Ir para o conteúdo
IdentitéTrust starts here
Português
EnglishEspañolPortuguês
Contato

Ransomware em 2021

Atualizado

Idioma do artigo original: en


Teclado vermelho rotulado Ransomware com um sinal de dólar. As teclas circundantes são cinza. Representa ameaças cibernéticas e impacto financeiro.

⁇ primeira vista, o hack Colonial Pipeline parece ter sido orquestrado por uma coalizão multinacional, multi-agências usando altamente sofisticado malware polimórfico de inteligência artificial (IA) reforçada que foi capaz de fugir de várias camadas de mecanismos de segurança tecnologicamente avançados. O malware fazia parte de uma rede neural multi-milhões de nós distribuídos que alavancava algoritmos de aprendizagem emergentes para analisar as defesas do gasoduto e adaptar seu código.


Se realmente levou esse nível de sofisticação para derrubar infra-estrutura crítica, podemos ser capazes de dormir um pouco mais fácil, mas não foi o que aconteceu no caso do Pipeline Colonial. A infeliz realidade é que o pipeline hack ocorreu principalmente devido a uma senha VPN comprometida.


Especialistas da indústria de segurança cibernética, necessariamente, continuam a promover o aumento da barra além da defesa relativamente alcançável em profundidade em “Zero Trust”. O padrão é impor vários fatores de autenticação – algo que um usuário sabe, algo que um usuário tem e algo que um usuário é. O processo de autenticação mais seguro fará com que o usuário execute todos os três tipos.


Muitas organizações, no entanto, ainda não estão posicionadas para promulgar totalmente qualquer postura, pois os custos associados à defesa verdadeira e equilibrada em profundidade são caros, enquanto unilateralmente arquitetar, implantar e manter um perímetro defensivo holística em torno de cada sistema e subsistema acessível à Internet, confiança zero, pode ser monumentalmente caro. Quando o elemento de atrito do usuário é adicionado porque você está fazendo o usuário executar tarefas extras, é compreensível por que muitas organizações estão rolando os dados e esperando que o número de hackers não.


Então, o que fazemos, é toda a esperança perdida? Bem, não. Tendo passado uma grande parte da minha vida no ambiente militar, o princípio de design “KISS” ou mantê-lo simples, st * pid está enraizado em mim. Na realidade, devemos estar praticando “mantenha simples e seguro”.


Uma empresa que gasta milhões de dólares garantindo sua empresa foi severamente comprometida, e eles pagaram um resgate de vários milhões de dólares para recuperar o acesso aos seus dados. O compromisso não foi permitido por uma vulnerabilidade excessivamente elaborada ou brilhante de dia zero. Isso era simples engenharia social - roubar uma senha.


O Relatório de investigações de violação de dados da Verizon 2021 “Como já apontamos em relatórios anteriores, as credenciais continuam sendo um dos tipos de dados mais procurados.” Também observa que o 61% das violações envolveu credenciais (senhas) e um 85% gritante de breeches envolveu o elemento humano.


Senhas continuam a atormentar nossas paisagens de segurança. Eles são responsáveis por anteriormente mencionado Colonial Pipeline hack, e numerosos outros hacks, incluindo:

  • Experian - a penetração foi alcançada pelo hacker posando como um investigador privado de Cingapura e convencendo a equipe a fornecer credenciais para o banco de dados interno

  • Os hackers conseguiram acessar a conta do GitHub da Uber, onde encontraram as credenciais da Amazon Web Services da Uber

  • Dropbox - a violação de dados do Dropbox, resultando no roubo de credenciais de usuário do 60 milhões de credenciais de usuário, supostamente devido a um funcionário reutilizando uma senha

  • SolarWinds - de acordo com pesquisadores de segurança SolarWinds servidor de atualização foi acessível usando a senha simples "solarwinds123"


Então, o que fazemos? Está toda a esperança perdida?


Bem, não. Tendo passado uma grande parte da minha vida no ambiente militar, o princípio do design, “KISS” ou mantê-lo simples, estúpido ainda está enraizado em mim. Na realidade, devemos estar praticando o princípio, “mantenha-o simples e seguro“. Existe um mecanismo mais simples e econômico pelo qual as organizações podem fazer avanços significativos para a construção de uma base mais sólida para seus esforços de segurança em curso? Qual é a maneira mais simples de obter o maior estrondo por nossos dólares? Devemos eliminar senhas, período. Para os sistemas onde uma senha é inevitável, coloque fatores adicionais que não apenas fazem um salto humano através de outro anel de fogo, mas executam algo que é fácil e muito mais seguro.


Certamente não estou defendendo a cessação, ou mesmo limitando, a miríade de controles de segurança necessários para proteger totalmente as redes críticas; no entanto, estou defendendo a construção desses controles em torno de uma estrutura fundamental econômica e eficiente - uma fundação que remove senhas como um mecanismo de autenticação primária.


Devemos nos concentrar no objetivo e resolver a causa raiz subjacente. Não é complicado. Vamos tomar uma abordagem mais simples, e não chegar a soluções complexas para problemas simples.



NoPass


  • Fornece autenticação multifator (MFA), incluindo biometria, para atribuir positivamente um evento de autenticação a um usuário em particular que elimina a capacidade do usuário não autorizado de acessar recursos organizacionais como VPN;

  • Permite autenticação segura baseada em certificado com lojas chave descentralizadas, onde a senha não é mais necessária. Ao remover repositórios centralizados de senhas, os hackers não têm mais um repositório de senhas para coletar senhas para uso em tentativas posteriores de hackers;

  • Usa patente pendente Full Duplex Authentication (FDA) ® que melhora o modelo tradicional de autenticação FIDO com autenticação servidor-usuário. Antes de o usuário enviar suas informações de autenticação para o servidor, o servidor autentica para o usuário - eliminando ataques de personificação.



Livro azul com padrão 3D intitulado "Full Duplex Authentication©" com texto "Clique aqui para descobrir como o Full Duplex Authentication® funciona" ao lado dele.

O Fundação para a Segurança Futura Ao combinar a autenticação baseada em certificado com a biometria, a certeza de que a parte autenticadora “é quem eles dizem que são” está essencialmente inequivocamente assegurada. Emparelhe isso com o Full Duplex Authentication®, onde o servidor é garantido para o usuário, criando assim uma cadeia de segurança inquebrável alta. Uma solução simples e segura que funciona.