Perdiendo el objetivo de ciberseguridad con los Ocho Esenciales
COMENTARIO
En los últimos años, Australia ha tomado algunas medidas importantes para mejorar la situación de seguridad del país. En 2020 el país invirtió 1.670 millones de dólares australianos ($1.1 mil millones) como parte de la Estrategia de Seguridad Cibernética 2020.
A pesar de estos esfuerzos, el gobierno australiano “Informe de amenazas cibernéticas 2022-2023» informó 58 incidentes que clasificó como compromisos extensos y 195 incidentes que clasificó como compromisos aislados. Operador Portuario Mundo DP Australia Las operaciones fueron suspendidas debido a un ciberataque en noviembre. SA Salud, Servicios AustraliaY NT Salud fueron solo algunos de los proveedores de atención médica lesionados el año pasado después de noviembre de 2022 Medibank violación que afectó a casi 10 millones de personas.
En respuesta, Australia actualizó los valores en su Ocho esenciales Modelo de Madurez, la guía completa del país para empresas que buscan protegerse de ciberataques. Essential Eight es un marco desarrollado en 2010 para ayudar a las organizaciones a abordar las amenazas a la ciberseguridad. Se ha actualizado varias veces, sobre todo cuando añadió su modelo de madurez para ayudar a empresas de diferentes tamaños a determinar las medidas de seguridad adecuadas, la más reciente en noviembre de 2023.
Sin embargo, dada la prevalencia del delito cibernético en Australia, es hora de preguntarse si los Ocho Esenciales están dando a las organizaciones australianas la dirección correcta y si deberían usarse como modelo para otros países.
Dentro de los ocho esenciales
Los Essential Eight se han mantenido sin cambios desde su lanzamiento en 2010. Brindan asesoramiento sobre parches, copias de seguridad y control de aplicaciones. La actualización de 2023 recomienda, entre otras cosas, limitar las macros de Microsoft y proporciona instrucciones para reforzar las aplicaciones de los usuarios.
Aunque todas estas cuestiones son importantes, no se tiene en cuenta la transición a la nube y, en particular, el uso de aplicaciones de software como servicio (SaaS). Essential Eight incluye una sección sobre la restricción de privilegios administrativos, un importante principio de seguridad de SaaS.
Sin embargo, al leer los niveles de madurez, queda claro que la orientación sigue estando adaptada a las redes locales. El nivel de madurez 2 incluye orientación como «Las solicitudes de acceso privilegiado a sistemas, aplicaciones y repositorios de datos se validan en la primera solicitud» y «Los usuarios privilegiados utilizan entornos operativos privilegiados y no privilegiados separados».
De las 29 recomendaciones de derechos administrativos en los tres niveles de madurez de derechos administrativos, solo una aborda las cuentas en línea (“Las cuentas privilegiadas expresamente autorizadas para acceder a servicios en línea están estrictamente limitadas a lo que los usuarios y servicios pueden acceder”. necesitan para cumplir con sus tareas).
Los Essential Eight incluyen autenticación multifactor (MFA). Este es un paso crucial para proteger los servicios en línea. Sin embargo, MFA es sólo una parte de la seguridad de la nube y SaaS. Limitar la orientación a MFA perjudica a las empresas y entidades gubernamentales que dependen de los Ocho Esenciales para proteger toda su huella digital.
Ocho errores clave en el entorno laboral actual
Desafortunadamente, los Essential Eight y sus modelos de madurez no se utilizan en el entorno informático actual. No contiene las palabras «nube» o «aplicación SaaS». Esto ignora el papel de las aplicaciones SaaS en el mundo empresarial actual y los datos almacenados en la nube.
Hoy en día, las aplicaciones SaaS incluyen 70% de todo el software utilizado por las empresas. Cada una de estas aplicaciones contiene datos críticos para el negocio o desempeña un papel en operaciones que deben protegerse. MFA es una herramienta importante para restringir el acceso a usuarios autorizados, pero está lejos de ser suficiente para cumplir con las medidas necesarias para proteger SaaS y las instancias en la nube.
Actualización de los ocho esenciales para el lugar de trabajo moderno
Essential Eight carece de cuatro políticas de seguridad clave centradas en la nube: gestión de configuración, seguridad de identidad, gestión de integración de aplicaciones de terceros y control de recursos.
-
Gestión de configuración: A un marco de seguridad que no aborda las configuraciones erróneas le falta una guía de seguridad importante. A Investigación justificable El informe encontró que 800 millones de registros quedaron expuestos en 2022 debido a configuraciones incorrectas. Este es un problema grave que requiere monitoreo automatizado para garantizar que los administradores de aplicaciones y de la nube no ajusten accidentalmente una configuración que exponga datos al público.
-
Seguridad de identidad: La gestión de la postura de seguridad de la identidad (ISPM) es otra omisión flagrante de los Ocho Esenciales. SaaS y la nube han acabado con el perímetro de la red tradicional. En su lugar está la identidad, la única barrera entre la aplicación y los actores de la amenaza. Si bien MFA aborda la autenticación de usuarios, no aborda problemas relacionados con usuarios revocados, usuarios externos, permisos de usuario, riesgos de administrador y otros riesgos basados en el usuario.
-
Gestión de la integración de aplicaciones de terceros: Las aplicaciones de terceros ayudan a mejorar la funcionalidad principal de la aplicación y simplificar los flujos de trabajo. También abren nuevas oportunidades de riesgo. La integración simple de OAuth a menudo requiere ámbitos intrusivos que otorgan a la aplicación permisos de escritura, incluida la capacidad de eliminar carpetas, archivos, unidades enteras y administrar permisos de correo electrónico.
-
Control de recursos: Las aplicaciones SaaS y en la nube almacenan millones de activos y recursos de la empresa. Esto incluye archivos, carpetas, tableros de planificación, código de software propietario y planes de productos. Estos activos deben estar protegidos por sólidas medidas de seguridad y no deben ser accesibles para nadie que tenga un enlace o que puedan buscarse a través de un navegador de Internet.
Prepare a las empresas para las amenazas actuales
Australia, así como las organizaciones de ciberseguridad en Medio Oriente y África que buscan asesoramiento de Australia, necesitan actualizar su marco de seguridad para reflejar las infraestructuras de red modernas.
La implementación de medidas de seguridad relacionadas con la gestión de configuraciones incorrectas, ISPM, aplicaciones de terceros y la protección de los recursos corporativos almacenados en aplicaciones SaaS debería ser el siguiente paso de los Ocho Esenciales.
Nos llegó este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/cybersecurity-operations/missing-cybersecurity-mark-with-essential-eight