Ciberseguridad: la Casa Blanca implementa una estrategia de confianza cero para las agencias federales

La Administración Biden lanzó una nueva estrategia de seguridad cibernética para las agencias federales que moverá al gobierno hacia un modelo de seguridad de «confianza cero».

El plan de casi 30 páginas establece docenas de medidas que las agencias federales deben tomar en los próximos dos años para proteger los sistemas y limitar el riesgo de incidentes de seguridad. El gobierno aún se está recuperando del escándalo de SolarWinds, en el que los piratas informáticos rusos pasaron meses dentro de los sistemas gubernamentales en varias agencias estadounidenses.

Ver también: DHS: los estadounidenses deben estar preparados para posibles ciberataques rusos

Las agencias gubernamentales tienen hasta fines del año fiscal 2024 para implementar muchas de las medidas descritas en el plan, que incluyen una segmentación de red más estricta, autenticación multifactor y cifrado generalizado. Los departamentos tienen 60 días o 120 días para designar líderes, quienes implementarán las medidas y clasificarán cierta información según su sensibilidad.

captura-de-pantalla-2022-01-26-a-las-5-15-17-pm.png

casa Blanca

La Casa Blanca dijo que la creciente amenaza de los ataques cibernéticos sofisticados «subrayó que el Gobierno Federal ya no puede depender de las defensas convencionales basadas en el perímetro para proteger los sistemas y datos críticos».

«La estrategia de confianza cero permitirá a las agencias detectar, aislar y responder más rápidamente a este tipo de amenazas. Al detallar una serie de objetivos de seguridad específicos para las agencias, la nueva estrategia servirá como una hoja de ruta integral para cambiar el gobierno federal a un nuevo paradigma de seguridad cibernética que ayudará a proteger a nuestra nación. Estos objetivos están directamente alineados con los modelos de confianza cero existentes y los respaldan», explicó la Casa Blanca.

La medida es parte de un esfuerzo mayor para asegurar los sistemas del país que comenzó el año pasado con una orden ejecutiva.

En septiembre, la Casa Blanca publicó un primer borrador de la estrategia. El borrador final incluye ideas de expertos en seguridad cibernética, empresas y organizaciones sin fines de lucro.

La Casa Blanca señaló que la reciente vulnerabilidad de Log4j es «la última evidencia de que los adversarios continuarán encontrando nuevas oportunidades para poner el pie en la puerta».

La directora de la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA), Jen Easterly, dijo que la confianza cero es un elemento crucial para modernizar y fortalecer las defensas del gobierno.

“A medida que nuestros adversarios continúan buscando formas innovadoras de violar nuestra infraestructura, debemos continuar transformando fundamentalmente nuestro enfoque de la ciberseguridad federal”, dijo Easterly. «CISA continuará brindando soporte técnico y experiencia operativa a las agencias a medida que nos esforzamos por lograr una línea de base compartida de madurez».

Ver también: CISA agrega 13 vulnerabilidades explotadas a la lista, 9 con fecha de remediación del 1 de febrero

Varias organizaciones apoyaron la medida y señalaron que el gobierno federal necesitaba actualizar su postura de seguridad y hacer más para bloquear ciertos sistemas.

Phil Venables, CISO de Google Cloud, dijo que Google ha abogado durante mucho tiempo por la adopción de enfoques de seguridad modernos, como la confianza cero, y apoyaría al gobierno federal «a medida que se embarca en su viaje de confianza cero».

Tim Erlin, vicepresidente de estrategia de Tripwire, calificó el memorando como un avance sustancial para la seguridad cibernética en todo el gobierno de EE. UU. Señaló, sin embargo, que es «lamentable» que la estrategia no proporcione un papel más claro para uno de los principios clave de la confianza cero: el control de la integridad.

«Los documentos de CISA y NIST incluyen el monitoreo de la integridad como un componente clave de la confianza cero, pero el memorando de la OMB no incluye un tratamiento similar. Este memorando incluye requisitos sustanciales y una discusión sobre la detección y respuesta de punto final (EDR), y al hacerlo, corre el riesgo de confiar demasiado en una tecnología específica», dijo Erlin.

«EDR ya está evolucionando hacia Detección y respuesta administrada (MDR) y Detección y respuesta extendida. El panorama de la tecnología de ciberseguridad se mueve rápidamente y existe un riesgo real de que las agencias se vean obligadas a implementar y ejecutar una capacidad reemplazada».

Deja un comentario