
⁇ primeira vista, o hack Colonial Pipeline parece ter sido orquestrado por uma coalizão multinacional, multi-agências usando altamente sofisticado malware polimórfico de inteligência artificial (IA) reforçada que foi capaz de fugir de várias camadas de mecanismos de segurança tecnologicamente avançados. O malware fazia parte de uma rede neural multi-milhões de nós distribuídos que alavancava algoritmos de aprendizagem emergentes para analisar as defesas do gasoduto e adaptar seu código.
Se realmente levou esse nível de sofisticação para derrubar infra-estrutura crítica, podemos ser capazes de dormir um pouco mais fácil, mas não foi o que aconteceu no caso do Pipeline Colonial. A infeliz realidade é que o pipeline hack ocorreu principalmente devido a uma senha VPN comprometida.
Especialistas da indústria de segurança cibernética, necessariamente, continuam a promover o aumento da barra além da defesa relativamente alcançável em profundidade em “Zero Trust”. O padrão é impor vários fatores de autenticação – algo que um usuário sabe, algo que um usuário tem e algo que um usuário é. O processo de autenticação mais seguro fará com que o usuário execute todos os três tipos.
Muitas organizações, no entanto, ainda não estão posicionadas para promulgar totalmente qualquer postura, pois os custos associados à defesa verdadeira e equilibrada em profundidade são caros, enquanto unilateralmente arquitetar, implantar e manter um perímetro defensivo holística em torno de cada sistema e subsistema acessível à Internet, confiança zero, pode ser monumentalmente caro. Quando o elemento de atrito do usuário é adicionado porque você está fazendo o usuário executar tarefas extras, é compreensível por que muitas organizações estão rolando os dados e esperando que o número de hackers não.
Então, o que fazemos, é toda a esperança perdida? Bem, não. Tendo passado uma grande parte da minha vida no ambiente militar, o princípio de design “KISS” ou mantê-lo simples, st * pid está enraizado em mim. Na realidade, devemos estar praticando “mantenha simples e seguro”.
Uma empresa que gasta milhões de dólares garantindo sua empresa foi severamente comprometida, e eles pagaram um resgate de vários milhões de dólares para recuperar o acesso aos seus dados. O compromisso não foi permitido por uma vulnerabilidade excessivamente elaborada ou brilhante de dia zero. Isso era simples engenharia social - roubar uma senha.
O Relatório de investigações de violação de dados da Verizon 2021 “Como já apontamos em relatórios anteriores, as credenciais continuam sendo um dos tipos de dados mais procurados.” Também observa que o 61% das violações envolveu credenciais (senhas) e um 85% gritante de breeches envolveu o elemento humano.
Senhas continuam a atormentar nossas paisagens de segurança. Eles são responsáveis por anteriormente mencionado Colonial Pipeline hack, e numerosos outros hacks, incluindo:
Experian - a penetração foi alcançada pelo hacker posando como um investigador privado de Cingapura e convencendo a equipe a fornecer credenciais para o banco de dados interno
Os hackers conseguiram acessar a conta do GitHub da Uber, onde encontraram as credenciais da Amazon Web Services da Uber
Dropbox - a violação de dados do Dropbox, resultando no roubo de credenciais de usuário do 60 milhões de credenciais de usuário, supostamente devido a um funcionário reutilizando uma senha
SolarWinds - de acordo com pesquisadores de segurança SolarWinds servidor de atualização foi acessível usando a senha simples "solarwinds123"
Então, o que fazemos? Está toda a esperança perdida?
Bem, não. Tendo passado uma grande parte da minha vida no ambiente militar, o princípio do design, “KISS” ou mantê-lo simples, estúpido ainda está enraizado em mim. Na realidade, devemos estar praticando o princípio, “mantenha-o simples e seguro“. Existe um mecanismo mais simples e econômico pelo qual as organizações podem fazer avanços significativos para a construção de uma base mais sólida para seus esforços de segurança em curso? Qual é a maneira mais simples de obter o maior estrondo por nossos dólares? Devemos eliminar senhas, período. Para os sistemas onde uma senha é inevitável, coloque fatores adicionais que não apenas fazem um salto humano através de outro anel de fogo, mas executam algo que é fácil e muito mais seguro.
Certamente não estou defendendo a cessação, ou mesmo limitando, a miríade de controles de segurança necessários para proteger totalmente as redes críticas; no entanto, estou defendendo a construção desses controles em torno de uma estrutura fundamental econômica e eficiente - uma fundação que remove senhas como um mecanismo de autenticação primária.
Devemos nos concentrar no objetivo e resolver a causa raiz subjacente. Não é complicado. Vamos tomar uma abordagem mais simples, e não chegar a soluções complexas para problemas simples.
NoPass
Fornece autenticação multifator (MFA), incluindo biometria, para atribuir positivamente um evento de autenticação a um usuário em particular que elimina a capacidade do usuário não autorizado de acessar recursos organizacionais como VPN;
Permite autenticação segura baseada em certificado com lojas chave descentralizadas, onde a senha não é mais necessária. Ao remover repositórios centralizados de senhas, os hackers não têm mais um repositório de senhas para coletar senhas para uso em tentativas posteriores de hackers;
Usa patente pendente Full Duplex Authentication (FDA) ® que melhora o modelo tradicional de autenticação FIDO com autenticação servidor-usuário. Antes de o usuário enviar suas informações de autenticação para o servidor, o servidor autentica para o usuário - eliminando ataques de personificação.
O Fundação para a Segurança Futura Ao combinar a autenticação baseada em certificado com a biometria, a certeza de que a parte autenticadora “é quem eles dizem que são” está essencialmente inequivocamente assegurada. Emparelhe isso com o Full Duplex Authentication®, onde o servidor é garantido para o usuário, criando assim uma cadeia de segurança inquebrável alta. Uma solução simples e segura que funciona.

