Traducido automáticamente del original en inglés. La redacción puede contener imperfecciones. Leer el original en inglés
El NCSC publica los documentos del esquema de Simulación de Adversario Cibernético (CyAS)
El NCSC ha publicado los documentos del esquema de Simulación de Adversario Cibernético, en los que expone su visión de las buenas prácticas y cómo los proveedores certificados deben aplicarlas.
El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) ha publicado los documentos del esquema de Simulación de Adversario Cibernético (CyAS). En la entrada del blog en la que anuncia la publicación, el NCSC describe el material como su visión de lo que debe ser una simulación de adversario cibernético de calidad y cómo los proveedores certificados pueden llevarla a cabo. El anuncio está disponible en el sitio web del NCSC: Cyber Adversary Simulation (CyAS): scheme documents now available.
Los documentos se dirigen en primer lugar a los proveedores. Las empresas certificadas bajo el esquema, o que deseen estarlo, disponen ahora por escrito de las expectativas del NCSC sobre cómo deben delimitarse, ejecutarse y reportarse este tipo de compromisos. Las organizaciones que contratan simulaciones de adversario son el segundo público destinatario, aunque los documentos no estén redactados pensando en ellas. Si un proveedor va a ser evaluado conforme a un estándar publicado, el comprador tiene interés en conocer qué dice ese estándar.
Conviene precisar qué nos dice el anuncio y qué no. El texto del blog expone el propósito de los documentos y a quién van dirigidos. No detalla, en el resumen disponible en el momento de redactar este artículo, fechas, periodos de transición, costes ni cómo se relaciona CyAS con otros servicios certificados del NCSC. Quien necesite esos datos debe acudir a los propios documentos del esquema y no fiarse de resúmenes de segunda mano, incluido este.
Algunas notas de contexto para los lectores que no hayan participado en uno de estos compromisos. La simulación de adversario, como práctica general, es una prueba en la que un proveedor actúa como un atacante real contra una organización en producción. El proveedor persigue objetivos acordados, como alcanzar un sistema o conjunto de datos concreto, en lugar de recorrer una lista de vulnerabilidades. El objetivo es evaluar la detección y la respuesta tanto como la prevención: no solo si una puerta está cerrada con llave, sino si alguien se da cuenta cuando se abre.
Por eso los equipos de identidad deberían prestar atención a un documento de esquema dirigido nominalmente a equipos de red team. En la práctica, estos compromisos atraviesan la capa de identidad con más frecuencia de lo que cabría esperar. Credenciales obtenidas por phishing, password spraying contra una página de inicio de sesión expuesta, robo de tokens desde un endpoint comprometido, una cuenta de servicio olvidada con un secreto estático, un servicio de help desk que restablece el MFA tras una llamada telefónica amigable y escalada de privilegios a través de un grupo que nadie ha revisado desde la última reorganización. Ninguna de esas técnicas es exclusiva de CyAS. Son simplemente las rutas que los atacantes realmente utilizan, y una simulación bien ejecutada tiende a encontrarlas.
Un estándar publicado sobre cómo los proveedores realizan este trabajo tiene un efecto secundario para los equipos sometidos a prueba. Proporciona a un equipo de identidad o de seguridad un punto de referencia para evaluar si un compromiso fue exhaustivo. También dificulta que un informe declare el éxito tras una única prueba de phishing mientras el proveedor de identidad, la herramienta PAM y los registros de inicio de sesión permanecieron sin tocar.
¿Qué debería hacer un equipo de identidad o de seguridad esta semana? Leer íntegramente los documentos del NCSC y anotar qué esperan de un proveedor antes de delimitar el próximo compromiso; preguntar al proveedor de red team actual si está certificado bajo CyAS o si tiene intención de estarlo, y tratar una respuesta vaga como una respuesta en sí misma. Revisar el último informe de simulación de adversario y comprobar si realmente se probó la identidad: cobertura de MFA incluyendo las rutas de autenticación heredadas, brechas en el acceso condicional, inventario de cuentas de servicio y rotación de secretos, procedimientos de restablecimiento en el help desk, y si el SOC detectó los eventos relevantes de inicio de sesión y auditoría en el momento en que ocurrieron. Un red team que nunca se acercó al proveedor de identidad o bien encontró algo mucho más grave o bien no estaba buscando con suficiente rigor, y ninguna de las dos opciones resulta tranquilizadora. Lo alentador es que el estándar ya está redactado y disponible de forma gratuita, por lo que la lista de verificación para el próximo compromiso prácticamente se escribe sola.
Sea el primero en comentar
Solo para miembros: regístrese si tiene algo que valga la pena decir.
¿Quiere opinar? Inicie sesión o cree una cuenta gratuita.
Todavía no hay comentarios.