Errores de configuración y vulnerabilidades Principales riesgos en la seguridad de la nube: informe
Según un informe de sistema de excavación.
Durante confianza cero tiene la máxima prioridad, los datos mostraron que los derechos de acceso con privilegios mínimos, una base de la arquitectura Zero Trust, no se aplican correctamente. Casi el 90% de los permisos otorgados no se utilizan, lo que deja muchas oportunidades para que los atacantes roben las credenciales, dice el informe.
Los datos se derivaron de un análisis de más de siete millones de contenedores que los clientes de Sysdig manejan todos los días. El informe también consideró datos de fuentes de datos públicas como GitHub, Docker Hub y CNCF. Para el informe se analizaron datos de clientes de América, Australia, la UE, el Reino Unido y Japón.
El 87% de las imágenes de contenedores tienen vulnerabilidades altas o críticas
Casi el 87% de Imágenes de contenedor identificó una vulnerabilidad alta o crítica, por encima del 75% reportado el año pasado. Se ha determinado que algunas imágenes tienen más de una vulnerabilidad. Las organizaciones son conscientes del peligro, pero luchan con la tensión de parchear las vulnerabilidades mientras mantienen el ritmo acelerado de los lanzamientos de software, descubrió Sysdig.
La razón por la que las vulnerabilidades persisten cuando hay una solución es por problemas de ancho de banda y priorización. Si el 87 % de las imágenes de contenedores que se ejecutan en producción tienen una vulnerabilidad importante o crítica, un ingeniero de DevOps o de seguridad puede iniciar sesión y ver cientos, si no miles, de imágenes con vulnerabilidades.
“Se necesita tiempo para revisar la lista y arreglar las cosas. Para la mayoría de los desarrolladores, escribir código para nuevas aplicaciones es lo que evalúan, por lo que cada minuto que dedican a aplicar correcciones es tiempo que no dedican a desarrollar nuevas aplicaciones vendibles”, dijo Crystal Morin, ingeniera de investigación de amenazas en Sysdig.
Solo el 15% de las vulnerabilidades críticas y principales con una solución disponible se encuentran en paquetes cargados en tiempo de ejecución. Al filtrar los paquetes vulnerables que realmente se están utilizando, las organizaciones pueden centrar sus esfuerzos en un subconjunto más pequeño de vulnerabilidades reparables que representan un riesgo real.
Los paquetes de Java son los más riesgosos
Al medir el porcentaje de vulnerabilidades en los paquetes cargados en tiempo de ejecución por tipo de paquete para determinar qué idioma, bibliotecas o tipos de archivos presentan el mayor riesgo de vulnerabilidad, Sysdig descubrió que los paquetes de Java representaban el 61 % de las más de 320 000 vulnerabilidades en los paquetes en ejecución. Los paquetes de Java representan el 24% de los paquetes cargados en tiempo de ejecución.
Más vulnerabilidades en los paquetes expuestos en tiempo de ejecución dan como resultado un mayor riesgo de compromiso o ataque. Java tiene la mayor cantidad de vulnerabilidades descubiertas en tiempo de ejecución. Aunque Java no es el tipo de paquete más popular para todas las imágenes de contenedores, es el más utilizado en tiempo de ejecución.
«Debido a esto, creemos que tanto los buenos como los malos se están enfocando en los paquetes de Java para obtener el mejor rendimiento de su inversión. Debido a su popularidad, es más probable que los cazadores de errores apunten a las vulnerabilidades en el lenguaje Java», dijo Morin.
Según Morin, si bien los tipos de paquetes más nuevos o menos comunes pueden parecer más seguros, esto podría deberse a que aún no se han descubierto vulnerabilidades o, lo que es peor, se han encontrado pero no se han revelado.
Aplicación del concepto Shift Left Shield Right
Shift-Left es la práctica de cambiar las pruebas, la calidad y la evaluación del rendimiento al principio del ciclo de vida del desarrollo. Pero incluso con la práctica perfecta de seguridad de desplazamiento a la izquierda, pueden surgir amenazas en la producción.
Las empresas deberían adoptar una estrategia de cambio a la izquierda y escudo a la derecha, sugirió Sysdig. La seguridad Shield-right enfatiza los mecanismos para proteger y monitorear los servicios en ejecución. “Las prácticas de seguridad tradicionales que utilizan herramientas como firewalls y sistemas de prevención de intrusos (IPS) no son suficientes. Dejan lagunas porque normalmente no brindan visibilidad de las cargas de trabajo en contenedores y el contexto nativo de la nube circundante», dijo Morin.
La visibilidad de los términos puede ayudar a las empresas a mejorar la práctica de cambiar a la izquierda. Una vez que los contenedores están en producción, un ciclo de retroalimentación ayuda a correlacionar los problemas descubiertos en el tiempo de ejecución con el código subyacente, para que los desarrolladores sepan en qué enfocarse. Las sondas de seguridad estáticas también pueden ser informadas por la inteligencia de tiempo de ejecución para determinar qué paquetes se ejecutan en los contenedores en los que se ejecuta la aplicación.
“Esto permite a los desarrolladores quitar prioridad a las vulnerabilidades de los paquetes no utilizados y, en su lugar, centrarse en reparar las vulnerabilidades en curso explotables. El objetivo de cualquier programa de ciberseguridad debe ser la seguridad durante todo el ciclo de vida”, agregó Morin.
La mala configuración es el principal culpable de los incidentes de seguridad en la nube
Si bien las vulnerabilidades son una preocupación, las configuraciones incorrectas siguen siendo el factor más importante en los incidentes de seguridad en la nube y, por lo tanto, deberían ser una de las principales causas de preocupación para las organizaciones. Para 2023, el 75 % de las fallas de seguridad se deberán a una gestión deficiente de las identidades, los derechos de acceso y los privilegios, frente al 50 % en 2020, afirma. jardinero.
Los datos de Sysdig mostraron que solo el 10 % de los permisos otorgados a usuarios que no eran administradores se usaron cuando se analizaron durante un período de 90 días.
El análisis año tras año de Sysdig encontró que las organizaciones están otorgando acceso a más empleados o madurando sus prácticas de gestión de acceso e identidad (IAM). El crecimiento de la población de usuarios humanos podría ser un subproducto de que más empresas se trasladen a entornos en la nube o aumenten la plantilla debido al crecimiento empresarial, señaló la firma de ciberseguridad.
Este año, se descubrió que el 58 % de las identidades en el entorno de nube de los clientes de Sysdig son roles no humanos, frente al 88 % del año pasado.
Los roles no humanos a menudo se usan temporalmente, y cuando ya no se usan ni se eliminan, proporcionan puntos de entrada fáciles para los actores maliciosos. «Una razón para el cambio en los tipos de roles podría ser que, a medida que las organizaciones adoptan la nube, y con la adopción, a más empleados se les otorga acceso a la nube, cambiando el equilibrio entre los roles humanos y no humanos», dijo Morin.
Más del 98% de los permisos otorgados a identidades no humanas no se han utilizado durante al menos 90 días. «A menudo, estos permisos no utilizados se otorgan a identidades huérfanas, como cuentas de prueba vencidas o cuentas de terceros», señaló Sysdig.
Aplicación de los principios del privilegio mínimo a las identidades no humanas
Los equipos de seguridad deben aplicar los principios de privilegio mínimo a las identidades no humanas de la misma manera que administran las identidades humanas. También debe eliminar las cuentas de prueba no utilizadas siempre que sea posible para evitar un riesgo de acceso. Si bien la determinación manual puede ser tediosa, los filtros de permisos en uso y las recomendaciones generadas automáticamente pueden hacer que este proceso sea más eficiente, descubrió Sysdig.
El principio del privilegio mínimo se aplica tanto a los no humanos como a los humanos. Las organizaciones deben otorgar el nivel mínimo de acceso que un ser humano necesita para realizar el trabajo. Lo mismo se aplica a los no humanos, como aplicaciones, servicios en la nube o herramientas comerciales que necesitan acceso para hacer su trabajo. Estos funcionan de manera similar a las aplicaciones en los teléfonos celulares que solicitan permisos para acceder a contactos, fotos, cámara, micrófono y más.
“Con eso, también debemos considerar la gestión de acceso para estas entidades no humanas. Otorgar permisos excesivos y no administrar los permisos otorgados de manera regular brinda a los actores maliciosos acceso inicial adicional, movimiento lateral y opciones para escalar los permisos”, dijo Morin.
Derechos de autor © 2023 IDG Communications, Inc.
Nos llegó este contenido de ciberseguridad de: CSO Online
Podrás encontrar la noticia original en el enlace que sigue: https://www.csoonline.com/article/3686579/misconfiguration-and-vulnerabilities-biggest-risks-in-cloud-security-report.html#tk.rss_news