aditya blog
Visión general

Sucesos como SaltTyphoon son un excelente recordatorio de la susceptibilidad de las empresas y los usuarios a las brechas debido a las dependencias de infraestructuras que pueden no estar bajo su control. Con aplicaciones cada vez más distribuidas atendidas por nubes públicas, SAAS y proveedores de servicios globales para computación, almacenamiento y redes, las superficies de ataque están fuera de su control. Y como se suele decir, las brechas se han convertido en una cuestión de Cuándo vs. Si. El enfoque más evidente para prosperar en este entorno es reducir las superficies de ataque externas e internas utilizando los principios de Confianza Cero para asegurar por diseño. Garantizar un acceso seguro a la red con SASE unificado como servicio es un gran paso adelante para ofrecer simplicidad operativa al eliminar la proliferación de proveedores de red y seguridad. En el caso de una brecha, es aún más crítico aislar el problema, reducir la zona de explosión y continuar satisfaciendo las necesidades del negocio. SASE controla el despliegue de varias tecnologías de seguridad y proporciona un tiempo de respuesta más rápido, lo que ayuda significativamente a la higiene de la red y reduce las superficies de ataque.

Infraestructuras específicas

Los productos de infraestructura más populares, como los conmutadores y los enrutadores, son muy utilizados en la industria. Es bien sabido que a veces no se cambia la contraseña predeterminada de fábrica. Dada la prevalencia de los equipos Cisco, no es sorprendente que SaltTyphoon tenga como objetivo los dispositivos Cisco. Varias razones se discuten a continuación:

  • Teniendo en cuenta su ubicuidad y dominio del mercado, Cisco es uno de los mayores proveedores de equipos de red del mundo. Sus dispositivos están desplegados en empresas, proveedores de servicios e infraestructuras críticas. Un compromiso exitoso de los equipos Cisco puede otorgar a los atacantes acceso a redes con información sensible y de alto valor.
  • SaltTyphoon se centra a menudo en el gobierno, el ejército y las infraestructuras críticas, donde los equipos Cisco están ampliamente desplegados. Los equipos Cisco, como routers, switches y cortafuegos, son fundamentales para la gestión del tráfico de red, lo que los convierte en puntos ideales para la interceptación, la exfiltración de datos o la manipulación del tráfico. Los equipos de Cisco se utilizan con frecuencia en organizaciones que gestionan operaciones delicadas desde el punto de vista político o económico, lo que los convierte en un blanco perfecto para el espionaje. Estos dispositivos ocupan posiciones de confianza en la red, y un compromiso puede eludir las medidas de seguridad e interrumpir las operaciones, dando a los atacantes ventaja sobre las organizaciones objetivo.
  • Debido al acceso persistente y a las operaciones sigilosas, los equipos Cisco proporcionan un fuerte punto de apoyo para implantar una puerta trasera. SaltTyphoon a menudo despliega código malicioso persistente directamente en la infraestructura de red apuntando a dispositivos Cisco, ya que los equipos de red comprometidos evaden con frecuencia los sistemas de detección de puntos finales, lo que proporciona al grupo un punto de apoyo sigiloso.
  • SaltTyphoon es conocido por explotar vulnerabilidades no parcheadas, y los dispositivos Cisco han estado asociados con vulnerabilidades de alto perfil a lo largo de los años (por ejemplo, Cisco Smart Install, VPN Flaws). Desarrollar o adquirir exploits avanzados dirigidos a los sistemas Cisco es fácil. Al explotar los equipos Cisco en posiciones estratégicas, los atacantes pueden comprometer a varias organizaciones posteriores en una cadena de suministro.

Retos asociados a la limpieza de los sistemas informáticos

La razón principal de tanto trabajo son las soluciones fragmentadas que a menudo ofrecen varias empresas. Además, hay muy poca visibilidad y no se dispone de sistemas de supervisión, lo que significa que el malware podría estar al acecho en cualquier parte de la infraestructura. De ahí que el reto consista en determinar qué sistemas están infectados y, a continuación, encontrar la forma de remediarlo. Comprendamos las limitaciones técnicas:

  • Las APT utilizan tácticas de ocultación (malware sin archivos, cifrado y ofuscación), mecanismos de persistencia (claves de registro ocultas, tareas programadas, modificaciones a nivel del firmware) y herramientas a medida para evitar la detección y los intentos de limpieza.
  • Existe una falta de visibilidad debido a entornos complejos, como sistemas informáticos en expansión con numerosos puntos finales, servidores e integraciones en la nube, lo que dificulta la supervisión. Muchas organizaciones no registran suficientes datos ni los conservan el tiempo suficiente para rastrear todo el alcance del compromiso.
  • Las limitaciones humanas debidas a la falta de habilidades y a la lentitud de respuesta permiten a los atacantes establecer un punto de apoyo más fuerte. Muchas organizaciones carecen de habilidades y recursos especializados para responder a las APT. Además, las organizaciones dan prioridad a las necesidades operativas sobre la seguridad, dejando lagunas en las defensas.
  • El retraso en la detección debido al tiempo de permanencia también es un factor que contribuye, ya que las APT pueden permanecer sin ser detectadas durante meses o incluso años. Durante este tiempo, pueden desplegar múltiples puertas traseras y comprometer varios sistemas. Para cuando son descubiertos, los atacantes pueden haberse infiltrado profundamente.

SASE unificado como servicio como medida de protección integrada

Unified SASE as a Service, una solución clave en el arsenal de Aryaka, es fundamental en la lucha contra las amenazas persistentes avanzadas (APT) como SaltTyphoon. Sus defensas proactivas y reactivas están diseñadas para superar los ataques avanzados, por lo que son cruciales para la estrategia de seguridad de cualquier organización.

  • Aplicar el principio del menor privilegio es un paso crítico en la batalla contra las APT. Las organizaciones deben implementar controles de acceso granulares utilizando ZTNA para garantizar que los usuarios, dispositivos y aplicaciones sólo puedan interactuar con los recursos específicos necesarios para sus funciones. Esto reduce significativamente el potencial de una APT para causar daños generalizados, por lo que es una estrategia de defensa clave.
  • Las políticas de identidad y conscientes del contexto, que tienen en cuenta la ubicación, el tiempo y el comportamiento, son cruciales en la batalla contra las APT. Al permitir la verificación continua de usuarios y dispositivos, estas políticas reducen significativamente las posibilidades de que un atacante logre hacerse pasar por un usuario legítimo. Esto infunde confianza en las medidas de seguridad, convirtiéndolas en una parte esencial de la estrategia de defensa de cualquier organización.
  • Unified SASE as a Service proporciona capacidades de contención utilizando la microsegmentación para aislar cargas de trabajo, aplicaciones y dispositivos dentro de la red. Esta estrategia restringe el movimiento lateral de una APT, impidiendo que los atacantes comprometan sistemas adicionales aunque hayan conseguido un punto de apoyo inicial.
  • Con Unified SASE as a Service, las organizaciones pueden mejorar la supervisión y la visibilidad en las capas de red y seguridad para detectar anomalías y correlacionar indicadores con el fin de identificar y responder a tiempo a posibles actividades de APT. Además, las funciones de seguridad como SWG, FwaaS, IPS, escaneado de archivos, etc., proporcionan alertas en tiempo real y respuestas automatizadas a actividades sospechosas, lo que permite a las organizaciones detectar y contener rápidamente las acciones de APT.
  • Es ampliamente conocido que las APT roban datos sensibles y propiedad intelectual de las redes objetivo, por lo que los atacantes necesitan exfiltrar esa información a ubicaciones remotas. Con Unified SASE as a Service, la fuga de datos sensibles y las anomalías en la transferencia de datos durante la exfiltración, incluido el abuso de protocolos, pueden detectarse mediante funciones de seguridad como CASB, DLP y motores de seguridad que utilizan ML/AI para la detección de anomalías.

Recomendaciones generales

Una consideración crucial es la simplicidad operativa porque estos procesos pueden añadir cargas significativas y son difíciles de mantener de forma sostenible. La creación de funciones y responsabilidades claras para crear y gestionar las políticas y los procedimientos de seguridad es muy útil. Las organizaciones pueden hacer más de lo que sugieren el CISA y el FBI . Véase más abajo:

  • Implemente una arquitectura de confianza cero para exigir autenticación y autorización para cada solicitud de acceso, ya sea interna o externa. Cuando las organizaciones siguen el principio de «nunca confíes, siempre verifica», ayudan a limitar el movimiento lateral y a reducir el impacto del compromiso.
  • La búsqueda proactiva de amenazas desempeña un papel vital para cazar las APT lo antes posible. Busque regularmente Indicadores de Compromiso (IOC) conocidos relacionados con las APT, como IPs maliciosas, hashes de archivos y dominios. Las organizaciones también deben centrarse en el Indicador de Ataque (IOA) para detectar intenciones y tácticas maliciosas, como el movimiento lateral, la escalada de privilegios y la exfiltración de datos.
  • Aproveche el poder de las tecnologías avanzadas de seguridad y redes. En primer lugar, la segmentación divide su red en zonas más pequeñas para contener las amenazas y limitar los movimientos de los atacantes. En segundo lugar, la tecnología de engaño, como los honeypots y los señuelos, puede utilizarse para detectar y estudiar el comportamiento de los atacantes. En tercer lugar, la automatización impulsada por IA puede utilizarse para una detección, triaje y respuesta más rápidos a la actividad APT.
  • Las organizaciones deben realizar regularmente ejercicios de simulación para determinar la eficacia de su plan de IR con escenarios realistas, incluyendo simulaciones de APT y libros de jugadas de ataque para escenarios de ataque comunes. Además, deben probar con frecuencia las copias de seguridad para asegurarse de que son funcionales y pueden restaurarse rápidamente.

Utilizando la potencia de Unified SASE as a Service, las organizaciones pueden transformar sus redes en entornos altamente resistentes en los que las APT se enfrentan a barreras constantes en cada fase del ciclo de vida del ataque, desde el reconocimiento hasta la explotación y la exfiltración.