Zero Trust: La importancia de una estrategia Zero Trust. Capitulo VII
Hello Everyone!! Continuamos en Obss con el sexto capitulo de la importancia de una buena estrategia Zero Trust dentro de nuestra organización. En este capitulo vamos a tratar sobre las amenazas asociadas con una ZTA.
Amenazas asociadas a la ZTA
Ninguna organización puede eliminar los riesgos de ser atacada por ciberdelincuentes. Cuando se complementan las políticas y directrices de ciberseguridad existentes, la gestión de identidades y accesos, la supervisión continua y la ciber-higiene general con una ZTA correctamente implementada y mantenida se puede puede reducir el riesgo global y proteger contra las amenazas comunes. Sin embargo, algunas amenazas presentan características únicas a la hora de implantar una ZTA.
Amenazas en el proceso de decisión de ZTA
En ZTA, el motor de políticas y el administrador de políticas son los componentes clave de toda la organización. Ninguna comunicación entre los recursos de la misma se produce a menos que sea aprobada y posiblemente configurada por el PE y el AP. Esto significa que estos componentes deben configurarse y mantenerse adecuadamente.
Cualquier administrador con acceso de configuración a las reglas del PE puede realizar cambios no aprobados o cometer errores (no forzados) que pueden interrumpir las operaciones de la organización. Del mismo modo, un AP comprometido podría permitir el acceso a recursos que de otro modo no estarían aprobados (por ejemplo, a un dispositivo comprometido de propiedad personal). Mitigar los riesgos asociados significa que los componentes PE y AP deben configurarse y supervisarse adecuadamente, y cualquier cambio de configuración debe registrarse y someterse a auditoría.
Denegación de servicio o interrupción de la red
En ZTA, el PA es el componente clave para el acceso a los recursos. Los recursos de la organización no pueden conectarse entre sí sin el permiso del PA y, posiblemente, la acción de configuración. Si un ciberdelincuente interrumpe o deniega el acceso a los PEP o PE/AP (es decir, mediante un ataque DoS), puede afectar negativamente a las operaciones de la organización. Las organizaciones pueden mitigar esta amenaza haciendo que el AP resida en un entorno de nube debidamente protegido o replicado en varias ubicaciones.
Esto mitiga el riesgo, pero no lo elimina. Botnets como Mirai producen ataques masivos DoS contra proveedores clave de servicios de Internet e interrumpen el servicio a millones de usuarios de Internet. También es posible que un ciberdelincuente pueda interceptar y bloquear el tráfico a un PEP o un AP desde una parte o la totalidad de las cuentas de usuario dentro de una organización (por ejemplo, una ubicación o incluso un solo empleado remoto). En tales casos, sólo se vería afectada una parte de los usuarios de la organización. Esto también es posible en las VPN de acceso remoto heredadas y no es exclusivo de ZTA.
Un proveedor de alojamiento también puede desconectar accidentalmente un PE o AP basado en la nube. Los servicios en la nube han experimentado interrupciones en el pasado, tanto la infraestructura como servicio (IaaS por sus siglas en ingles Infraestructure as a Service) como SaaS (por sus siglas en ingles Software as a Service) . Un error operativo podría impedir el funcionamiento de toda una organización si el PEP o el AP se vuelven inaccesibles desde la red.
También existe el riesgo de que los recursos de la organización no sean accesibles desde el PA, de modo que aunque se conceda acceso a un usuario, el PA no pueda configurar la ruta de comunicación desde la red. Esto podría ocurrir debido a un ataque DDoS o simplemente debido a un uso intensivo inesperado. Esto es similar a cualquier otra interrupción de la red en la que algunos o todos los usuarios de la organización no pueden acceder a un recurso en particular debido a que ese recurso no está disponible por alguna motivo.
Robo de credenciales/Amenaza interna
En una correcta implementación ZTA, las políticas de seguridad de la información y resiliencia y las mejores prácticas reducen el riesgo de que un atacante obtenga un amplio acceso mediante el robo de credenciales o un ataque interno.
El principio de ZTA de no confianza implícita basada en la ubicación de la red significa que los ciberdelincuentes necesitan comprometer una cuenta o dispositivo existente para hacerse un hueco en una empresa. Una ZTA correctamente desarrollada e implementada debe impedir que una cuenta o activo comprometido acceda a recursos fuera de su ámbito o patrones de acceso normales. Esto significa que las cuentas con políticas de acceso en torno a los recursos que interesan a un atacante serían los objetivos principales de los ciberdelincuentes.
Los ciberdelincuentes pueden utilizar técnicas de phishing, ingeniería social o una combinación de ataques para obtener credenciales de cuentas valiosas. “Cuentas valiosas” puede significar diferentes cosas en función de la motivación del ciberdelincuente.
Por ejemplo, las cuentas de administrador de empresa pueden ser valiosas, pero los ciberdelincuentes interesados en obtener beneficios económicos pueden considerar igual de valiosas las cuentas que tienen acceso a recursos financieros o tesorería. La implementación de MFA para las solicitudes de acceso puede reducir el riesgo de pérdida de información de una cuenta comprometida. Sin embargo, un ciberdelincuente con credenciales válidas todavía puede ser capaz de acceder a los recursos para los que se ha concedido acceso a la cuenta.
ZTA reduce el riesgo e impide que las cuentas o recurosos comprometidos se muevan de forma lateral por la red. Si las credenciales comprometidas no están autorizadas para acceder a un recurso concreto, se les seguirá denegando el acceso a ese recurso.
Además, es más probable que un algoritmo de confianza contextual (ver capítulos anteriores) detecte y responda rápidamente a este ataque que cuando se produce en una red heredada basada en el perímetro. Los algoritmos contextuales pueden detectar patrones de acceso que están fuera del comportamiento normal y denegar a la cuenta comprometida o a la amenaza interna el acceso a recursos sensibles.
Por este motivo, entre otros, es necesario una monitorización y análisis de los logs de la plataforma para revisar falsos positivos o falsos negativos.
Visibilidad en la red
Como se menciona en capítulos anteriores, todo el tráfico es inspeccionado y registrado en la red y analizado para identificar y reaccionar ante posibles ataques contra la organización. Sin embargo, como también se ha mencionado, parte (posiblemente la mayoría) del tráfico en la red de la empresa puede ser opaco a las herramientas de análisis de red de capa 3. Este tráfico puede originarse en recursos que no son propiedad de la organización, por ejemplo, servicios contratados que utilizan la infraestructura de la empresa para acceder a Internet o aplicaciones/servicios que son resistentes a la supervisión pasiva. La organización que no puede realizar una inspección profunda de paquetes o examinar el tráfico cifrado debe utilizar otros métodos para evaluar a un posible atacante en la red.
Esto no significa que la organización no pueda analizar el tráfico cifrado que ve en la red. La organización puede recopilar metadatos (por ejemplo, direcciones de origen y destino, etc.) sobre el tráfico cifrado y utilizarlos para detectar un atacante activo o un posible malware que se esté comunicando en la red. Las técnicas de aprendizaje automático pueden utilizarse para analizar el tráfico que no puede descifrarse y examinarse. El empleo de este tipo de aprendizaje automático permitiría a la organización clasificar el tráfico como válido o posiblemente malicioso y someterlo a medidas correctoras.
Almacenamiento de información sobre sistemas y redes
Una amenaza relacionada con la supervisión de la organización y el análisis del tráfico de red es el propio componente de análisis en si mismo.
Al almacenar los escaneos de monitorización, tráfico de red y metadatos para crear políticas contextuales, análisis forenses o análisis posteriores, estos datos se convierten en un objetivo muy valioso para los ciberdelincuentes.
Al igual que los diagramas de red, los archivos de configuración y otros documentos de arquitectura de red, estos recursos deben protegerse como información confidencial. Si un ciberdelincuente puede acceder con éxito a esta información, puede ser capaz de obtener información sobre la arquitectura de la empresa e identificar los recursos para su posterior reconocimiento y ataque.
Otra fuente de información de reconocimiento para un atacante en una organización ZTA es la herramienta de gestión utilizada para codificar las políticas de acceso. Al igual que el tráfico almacenado, este componente contiene políticas de acceso a los recursos y puede dar a un atacante información sobre qué cuentas son más valiosas para comprometer (por ejemplo, las que tienen acceso a los recursos de datos deseados).
Como en el caso de todos los datos valiosos de la empresa, deben existir protecciones adecuadas para impedir el acceso no autorizado y los intentos de acceso. Como estos recursos son vitales para la seguridad, deben tener las políticas de acceso más restrictivas y ser accesibles sólo desde cuentas de administrador designadas o dedicadas.
Dependencia de Plataformas ZTA propietarias/comerciales.
La ZTA se basa en varias fuentes de datos diferentes para tomar decisiones de acceso, incluida la información sobre el usuario solicitante, el recurso utilizado, la inteligencia tanto interna de la organización como de fuentes externas, y el análisis de amenazas.
A menudo, los recursos utilizados para almacenar y procesar esta información no tienen un estándar común y abierto sobre cómo interactuar e intercambiar información. Esto puede dar lugar a casos en los que una organización se vea atrapada en un subconjunto de proveedores debido a problemas de interoperabilidad. Si un proveedor tiene un problema de seguridad o una interrupción, una empresa puede no ser capaz de migrar a un nuevo proveedor sin un coste extremo (por ejemplo, la sustitución de varios recursos) o pasar por un largo programa de transición (por ejemplo, la traducción de las reglas de política de un formato propietario a otro).
Al igual que los ataques DoS, este riesgo no es exclusivo de la ZTA, pero dado que ésta depende en gran medida del acceso dinámico a la información (tanto de la organización como de los proveedores de servicios), su interrupción puede afectar a las funciones básicas de una organización. Para mitigar los riesgos asociados, las organizaciones debemos evaluar a los proveedores de servicios de forma objetiva y rigurosa teniendo en cuenta factores como los controles de seguridad del proveedor, los costes de cambio de empresa y la gestión de riesgos de la cadena de suministro, además de factores más típicos como el rendimiento, la estabilidad, etc.
Uso de entidades no personales (ENP) en la administración de ZTA
La inteligencia artificial (IA) y otros agentes basados en software se están desplegando para gestionar los problemas de seguridad en las redes empresariales. Estos componentes necesitan interactuar con los componentes de gestión de ZTA de forma automática, en muchas ocasiones sin intervención humana.
Cómo se autentican estos componentes en una empresa que implanta una ZTA? la lógica nos dicta que la mayoría de los sistemas de tecnología automatizada deban utilizar API´s (por sus siglas en ingles Application Programming Interface, Interfaz de Programación de Aplicaciones) como medio para autenticarse.
El mayor riesgo cuando se utiliza tecnología automatizada para la configuración y la aplicación de políticas es la posibilidad de falsos positivos (un falso positivo es una falsa alerta, notificación o reacción ante una situación que se asemeja a un problema o incluso a una amenaza para un recurso informático o para la red de una organización) y falsos negativos (situación en la cual un sistema de detección o una herramienta de seguridad no identifica correctamente una amenaza real) que afectan a la postura de seguridad de la organización. Esto puede reducirse con análisis periódicos de reajuste para corregir las decisiones erróneas y mejorar el proceso de decisión.
El riesgo asociado es que un ciberdelincuente sea capaz de inducir o coaccionar a una PE para que realice alguna tarea para la cual no tiene privilegios. El agente de software puede tener un listón más bajo para la autenticación (por ejemplo, clave API frente a MFA) para realizar tareas administrativas o relacionadas con la seguridad en comparación con un usuario humano.
Si un ciberdelincuente puede interactuar con el agente, teóricamente podría engañarlo para que le permitiera un mayor acceso o para que realizara alguna tarea en nombre del ciberdelincuente. También existe el riesgo de que un ciberdelincuente pueda acceder a las credenciales de un agente de software y hacerse pasar por el agente al realizar tareas.
Hasta aquí, las amenazas asociadas a un ZTA. Nos vemos en las redes!!