Cuando se trata de ciberseguridad, los socios de una empresa pueden ser su talón de Aquiles. El hackeo sufrido por una de las principales plataformas de negociación de criptoactivos, OpenSea, es una nueva muestra de ello. Descifrado…
El acceso siempre ha sido un dolor de cabeza para los profesionales de la seguridad. Los derechos de acceso otorgados a los empleados exponen inherentemente a la empresa a posibles amenazas endógenas.
El reciente hack que afectó Mar abiertouno de los principales intercambios de criptoactivos del mundo, ha destacado otro nivel de riesgo: uno de sus proveedores, cliente.io, de hecho, ha sido encontrado responsable del incidente que resultó en la divulgación de la información de miles de usuarios y suscriptores del boletín de la compañía. El malhechor era un ingeniero experimentado de cliente.io poseer algún nivel de acceso a los sistemas OpenSea, lo que le permitió descargar y utilizar los datos. Sabiendo que OpenSea tiene 1,8 millones de usuarios, el impacto ha sido considerable.
La confianza está en el centro del tema del acceso y las empresas deben considerar qué balance riesgo-beneficio desean favorecer al otorgar derechos a un empleado; en otras palabras, deben definir cuidadosamente qué nivel de riesgo están dispuestos a asumir para mejorar la eficacia de un empleado aumentando su nivel de acreditación. Obviamente, esto no es una ciencia exacta, pero existen principios de seguridad importantes que pueden guiar el pensamiento de manera útil y que se basan en el concepto de «Confianza Cero» (Zconfianza). Si bien no está claro si el Principio de confianza habría bloqueado esta amenaza interna en particular, veremos cómo puede ayudar a administrar los derechos de acceso de los empleados. También revisaremos las opciones de seguridad que pueden proteger sus activos en caso de que un empleado use sus derechos de acceso con fines maliciosos.
Zero Trust: una valiosa guía para definir la estrategia de acceso
A menudo hablo sobre el tema de Zero Trust y descubrí que hay una serie de percepciones erróneas sobre su implementación. No se trata de bloquear los sistemas hasta el punto de dificultar su uso, sino de mitigar el riesgo para proteger el negocio y sus usuarios finales. El enfoque Zero Trust para la seguridad de la red se basa en tres principios fundamentales:
* No todas las redes no son de confianza: todas las máquinas, usuarios y servidores deben considerarse no confiables.
* Se debe aplicar la regla del mínimo privilegio de acceso: cada usuario debe tener solo los niveles de acceso o autorizaciones estrictamente necesarios para su trabajo.
* Es necesario configurar un control continuo y autenticación.
Los modelos de políticas de seguridad más antiguos eran falibles porque, si bien controlaban estrictamente el acceso al perímetro, no ofrecían protección si las amenazas podían penetrar. Además, el mero hecho de conectarse desde una determinada red no debe determinar los servicios a los que puede acceder la persona.
Zero Trust es un modelo de información que niega el acceso por defecto. Promueve políticas explícitas, como la autenticación multifactor que puede basarse en biometría o hardware. En última instancia, los principios de Zero Trust reducen el riesgo interno al limitar el acceso de los empleados a los datos y recursos que no necesitan para sus trabajos; son más efectivos cuando se usan junto con funciones como el cifrado y clasificación de datos, análisis de sensibilidad, prevención de pérdida de datos (DLP) o monitoreo de integridad de archivos (FIM), tantos elementos básicos que muchas empresas ya tienen y en los que pueden confiar.
¿Cómo protegerse contra las amenazas internas?
Si es imperativo restringir los datos y recursos a los que puede acceder un empleado, obviamente se excluye para evitar que haga su trabajo. Por lo tanto, la amenaza existe.
¿De qué herramientas podemos disponer para defendernos de las amenazas internas? La prevención de pérdida de datos permite a la empresa identificar y bloquear datos sensibles o confidenciales descargados de una red corporativa y transmitidos a la Internet pública. Una solución de prevención de pérdida de datos puede analizar e identificar información de identificación personal, información financiera, información de tarjetas de crédito e información de salud. Si bien le permitió acceder a los recursos necesarios para realizar sus funciones, dicha solución podría haber evitado que el empleado de customer.io compartiera direcciones de correo electrónico con un tercero malicioso.
Otra forma de detectar el riesgo de una amenaza interna es aplicar análisis del comportamiento de usuarios y entidades (UEBA), que rastrea el comportamiento de usuarios y máquinas a lo largo del tiempo e identifica actividades sospechosas. Por ejemplo, si el horario de trabajo habitual de un dispositivo es durante las horas de trabajo del día, pero de repente se conecta en medio de la noche, el sistema podrá detectar esta anomalía y restringir temporalmente sus privilegios de acceso. ‘acceso. Es probable que los empleados deshonestos lleven a cabo sus actividades nefastas fuera del horario laboral, que el análisis de comportamiento puede identificar y prevenir.
Si uno está interesado en la respuesta de Cliente.io Tras la filtración de datos de OpenSea, no sorprende que la empresa esté implementando políticas de seguridad más estrictas, como evitar que los empleados exporten datos de clientes.
La confianza siempre será un factor de riesgo en TI, por el aspecto intrínsecamente humano del asunto. Una empresa no puede proclamar su orgullo por sus empleados y promover un ambiente de trabajo acogedor e inclusivo, mientras limita y monitorea las acciones más pequeñas de sus empleados. Pero tampoco puede poner en peligro su negocio entregando ciegamente las claves de sus datos confidenciales. Por lo tanto, es probable que las amenazas internas continúen existiendo. Pero ya tenemos las herramientas para reducir significativamente el riesgo. ¡Es el momento de que se sepa!
___________________
Par Jerónimo RenouxDirector Regional de Ventas chez genio francés
Lea también:
Eset ve intensa actividad por parte de grupos ciberdelincuentes
¿Por qué el correo electrónico sigue siendo el principal vector de ciberataques?
Ciberseguridad: fallar a veces para triunfar mejor y juntos
Diversificación de los ciberataques por correo electrónico: lo que todo líder empresarial debe saber
[

