Cómo proteger la base de datos de su sitio web de los piratas informáticos

Una investigación reciente de NordPass y un hacker de sombrero blanco descubrió más de 9,000 bases de datos no seguras en línea con más de 10 mil millones de entradas individuales.

istock-625298880.jpg

Imagen: iStock / Vladimir_Timofeev

Las bases de datos de los sitios web contienen un tesoro de información confidencial, incluidos nombres de usuario, direcciones de correo electrónico, números de teléfono y contraseñas (aunque contraseñas cifradas… con suerte). Estas bases de datos son un objetivo tentador para los ciberdelincuentes que pueden piratearlas para robar dicha información y luego venderla fácilmente a otros delincuentes en la Dark Web. Es por eso que las bases de datos de sitios web deben ser lo más seguras y protegidas posible. Pero esa no es necesariamente la realidad.

VER: Seguridad de confianza cero: una hoja de trucos (.) (TechRepublic)

UN informe publicado el miércoles por el administrador de contraseñas, NordPass reveló un total de 9.517 bases de datos no seguras con más de 10.4 mil millones de entradas para datos como correos electrónicos, contraseñas y números de teléfono.

La investigación fue realizada por NordPass con la ayuda de un pirata informático de sombrero blanco que utilizó ciertas herramientas en línea para buscar bases de datos expuestas y desprotegidas desde junio de 2019 hasta junio de 2020. Una vez que se descubrieron dichas bases de datos, el pirata informático pudo iniciar sesión en ellas para ver qué Se pudo encontrar algún tipo de información y luego compartir sus descubrimientos con NordPass.

En 20 países, China encabezó la lista con más de 3.700 bases de datos expuestas y más de 2.600 millones de entradas. Estados Unidos ocupó el segundo lugar con 2.703 bases de datos desprotegidas y casi 2.400 millones de entradas disponibles en línea. Y en tercer lugar estaba India con 520 bases de datos no seguras y 4.800 millones de entradas individuales.

bases-de-datos-expuestas-por-país-nordpass.jpg

Imagen: NordPass

Con bases de datos tan desprotegidas, un ciberdelincuente ni siquiera necesita emplear habilidades completas de piratería. Prácticamente cualquier persona puede acceder a estas bases de datos a través de sitios web y herramientas disponibles públicamente. Usando motores de búsqueda como Censys o Shodan, alguien puede escanear la web para ver bases de datos abiertas. El hacker contratado por NordPass escaneó bibliotecas de Elasticsearch y mongoDB para buscar bases de datos expuestas y desprotegidas. En los casos en que los administradores de la base de datos no pudieron cambiar los inicios de sesión predeterminados, acceder a la base de datos sería una tarea sencilla.

“De hecho, con el equipo adecuado, podría escanear fácilmente todo Internet por su cuenta en solo 40 minutos”, dijo Chad Hammond, experto en seguridad de NordPass, en un comunicado de prensa.

Algunas de las bases de datos accesibles y los datos asociados descubiertos pueden estar en su lugar solo con fines de prueba, según NordPass, en cuyo caso sería inútil para los ciberdelincuentes. Pero suponiendo que al menos algunos de los datos provienen de clientes reales u otros usuarios, exponerlos sería perjudicial.

Citando un ejemplo del mundo real de una importante filtración de base de datos, NordPass señaló la instancia de principios de 2019 en la que millones de Los registros de Facebook fueron expuestos en un servidor público en la nube de Amazon.

En otro caso de 2019, una base de datos desprotegida almacenada en un servidor en la nube de Microsoft expuso la información personal de 80 millones de hogares estadounidenses. Los datos filtrados incluyeron direcciones, ingresos y estado civil.

Y en un tercer incidente, una clínica de rehabilitación de EE. UU. Sufrió una filtración de datos que expuso los datos personales de casi 150.000 pacientes. En esta infracción, los datos no se obtuvieron mediante ningún método de piratería sofisticado; más bien, estaba allí en una base de datos pública esperando ser filtrado.

Solo este mes, bases de datos no seguras fueron afectadas por un ataque “Miau”, ya borrando datos de miles de ellos. En este tipo de incidentes, el atacante normalmente solicita un rescate, pero no con Meow.

“Este tipo de ataques son muy frecuentes”, dijo Hammond. “Por lo general, el atacante pide un rescate. Este ataque parece ser diferente solo porque los piratas informáticos eliminaron los datos en lugar de pedir un rescate. Y aunque algunas de las bases de datos afectadas solo contenían datos de prueba, el ataque Meow se dirigió a algunas víctimas de alto nivel, entre las cuales se encontraba una de las plataformas de pago más grandes de África “.

Para ayudar a las organizaciones a proteger y asegurar mejor las bases de datos de sus sitios web, Hammond ofrece varias ideas.

Primero, la seguridad y protección de los datos debe ser una prioridad absoluta. “Toda empresa, entidad o desarrollador debe asegurarse de no dejar ninguna base de datos expuesta, ya que obviamente esto es una gran amenaza para los datos de los usuarios”, dijo Hammond.

Los datos pueden estar expuestos a riesgos tanto en tránsito como en reposo, por lo que necesitan protección en ambos estados. Aunque existen diferentes enfoques de seguridad disponibles, el cifrado es un método sólido y una forma popular de proteger los datos en tránsito y en reposo. Todos los datos deben cifrarse mediante algoritmos fiables y robustos en lugar de métodos personalizados o aleatorios, enfatizó Hammond. Los administradores también deben seleccionar la longitud adecuada de las claves de seguridad para proteger sus sistemas de ataques cibernéticos.

La gestión de la identidad es otro factor importante, ya que garantiza que solo las personas adecuadas de una empresa tengan acceso a determinados recursos, como una base de datos. Además, las empresas deben tener un equipo de seguridad disponible para asumir la responsabilidad de la detección y gestión de vulnerabilidades, dijo Hammond.

“La protección adecuada debe incluir cifrado de datos en reposo, cifrado de datos por cable (en movimiento), gestión de identidades y gestión de vulnerabilidades”, explicó Hammond.

Sigue navegando por nuestra web viendo más artículos.

Deja un comentario