sijaan, että ne jäävät käyttäjien muistin varaan.
Mitä yrityksen kannattaa tehdä nyt?
- Selvitä kattavuus. Kerää laitemallit, käyttöjärjestelmäversiot ja viimeisin yhteys laitehallintaan. Huomioi myös harvoin käytetyt ja etätyössä olevat laitteet.
- Varmista oikea korjaus. Tarkista Applen tietoturvatiedotteista laitekohtainen päivitys ja sen saatavuus. Älä rakenna päivitysvaatimusta vahvistamattoman CVE-tunnisteen varaan.
- Priorisoi käyttöoikeuksien perusteella. Käsittele ensin laitteet, joilta pääsee luottamuksellisiin tietoihin, hallintatyökaluihin tai keskeisiin yritysjärjestelmiin.
- Sovi asennus ja uudelleenkäynnistys. Varaa työn kannalta sopiva huoltohetki ja varmista, että tärkeät työt on tallennettu ja varmuuskopiointi on kunnossa.
- Tarkista lopputulos. Vahvista asennettu versio laitehallinnasta tai suoraan laitteelta. Nimeä vastuuhenkilö epäonnistuneille ja puuttuville päivityksille.
- Anna väliaikainen toimintaohje. Pyydä henkilöstöä suhtautumaan varovaisesti odottamattomiin tiedostoihin ja varmistamaan epäselvät lähetykset muuta yhteyskanavaa pitkin. Ohjeistus ei korvaa päivitystä.
Riittääkö automaattisten päivitysten käyttöönotto?
Automaattiset päivitykset vähentävät käsityötä, mutta niiden käyttöönotto ei yksin todista, että korjaus on asentunut. Laitteen yhteystilanne, vapaa tallennustila ja uudelleenkäynnistyksen lykkääminen voivat viivästyttää valmistumista. Yritys tarvitsee myös seurannan ja menettelyn laitteille, jotka jäävät tavoitetilasta jälkeen.
Suomi Solutions voi auttaa päivitysten toteutuksessa ja epäonnistuneiden asennusten selvittämisessä sekä sopia yritykselle selkeän seurantakäytännön. Jos Apple-laitteiden päivitystilanteesta ei saa tällä hetkellä luotettavaa kokonaiskuvaa, ota yhteyttä Suomi Solutionsiin. Ensimmäinen käytännön toimi on tunnistaa puuttuvat tiedot ja sopia, kuka varmistaa jokaisen laitteen korjaantumisen.
Tarvitsetko apua tähän?
Suomi Solutions auttaa yrityksiä tietoturvassa, Microsoft 365:ssä, hostingissa ja tekoälyratkaisuissa. Kerro tilanteesi, niin ehdotamme sopivan ratkaisun.




