11 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Al igual que los cinturones de seguridad y los airbags, la 2FA debe ser obligatoria lo antes posible


COMENTARIO

Una de las pocas piezas de información que es verdaderamente inmutable y potencialmente invaluable es la información genética. No podemos cambiar nuestro genoma en gran medida. A diferencia de los datos biométricos, que pueden almacenarse en una variedad de estructuras algorítmicas o hash diferentes, la información genética siempre puede reducirse a secuencias simples de pares de aminoácidos. Entonces, el escenario de pesadilla es que actores maliciosos pirateen una base de datos genética y den acceso a un gran número de personas a los planos biológicos.

Recientemente esta pesadilla se hizo realidad con el Hack a la empresa de pruebas genéticas 23andMe. Los atacantes utilizaron clásicos. Técnicas de relleno de credenciales Accediendo ilegalmente a 14.000 cuentas de usuarios. Pero no se detuvieron ahí. Gracias a las funciones para compartir de 23andMe, que permiten a los usuarios compartir y leer datos de otros usuarios potencialmente relacionados, los piratas informáticos pudieron extraer algo. datos genéticos de 6,9 ​​millones de personas. Los atacantes publicaron ofertas por 1 millón de perfiles en la Dark Web. 23andMe no reveló el impacto total hasta un mes después del ataque.

Para proteger a los usuarios, 23andMe anima a todos los usuarios a cambiar sus contraseñas inmediatamente y asegurarse de que sean únicas y complejas. Esto es bueno, pero inadecuado. Más importante aún, la empresa inscribe automáticamente a los clientes existentes en la autenticación de dos factores para proporcionar una capa adicional de seguridad. En lugar de esperar al inevitable evento catastrófico, cada aplicación de software como servicio (SaaS) debería hacer que 2FA sea obligatorio y realizar la transición de las mejores prácticas de 2FA a MFA con al menos tres factores disponibles. Ahora es una cuestión de seguridad pública y debería ser obligatorio, al igual que se exige a los fabricantes de automóviles que instalen cinturones de seguridad y airbags en sus vehículos.

Los efectos de red multiplican el impacto de las compensaciones

Muchas de nuestras cuentas y aplicaciones SaaS tienen funciones de red que aumentan la exposición exponencialmente. En el caso de 23andMe, los datos expuestos incluían información de perfiles relativos de ADN (5,5 millones) y perfiles de árboles genealógicos (1,4 millones) que los 14.000 usuarios de la cuenta habían compartido o hecho accesibles. Esta información incluía ubicaciones, nombres para mostrar, etiquetas de relaciones y ADN compartido con coincidencias, así como años de nacimiento y ubicaciones de algunos usuarios. Si bien el valor de mercado de los datos de ADN para los piratas informáticos sigue sin estar claro, su singularidad e irremplazabilidad generan preocupaciones sobre posibles usos indebidos y ataques dirigidos en el futuro.

Reemplace 23andMe con Dropbox, Outlook o Slack y podrá ver fácilmente cómo una cantidad relativamente pequeña de cuentas expuestas puede proporcionar datos para toda una organización. El acceso a una cuenta de Outlook podría proporcionar nombres y conexiones e interacciones sociales que podrían resultar útiles para crear ataques de ingeniería social más creíbles.

Esta no es una amenaza menor. Cada vez vemos más atacantes sofisticados que buscan aplicaciones de menor protección que tengan información de red rica para llevar a cabo ataques más completos. Según el índice de inteligencia de amenazas IBM X-Force 2023 2023El 41% de los ataques exitosos utilizaron phishing e ingeniería social como vectores principales. Por ejemplo el Incidente del token de sesión de Okta quería aprovechar la seguridad más débil de su sistema de atención al cliente y emisión de tickets para recopilar información para ataques de phishing contra los clientes. Los costos de estos ataques están aumentando y pueden ser asombrosos. IBM estima que el coste medio de una violación de seguridad supera los 4 millones de dólares y eso La capitalización de mercado de Okta se desplomó en miles de millones de dólares después de la notificación de la infracción.

Una solución esperada hace mucho tiempo: 2FA obligatoria para inicios de sesión

El hack de 23andMe revela una verdad obvia. Las combinaciones de nombre de usuario y contraseña no sólo son inherentemente inseguras, sino que fundamentalmente no son asegurables y plantean un riesgo inaceptable. Incluso suponer que una contraseña por sí sola proporciona seguridad es una tontería. En los procesos de seguridad y otros procesos de certificación, cualquier empresa que no permita el registro automático 2FA debe marcarse como riesgosa para proporcionar a los socios, inversores, clientes y autoridades gubernamentales la información de riesgo necesaria.

La 2FA debe ser obligatoria y aplicarse como precio de entrada para cada aplicación SaaS, sin excepciones. Algunas organizaciones pueden quejarse de que tal mandato introduciría fricciones adicionales y afectaría negativamente la experiencia del usuario. Pero los diseñadores de aplicaciones innovadores han resuelto en gran medida estos problemas basándose en principios básicos y asumiendo que sus usuarios deben utilizar 2FA. Además, numerosas organizaciones líderes como GitHub han adoptado regulaciones 2FA, por lo que no faltan ejemplos de cómo los equipos talentosos de UX están abordando el desafío.

Por extraño que parezca, estas mismas afirmaciones de fricción e incomodidad alguna vez fueron la principal queja contra las regulaciones sobre cinturones de seguridad. Hoy en día nadie parpadea y el uso del cinturón de seguridad está ampliamente aceptado. En este sentido, los cinturones de seguridad y los airbags para aplicaciones SaaS ahorrarán al mundo muchos miles de millones de dólares gracias a la reducción de pérdidas y al aumento de la productividad.

¿Qué pasa con las claves de acceso? Lamentablemente, es poco probable que alcancen una masa crítica en las empresas en los próximos años. Y las claves de acceso son aún más seguras cuando se combinan con MFA. Por lo tanto, el desafío para los fabricantes de SaaS es mejorar su usabilidad y hacer que sea aún más fácil para todos el uso de 2FA y MFA, especialmente factores más seguros como la biometría, las claves de hardware y las aplicaciones de autenticación.

Los datos genéticos son el canario en la mina de carbón de la seguridad SaaS. A medida que nuestras vidas y actividades se mueven en línea, mayores riesgos surgen tanto para las empresas como para los consumidores. Incorporar una mayor seguridad a SaaS es un bien público que beneficia a todos. La mejor y más obvia medida en este momento es exigir 2FA como nivel de seguridad básico.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Encontrarás la noticia original en el enlace que sigue: https://www.darkreading.com/vulnerabilities-threats/2fa-must-be-mandatory-asap

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *