NSA, socio de CISA para una guía sobre VPN seguras en medio de una explotación generalizada por parte de los estados-nación

La NSA y CISA han publicado una guía detallada sobre cómo las personas y las organizaciones deben elegir redes privadas virtuales (VPN) a medida que tanto los estados-nación como los ciberdelincuentes aumentan su explotación de las herramientas en medio de un cambio global hacia el trabajo y la educación remotos.

La hoja informativa de nueve páginas también incluye detalles sobre las formas de implementar una VPN de forma segura. La NSA dijo en un comunicado que la guía también sería útil para los líderes del Departamento de Defensa, los Sistemas de Seguridad Nacional y la Base Industrial de Defensa para que puedan «comprender mejor los riesgos asociados con las VPN».

La NSA dijo que varios actores de APT de estados nacionales han armado vulnerabilidades y exposiciones comunes para obtener acceso a dispositivos VPN vulnerables, lo que les permite robar credenciales, ejecutar código de forma remota, debilitar la criptografía del tráfico cifrado, secuestrar sesiones de tráfico cifrado y leer datos confidenciales de un dispositivo.

Rob Joyce, director de la NSA dicho la Cumbre de Ciberseguridad de Aspen esta semana que «múltiples actores de estados-nación están aprovechando CVE para comprometer dispositivos de redes privadas virtuales vulnerables».

Él escribió en Twitter que los servidores VPN son puntos de entrada a redes protegidas, lo que los convierte en objetivos atractivos.

«Los actores de APT tienen y explotarán las VPN: la última guía de la NSA y @CISAgov puede ayudar a reducir su superficie de ataque. ¡Invierta en su propia protección!» añadió.

La directora de CISA, Jen Easterly, se hizo eco de los comentarios de Joyce, intercambio el mismo mensaje sobre la explotación del estado-nación.

El aviso incluía una lista de productos VPN «probados y validados» en la Lista de productos compatibles de la Asociación Nacional de Aseguramiento de la Información, muchos de los cuales usan autenticación multifactor y aplican parches y actualizaciones de inmediato.

Los expertos elogiaron a CISA ya la NSA por crear la lista. Chester Wisniewski, científico investigador principal de Sophos, le dijo a MarketingyPublicidad.es que durante demasiado tiempo no ha habido una voz confiable en las VPN sin un interés personal en venderle algo.

«Combinar el conocimiento y la experiencia de la NSA con el mandato de CISA de ayudar a proteger el sector privado de EE. UU. los coloca en una buena posición para brindar consejos confiables sobre cómo mantenerse a salvo de los actores criminales», dijo Wisniewski.

Señaló que el consejo se copia en gran medida de las sugerencias proporcionadas a los contratistas de defensa y entidades similares.

«Es un gran consejo, pero increíblemente complicado y oneroso para la mayoría de las entidades comerciales. Nada de lo que se dice está mal, pero requiere mucha previsión y mucho proceso para cumplir», agregó Wisniewski.

«La mayoría de las organizaciones son incapaces de seguir gran parte de los consejos. Hacer bien las VPN es realmente difícil, como se demuestra en este documento, por lo que instaría a las organizaciones a buscar el acceso a la red de confianza cero y SD-WAN como una forma más práctica de lograr objetivos similares. En lugar de reconstruir toda su estrategia de VPN para seguir haciéndolo de la manera anterior, también puede gastar el mismo tiempo/recursos para modernizar su enfoque de acceso remoto y obtener los beneficios en lugar de simplemente reforzar la forma anterior».

La vicepresidenta sénior de Untangle, Heather Paunet, señaló que los ataques cibernéticos a las VPN son muy costosos debido a los posibles rescates o al acceso a los datos, como se vio con el exploit Pulse Secure VPN en abril que comprometió a agencias gubernamentales y empresas en los EE. UU. y Europa.

Si bien ha habido un aumento en las vulnerabilidades de las VPN debido al mayor uso de VPN durante el último año y medio, las tecnologías de VPN más nuevas con tipos de criptografía más nuevos están evolucionando para garantizar la protección de la información transmitida a través de Internet, dijo Paunet, señalando herramientas populares. como WireGuard VPN que usa criptografía.

«Lo que falta en las pautas es tener en cuenta el elemento humano. Además de seguir las pautas estrictas, los profesionales de TI también tienen el desafío de hacer que los empleados usen la tecnología de manera efectiva. Si la VPN es demasiado difícil de usar o ralentiza los sistemas, es probable que el empleado lo apague», dijo Paunet.

«El desafío para los profesionales de TI es encontrar una solución VPN que se ajuste a las pautas, pero que también sea rápida y confiable para que los empleados la enciendan una vez y se olviden de ella».

Archie Agarwal, CEO de ThreatModeler, señaló que una búsqueda rápida en el motor de búsqueda de Shodan revela más de un millón de VPN en Internet solo en los EE. descubrimiento.

«Estos representan el antiguo paradigma de seguridad perimetral y han fallado en proteger el castillo interior una y otra vez. Si se filtran o roban credenciales, o si se descubren nuevas vulnerabilidades, el juego se pierde y el castillo se derrumba», dijo Agarwal.

Deja un comentario