El Servicio Secreto de EE. UU. Advierte sobre el aumento de los ciberataques contra los MSP

El Servicio Secreto de EE. UU. Advirtió a las organizaciones sobre un aumento en los ataques a los MSP y ofrece consejos sobre cómo reforzar la seguridad.

cyberattack.jpg

Muchas organizaciones confían cada vez más en los proveedores de servicios gestionados (MSP) para gestionar de forma remota la infraestructura de TI y otros recursos. Al subcontratar el cuidado y la alimentación de su red, aplicaciones o seguridad, una organización puede ahorrar tiempo y dinero, especialmente si carece del personal interno y las capacidades necesarias.

VER: Política de formación y sensibilización sobre seguridad (TechRepublic Premium)

Pero a medida que los MSP se han vuelto más populares, también se han convertido en un objetivo más abierto para los ciberdelincuentes. Dado que cada MSP generalmente tiene acceso a recursos vitales para varios clientes, una sola violación de datos puede abrir la puerta a un tesoro de datos confidenciales.

El nivel de riesgo puede ser aún mayor si el MSP alberga un servidor y otro hardware físico para un cliente. Una alerta reciente del Servicio Secreto de los EE. UU. Advierte sobre un aumento en los ataques a los MSP y ofrece consejos sobre lo que los proveedores y clientes deben hacer para reforzar su seguridad.

Observando el aumento de los ciberataques contra los MSP, alerta de junio del Servicio Secreto explica que dado que un MSP puede atender a una gran cantidad de clientes, los piratas informáticos los están apuntando como una forma de atacar a varias empresas a través del mismo vector. Además, los MSP utilizan diversas aplicaciones empresariales y de código abierto para gestionar de forma remota los entornos de sus clientes. Como tal, los ciberdelincuentes están explotando estas aplicaciones para realizar ataques de ransomware, campañas de Business Email Compromise (BEC) y intrusiones en el punto de venta.

Como se describe en un Historia del lunes de ZDNet, la firma de inteligencia de amenazas Armor dijo en octubre que identificó al menos 13 MSP que fueron pirateados en 2019, desencadenando el despliegue de ransomware en las redes de sus clientes. Además, en una llamada telefónica con ZDNet, Kyle Hanslovan, director ejecutivo de Huntress Labs, dijo que su empresa brindó apoyo en al menos 63 incidentes de hacks de MSP en 2019 que llevaron a ataques de ransomware en las redes de los clientes. Sin embargo, Hanslovan cree que el número total de incidentes de este tipo podría haber sido más de 100 el año pasado.

La alerta del Servicio Secreto está lejos de ser la primera notificación de este tipo en los últimos años. En octubre de 2018, el Centro Nacional de Integración de Comunicaciones y Ciberseguridad (NCCIC) advertido de los intentos en curso desde grupos de piratería patrocinados por el estado para violar MSP, especialmente dirigidos a proveedores de servicios basados ​​en la nube.

“Los atacantes concentran sus esfuerzos maliciosos en los MSP porque ahora son una fruta madura”, dijo a TechRepublic Ilia Kolochenko, fundadora y directora ejecutiva de la empresa de seguridad web ImmuniWeb. “Lo que es peor, la mayoría de las intrusiones exitosas nunca se detectan o informan dado que los atacantes tienen fuertes incentivos para ocultar la violación que de otra manera podrían desencadenar una investigación que podría depreciar el valor de los datos robados o incluso traer un equipo SWAT a sus hogares”.

En su aviso, el Servicio Secreto ofreció consejos tanto para los MSP como para sus clientes para lidiar con el aumento de los ataques y las infracciones.

Mejores prácticas para MSP

  • Tener un acuerdo de nivel de servicio bien definido.
  • Asegúrese de que las herramientas de administración remota estén parcheadas y actualizadas.
  • Aplique el privilegio mínimo para acceder a los recursos.
  • Tenga controles de seguridad bien definidos que cumplan con el cumplimiento normativo de los usuarios finales.
  • Realice auditorías anuales de datos.
  • Tenga en cuenta los estándares de cumplimiento de datos locales, estatales y federales.
  • Lleve a cabo de forma proactiva programas de formación y educación cibernética para los empleados.

Mejores prácticas para clientes de MSP

  • Acuerdos de nivel de servicio de auditoría.
  • Audite las herramientas de administración remota que se utilizan en su entorno.
  • Aplique la autenticación de dos factores para todos los inicios de sesión remotos.
  • Restrinja el acceso administrativo durante los inicios de sesión remotos.
  • Aplique el privilegio mínimo para acceder a los recursos.
  • Utilice una red segura y una infraestructura de sistema capaz de cumplir con los requisitos de seguridad actuales.
  • Lleve a cabo de forma proactiva programas de formación y educación cibernética para los empleados.

La gestión de riesgos es otra área que los clientes de MSP deben reevaluar, según Kolochenko.

“Sin embargo, su proceso de gestión de riesgos de terceros se basa principalmente en cuestionarios obsoletos de talla única”, dijo Kolochenko. “Este enfoque burocrático puede resultar excesivamente oneroso y complejo para algunos pequeños proveedores; para otros, es inadecuado y defectuoso. Las organizaciones deben repensar sus estrategias de gestión de riesgos de terceros, haciéndolas ajustables y proporcionales al riesgo en un caso por- base del caso “.

Lane Roush, vicepresidente de ingeniería de preventa del proveedor de seguridad Arctic Wolf, tiene tres recomendaciones para los MSP.

Habilitar la autenticación multifactor. Mostrar dos pruebas para demostrar quién es siempre es mejor que una. Los MSP deben habilitar la autenticación multifactor para todas sus herramientas. Hacerlo reduciría drásticamente la probabilidad de sufrir una infracción.

Realizar revisiones periódicas de acceso de usuarios. Los MSP deben realizar periódicamente revisiones manuales de acceso de usuarios a sus sistemas para rastrear, controlar y prevenir el acceso a activos y sistemas críticos y asegurarse de que sus credenciales no estén disponibles en la Dark Web. Es importante asegurarse de que solo las personas, las computadoras y las aplicaciones autorizadas puedan acceder a la información que necesitan. Esta necesidad de control de acceso es especialmente cierta para las organizaciones que pueden haber despedido a empleados recientemente debido a COVID-19 y es posible que no hayan revocado el acceso a todos los sistemas a los que fueron aprovisionados anteriormente.

Mantener o establecer una gestión agresiva de vulnerabilidades. Es probable que los equipos de MSP se vean abrumados al administrar a sus clientes que tratan con trabajadores remotos de COVID-19, pero no pueden descuidar el trabajo de evaluación comparativa y parcheo. Las vulnerabilidades no reparadas y las configuraciones incorrectas del sistema son un objetivo principal para los atacantes.

Sigue navegando por nuestra web viendo más artículos.

Deja un comentario