
A primera vista, el hackeo del oleoducto colonial parece haber sido orquestado por una coalición multinacional y multiorganismos utilizando malware polimórfico mejorado de inteligencia artificial altamente sofisticado (AI) que fue capaz de evadir múltiples capas de mecanismos de seguridad tecnológicamente avanzados. El malware formaba parte de una red neuronal distribuida por varios millones de nodos que aprovechaba algoritmos de aprendizaje emergentes para analizar las defensas de la tubería y adaptar su código.
Si realmente se necesitó ese nivel de sofisticación para derribar la infraestructura crítica, tal vez podamos dormir un poco más fácilmente, pero eso no es lo que sucedió en el caso del oleoducto colonial. La lamentable realidad es que el hackeo del oleoducto ocurrió principalmente debido a una contraseña VPN comprometida.
Los expertos de la industria de la ciberseguridad, necesariamente, siguen promoviendo elevar la barra más allá de la defensa relativamente alcanzable en profundidad en “Cero Trust”. El estándar es imponer múltiples factores de autenticación – algo que un usuario sabe, algo que un usuario tiene, y algo que un usuario es. El proceso de autenticación más seguro hará que el usuario realice los tres tipos.
Muchas organizaciones, sin embargo, todavía no están en posición de adoptar plenamente ninguna de las dos posturas, ya que los costos asociados con la defensa verdadera y equilibrada en profundidad son costosos, mientras que la arquitectura unilateral, el despliegue y el mantenimiento de un perímetro defensivo wholistic alrededor de cada sistema y subsistema accesible a Internet, cero confianza, puede ser monumentalmente caro. Cuando el elemento de fricción del usuario se añade porque usted está haciendo que el usuario realizar tareas adicionales, es comprensible por qué muchas organizaciones están rodando los dados y la esperanza de que los hackers no llamar a su número.
Entonces, ¿qué hacemos? ¿Se ha perdido toda esperanza? Bueno, no. Después de haber pasado una gran parte de mi vida en el entorno militar, el principio de diseño “KISS” o mantenerlo simple, st*pid está arraigado en mí. En realidad, deberíamos practicar “mantenerlo sencillo y seguros”.
Una empresa que gasta millones de dólares asegurando su empresa se vio gravemente comprometida, y pagó un rescate multimillonario para recuperar el acceso a sus datos. El compromiso no fue permitido por una vulnerabilidad de día cero demasiado elaborada o brillante. Esto fue una simple ingeniería social – robar una contraseña.
Los Verizon 2021 Data Breach Researchs Report señala que, como hemos señalado en informes anteriores, las credenciales siguen siendo uno de los tipos de datos más buscados. También observa que el 61% de las infracciones entrañaba credenciales (contraseñas) y un zumbido 85% de los calzoncillos involucró al elemento humano.
Las contraseñas siguen plagando nuestros paisajes de seguridad. Ellos son responsables de antes mencionado hackeo del oleoducto colonial, y muchos otros hacks incluyendo:
Experian - la penetración se logró por el hacker haciéndose pasar por un investigador privado de Singapur y convencer al personal para proporcionar credenciales a la base de datos interna
Uber - los hackers fueron capaces de acceder a la cuenta GitHub de Uber, donde encontraron credenciales de los servicios web de Amazon de Uber
Dropbox - la violación de datos de Dropbox que resulta en 60 millones de credenciales de usuario que se roban, supuestamente debido a que un empleado reutiliza una contraseña
SolarWinds - de acuerdo con los investigadores de seguridad SolarWinds servidor de actualización fue accesible mediante el uso de la contraseña simple "solarwinds123"
Entonces, ¿qué hacemos? ¿Se ha perdido toda la esperanza?
Bueno, no. Habiendo pasado una gran parte de mi vida en el entorno militar, el principio de diseño, “KISS” o mantenerlo simple, estúpido todavía está arraigado en mí. En realidad, debemos practicar el principio, “mantenerlo simple y seguros“. ¿Existe un mecanismo más sencillo y eficaz en función de los costos mediante el cual las organizaciones puedan avanzar significativamente hacia la creación de una base más sólida para sus actividades de seguridad en curso? ¿Cuál es la manera más simple de conseguir el mayor golpe por nuestro dinero? Deberíamos eliminar las contraseñas, punto. Para aquellos sistemas donde una contraseña es inevitable, ponga factores adicionales en el lugar que no sólo hacen un salto humano a través de otro anillo de fuego, sino ejecutar algo que es fácil y mucho más seguro.
Ciertamente, no estoy defendiendo el cese, ni siquiera la limitación, de la miríada de controles de seguridad necesarios para proteger plenamente las redes críticas; Sin embargo, estoy haciendo un caso para construir estos controles alrededor de un marco fundacional rentable y eficiente, una fundación que elimina contraseñas como un mecanismo de autenticación primaria.
Debemos centrarnos en el objetivo y resolver la causa subyacente. No es complicado. Tomemos un enfoque más simple, y no encontremos soluciones complejas a problemas simples.
NoPass
Proporciona autenticación multifactorial (MFA), incluyendo biometría, para atribuir positivamente un evento de autenticación a un usuario en particular que elimina la capacidad del usuario no autorizado para acceder a recursos de organización como VPN;
Habilita la autenticación segura basada en certificados con tiendas de claves descentralizadas, donde la contraseña ya no es necesaria. Al eliminar repositorios centralizados de contraseñas, los hackers ya no tienen un repositorio de contraseñas para recolectar contraseñas para usarlas en intentos de hackeo posteriores;
Utiliza la patente pendiente Full Duplex Authentication (FDA)® que mejora el modelo tradicional de autenticación FIDO con autenticación de servidor a usuario. Antes de que el usuario envíe su información de autenticación al servidor, el servidor autentica los ataques de suplantación del usuario.
Los bases para la seguridad futura debe incluir la eliminación de contraseñas. Al combinar la autenticación basada en certificados con la biometría, la certeza de que la parte autenticante “es quien dice ser” está esencialmente inequívocamente asegurada. Par eso con Full Duplex Authentication®, donde el servidor está asegurado para el usuario, creando así una alta cadena irrompible de seguridad. Una solución sencilla y segura que funciona.

