Traducido automáticamente del original en inglés. La redacción puede contener imperfecciones. Leer el original en inglés
CISA Publica Orientación para Ayudar a las Infraestructuras Críticas a Detectar, Observar e Impedir Ataques
CISA ha publicado nueva orientación para los operadores de infraestructuras críticas sobre cómo detectar, observar e impedir actividad cibernética maliciosa. Esto es lo que se sabe hasta ahora.
La Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA) ha publicado nueva orientación destinada a ayudar a las organizaciones de infraestructuras críticas a detectar, observar e impedir actividad cibernética maliciosa, según el anuncio en el sitio web de CISA.
El titular indica el público destinatario y el objetivo. No ofrece mucho más, y el canal que distribuyó el anuncio no incluyó un resumen. Por eso el informe honesto en esta etapa es breve: CISA tiene un nuevo documento, está dirigido a los operadores de infraestructuras críticas y se articula en torno a tres verbos. Detectar, observar, impedir.
Lo que aún no está confirmado a partir del título del anuncio: la extensión y el formato del documento, si fue cofirmado con otras agencias o socios internacionales, si se dirige a un sector específico o a los dieciséis sectores de infraestructuras críticas, si está orientado a entornos de TI, a tecnología operacional o a ambos, y si incluye lógica de detección concreta, líneas base de configuración o listas de verificación. Quien cite detalles específicos del mismo debe leer el documento en lugar de este artículo.
La elección de las palabras merece un momento de atención. "Impedir" no es "prevenir" ni "bloquear". Es un verbo moderado, y eso probablemente sea intencionado. Es la forma en que un organismo gubernamental se acerca lo más posible a admitir, por escrito, que el atacante acabará entrando de todas formas, por lo que el objetivo es verlo rápido y complicarle la vida una vez que está dentro. Eso es un enfoque más realista del que logran la mayoría de las presentaciones de proveedores, y resulta ser el mismo enfoque bajo el que ya trabajan los equipos de identidad.
CISA no es un regulador para la mayoría de los sectores y su orientación suele ser voluntaria, salvo que el regulador sectorial específico la adopte o la referencie. Nada en el título del anuncio indica un mandato, un plazo ni una sanción, y no debe asumirse ninguno. Los operadores que dependan de reguladores que sí se apoyan en las publicaciones de CISA, y varios lo hacen, deben estar atentos a si este documento es citado posteriormente.
Incluso sin el texto completo, los tres verbos se corresponden claramente con controles que ya existen en el catálogo público de CISA. Los Objetivos de Rendimiento en Ciberseguridad para Todos los Sectores (CPGs) contemplan MFA resistente al phishing, separación de cuentas de usuario y cuentas privilegiadas, revocación de credenciales para el personal que abandona la organización, y recogida y retención de registros de seguridad. El Modelo de Madurez de Zero Trust de CISA, basado en NIST SP 800-207, sitúa la identidad como su primer pilar. Si la nueva orientación es coherente con esos documentos anteriores, y la orientación de CISA tiende a serlo, la identidad estará en la ruta crítica para los tres verbos.
La detección depende de registros que efectivamente capturen eventos de autenticación, cambios de privilegios y actividad de cuentas de servicio. La observación depende de que esos registros se conserven el tiempo suficiente para ser útiles y de que alguien los pueda leer cuando los busque. Impedir depende de los controles más básicos: mínimo privilegio, MFA que no pueda ser objeto de phishing, acceso condicional que deniegue cuando proceda, y segmentación de red para que una credencial robada no abra todas las puertas a la vez.
Lo alentador es que nada de esto requiere esperar al documento. La mayoría de los operadores de infraestructuras críticas ya saben dónde están sus brechas. Cuentas de administrador local compartidas en estaciones de trabajo del suelo de planta, grupos de administradores de dominio con más miembros de los que el organigrama puede explicar, cuentas de servicio con contraseñas cuya última rotación data de otra administración. Un nuevo PDF no va a solucionar nada de eso. Sin embargo, puede darle al responsable de seguridad la cobertura necesaria para pedir por fin el presupuesto.
Por ahora, el informe es el siguiente: existe nueva orientación, está dirigida a infraestructuras críticas, se articula en torno a la detección, la observación y el impedimento, y los detalles están en el documento y no en el anuncio. Este artículo se actualizará o recibirá seguimiento una vez revisado el texto completo.
Lo que los equipos de identidad y seguridad deben comprobar: descarguen el documento y comparen sus expectativas de detección y registro con lo que el proveedor de identidad y el directorio están emitiendo realmente, especialmente en lo relativo a cuentas privilegiadas y cuentas de servicio, porque un control que no se registra no puede detectarse ni observarse. Confirmen que su despliegue de MFA cubre el acceso remoto y las interfaces administrativas con métodos resistentes al phishing en lugar de SMS o notificaciones push. Después ejecuten la prueba menos glamorosa disponible: elijan una cuenta de servicio obsoleta e intenten rastrear a qué puede acceder. Si la respuesta es "más de lo que nadie esperaba", han encontrado lo primero que hay que impedir.
Sea el primero en comentar
Solo para miembros: regístrese si tiene algo que valga la pena decir.
¿Quiere opinar? Inicie sesión o cree una cuenta gratuita.
Todavía no hay comentarios.