11 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

CISA exige que los equipos gubernamentales expuestos se reparen en un plazo de 14 días



Los investigadores han descubierto cientos de dispositivos que se ejecutan en redes gubernamentales y proporcionan interfaces de administración remota en la web abierta. Gracias a la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA), eso está cambiando rápidamente, posiblemente demasiado rápido, dicen algunos expertos.

El 13 de junio, CISA lanzó Instrucciones de funcionamiento vinculantes (BOD) 23-02, con el objetivo de eliminar las interfaces de administración expuestas a Internet que se ejecutan en dispositivos periféricos en las redes de agencias de la Rama Ejecutiva Civil Federal (FCEB). El anuncio se produjo poco después. Aviso CISA sobre Volt Typhoonla amenaza persistente avanzada (APT) respaldada por el estado chino que aprovechó los dispositivos Fortinet FortiGuard Campañas de espionaje contra agencias gubernamentales de EE. UU..

Para estimar qué tan importante sería BSB 23-02, Investigadores de Censys han escaneado Internet para dispositivos que exponen interfaces de gestión ejecutivo civil federal (FCEB) Agencias. Los escaneos revelaron casi 250 dispositivos calificados, así como una serie de otras vulnerabilidades de red fuera del alcance de BOD 23-02.

«Si bien este nivel de exposición probablemente no justifique un pánico inmediato, sigue siendo preocupante, ya que podría ser solo la punta del iceberg», dice Himaja Motheram, investigador de seguridad de Censys. «Sugiere que si no se observa este tipo de higiene básica, puede haber problemas de seguridad más profundos y críticos».

Qué tan expuestas están las organizaciones FCEB

Los dispositivos cubiertos por BOD 23-02 incluyen enrutadores, conmutadores, firewalls, concentradores de VPN, servidores proxy, balanceadores de carga, interfaces de administración de servidores fuera de banda y cualquier otro dispositivo conectado a Internet «para los cuales las interfaces de administración admiten el uso de protocolos de red para uso remoto». gestión». a través de la Internet pública”, explicó CISA—protocolos como HTTP, FTP, SMB y otros.

Los investigadores de Censys descubrieron cientos de estos dispositivos, incluidos varios dispositivos de Cisco. Interfaces del administrador de dispositivos de seguridad adaptableInterfaces de enrutador Cradlepoint y productos de cortafuegos populares de Fortinet Y pared sónica. También encontraron más de 15 instancias de protocolos de acceso remoto expuestos que se ejecutan en hosts relacionados con FCEB.

La búsqueda fue tan extensa que incluso descubrió muchas vulnerabilidades en la red federal que iban más allá del alcance de BOD 23-02, incluyendo herramientas de transferencia de archivos expuestas como GoAnywhere MFT Y Muévelo, dio a conocer las puertas de enlace de seguridad de correo electrónico de Barracuday varias instancias de software obsoleto.

Las organizaciones a menudo no conocen el nivel de su exposición o no entienden el impacto de la exposición. Motheram señala que el equipo sin protección es bastante fácil de encontrar. «Y lo que era trivial para nosotros es, francamente, probablemente aún más trivial para los actores de amenazas aficionados».

Cómo se exponen los dispositivos Edge

¿Cómo es que tantos dispositivos están expuestos en redes gubernamentales estrictamente controladas?

El CTO de intrusiones, Joe Head, cita una serie de razones, que incluyen «la conveniencia del administrador, la falta de conciencia de seguridad operativa, la falta de respeto por los adversarios, el uso de contraseñas predeterminadas o conocidas y la falta de transparencia».

James Cochran, director de seguridad de punto final de Tanium, agrega que «la escasez de personal puede significar que los equipos de TI sobrecargados están tomando atajos para simplificar la administración de la red».

Considere también las trampas especiales del gobierno que pueden empeorar el problema. «Con poca supervisión y preocupación por las amenazas potenciales, los dispositivos se pueden agregar a la red con el pretexto de ser de misión crítica, eliminando así cualquier control sobre ellos», lamenta Cochran. Las agencias también pueden fusionarse o expandirse, dejando brechas en su red e integración de seguridad. «Con el tiempo, las redes enteras comienzan a parecerse a algo sacado de una película de Mad Max donde se juntan cosas al azar y no sabes por qué».

¿BOD 23-02 cambiará el rumbo?

En su directiva, CISA declaró que comenzaría a buscar dispositivos adecuados e informaría a las autoridades responsables. Después de la notificación, las autoridades competentes tienen solo 14 días para desconectar estos dispositivos de Internet o “implementar capacidades que imponen el control de acceso a la interfaz a través de un punto de aplicación de políticas separado de la propia interfaz, como parte de una arquitectura de confianza cero. ” “. .»

Este período de dos semanas obligará a las autoridades pertinentes a actuar rápidamente para proteger sus sistemas. Pero eso podría ser difícil, admite Motheram. “En teoría, eliminar de Internet los dispositivos expuestos a Internet debería ser fácil, pero esa no siempre es la realidad. Cambiar las políticas de acceso puede resultar en una burocracia que crea problemas”, explica.

Otros sienten que la carga no es razonable. «Este no es un horario responsable», dice Cochran. “Debido a que el problema está tan extendido, espero que tenga un impacto significativo en las autoridades identificadas. Es lo mismo que tratar de desenredar un manojo de cables serrándolos”.

Otros dan la bienvenida al enfoque sensato de CISA. «Es difícil establecer un cronograma para detener algo que nunca debería haberse hecho», dice Head, argumentando que esperar 14 días podría ser demasiado. “Cinco minutos serían más recomendables cuando los gerentes están encargando los cambios de red correctivos. Ha sido una práctica común durante años no exponer las interfaces de administración a la Internet pública, por lo que es inteligente y sensato hacer que esto sea obligatorio”.



Este contenido de ciberseguridad nos ha llegado de: DarkReading

Podrás encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/attacks-breaches/cisa-wants-exposed-government-devices-remediated-14-days

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *