¿Qué pasó en este ciberataque? Con algunos servicios en la nube, es posible que nunca sepa
Según un análisis, las principales plataformas en la nube como Google Cloud Platform (GCP) no registran adecuadamente los datos de eventos, lo que podría facilitar la detección de infracciones y el análisis forense durante la respuesta posterior al compromiso.
La firma de seguridad en la nube Mitiga dijo en un aviso publicado el 1 de marzo que la plataforma Google Cloud permite a los clientes habilitar registros de acceso al almacenamiento, pero ante un atacante que compromete con éxito la identidad de un usuario legítimo, los registros no brindan suficientes detalles, lo que resulta en visibilidad forense. crea brechas.
Los problemas de seguridad incluyen la falta de generación de información de registro dedicada para acciones críticas relacionadas con la exfiltración, la falta de recopilación de información detallada sobre los cambios realizados en los datos y una falta general de transparencia que proporcione una imagen de lo que sucedió, dice en la recomendación.
Por ejemplo, una variedad de eventos se incluyen en un solo tipo de acceso, como p. leer un archivo o descargar datos, dejando a los analistas en la oscuridad sobre lo que realmente sucedió, dice Veronica Marinov, investigadora de respuesta a incidentes de Mitiga y autora de la guía.
«El registro de almacenamiento de Google Cloud carece de eventos de registro granulares», dice. «Al interactuar con objetos de depósito, realmente no puedes diferenciar entre descargar el objeto, ver su contenido y simplemente mirar los metadatos de dicho objeto».
A medida que las empresas trasladan su infraestructura y operaciones a la nube, los atacantes las siguen. Por ejemplo, la empresa se enfrentó a un atacante oportunista que se movía lateralmente dentro de un entorno de nube para robar con éxito datos confidenciales. solo se puede detener con permisos estrictossegún un informe a principios de esta semana.
En su último «Informe de amenazas globales» anualdestacada empresa de servicios de ciberseguridad CrowdStrike uso de la nube Los incidentes aumentaron un 95 % en 2022 en comparación con el año anterior, mientras que los actores de amenazas conscientes de la nube, que la compañía define como aquellos que “utilizan una variedad de tácticas, técnicas y procedimientos (TTP) para explotar los entornos de la nube”, casi se triplicaron. . El aumento de los ataques centrados en la nube significa que las organizaciones deben centrarse en la transparencia y comprender realmente los cambios que se están realizando en los entornos de la nube, dice Adam Meyers, director de inteligencia de CrowdStrike.
«Las amenazas en la nube han sido una preocupación durante años, pero eran de muy baja tecnología y generalmente conducían a la implementación de un criptominero», dice. «La nube ahora está claramente en la mira de los actores de amenazas».
Los registros necesitan más detalles
Una clave para comprender lo que sucedió durante una infracción es obtener una visibilidad adecuada a través del registro detallado de eventos en los servicios en la nube. Los investigadores forenses se basan en los registros para determinar qué sucedió, qué datos pueden haberse comprometido y qué lograron los actores de amenazas. Mitiga dijo en la recomendación.
Si bien los atacantes a menudo desactivan el registro como parte del compromiso de sus servicios en la nube, un atacante informado también podría omitir esto y crear una cadena de ataque que resulte en que se revelen muy pocos detalles en los archivos de registro de Google Cloud Platform, dijo Mitiga.
«Desafortunadamente, GCP no brinda el nivel de visibilidad de sus registros de almacenamiento requerido para una investigación forense efectiva, lo que deja a las organizaciones ciegas ante posibles ataques de exfiltración de datos», dijo Mitiga en su aviso. «Esto impide que las organizaciones respondan de manera eficiente a los incidentes porque no tienen la oportunidad de evaluar adecuadamente qué datos han sido robados, o si han sido robados en primer lugar».
Google Cloud reconoció los problemas, pero enfatizó que no considera que la falta de transparencia comprometa la seguridad de su plataforma. La empresa afirmó que no había riesgo de infiltración de datos, que no había vulnerabilidad y que los datos de los clientes estaban seguros (todas afirmaciones también de Mitiga). Sin embargo, Google Cloud planea investigar más a fondo la brecha forense.
«Si bien mejorar el análisis forense de registros no ha sido un problema para nuestros clientes, estamos evaluando continuamente formas de mejorar la visibilidad de los clientes en su almacenamiento», dijo la compañía en un comunicado enviado a Dark Reading. «La brecha forense destacada en el blog es una de las áreas que estamos investigando».
Las recomendaciones de Google Cloud incluyen habilitar y configurar los controles de servicio de VPC y los encabezados de restricción de la organización para restringir el acceso y crear eventos de registro adicionales.
no solo google
La capacidad de acceder a registros detallados es parte de la Pacto con responsabilidad compartida entre los proveedores de la nube y los clientes. Para asumir la responsabilidad de su infraestructura en la nube, las empresas deben tener una visión detallada de las actividades. Si bien el aviso llama explícitamente a GCP, otros proveedores de la nube tienen problemas similares, dice Marinov, sin dar nombres.
«Hemos visto casos con otros proveedores de la nube en los que no podemos entender realmente qué sucedió con solo mirar los registros», dice. “Estamos en contacto con los proveedores cuando se trata de brechas tan específicas. Solo después de completar nuestro proceso de divulgación responsable podemos compartir detalles con los medios”.
Los cubos del Servicio de almacenamiento simple (S3) de Amazon, por ejemplo, capturan el nivel correcto de detalle, dice la recomendación: «Es importante tener en cuenta que esta deficiencia no es inherente a los servicios en la nube y podría remediarse fácilmente brindando información más detallada en registros Se puede ver un ejemplo con los registros de acceso de AWS S3, que distinguen cada uno de los tipos de eventos con su propio nombre de registro de eventos”.
Mitiga no dijo si los otros servicios de AWS se encuentran entre los que la empresa analiza en busca de lagunas en la información forense.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Podrás encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/cloud/what-happened-cyberattack-cloud-services-you-may-never-know
