دستور آژانس امنیت سایبری آمریکا برای قطع اتصال ابزارهای دولتی به اینترنت
آژانس امنیت سایبری و امنیت زیرساخت (CISA) به همه آژانسهای غیرنظامی فدرال دستور داد تا دستگاهها را از اینترنت عمومی حذف کنند تا یکی از رایجترین مشکلات امنیتی دولت حل شود.
به گزارش سایبربان، دهها سازمان غیرنظامی فدرال انواع ابزارهای تکنولوژیکی را که استفاده میکنند در معرض اینترنت قرار میدهند تا دسترسی کارمندان به آنها را آسانتر کنند.
اما این دستگاه ها به دلیل سهولت در کشف و بهره برداری از هر نقطه از جهان در سال های اخیر به کانونی برای فعالیت هکرها تبدیل شده اند.
جن ایسترلی، مدیر آژانس امنیت سایبری و امنیت زیرساخت می گوید: هکرها میتوانند از دستگاههای شبکه برای دسترسی نامحدود به شبکههای سازمانی استفاده کنند و به نوبه خود منجر به سازش در مقیاس کامل شوند.
روز سه شنبه، آژانس امنیت سایبری و امنیت زیرساخت دستورالعمل عملیاتی الزام آور (BOD) 23-02 را صادر کرده است؛ دستوری که همه آژانس های غیرنظامی فدرال ملزم به رعایت آن هستند.
این دستور میگوید که آژانسها دو هفته پس از کشف یک رابط مدیریت شبکهای در معرض اینترنت فرصت دارند تا آن را از اینترنت حذف کنند یا اقدامات کنترل دسترسی مانند عملیات اعتماد صفر را اعمال کنند.
اعتماد صفر یک رویکرد استراتژیک است که به شدت توسط دولت فدرال در سالهای اخیر مورد توجه و استفاده قرار گرفته است و مفهوم اعتماد ضمنی را حذف کرده و کاربران را مجبور میکند که به طور مداوم در هر مرحله از تعامل دیجیتال اعتبارسنجی شوند.
آژانسها همچنین باید کنترلهای فنی یا مدیریتی را پیادهسازی کنند تا اطمینان حاصل کنند که تمام رابطهای مدیریتی در دستگاههای موجود و جدید اضافهشده، که در چارچوب این دستورالعمل مشخص شدهاند، تنها از یک شبکه داخلی سازمانی قابل دسترسی هستند یا توسط کنترلهای دسترسی محافظت میشوند.
ایسترلی می گوید: نیاز به کنترلهای مناسب و اقدامات کاهشدهنده مشخص شده در این دستورالعمل گام مهمی در کاهش خطر برای شرکت غیرنظامی فدرال است. اگرچه این دستورالعمل فقط برای آژانسهای غیرنظامی فدرال اعمال میشود، اما آژانس امنیت سایبری و امنیت زیرساخت از همه سازمانها میخواهد که دستورالعملهای آن را اتخاذ کنند.
چندین پلتفرم مانند شودان (Shodan)، گری نویز (GreyNoise) و سنسیس (Censys)، اطلاعات متنوعی را در مورد دستگاه های در معرض اینترنت در سازمان ها در سراسر جهان ارائه می دهند.
به عنوان مثال، سنسیس یک پست وبلاگی را در روز سه شنبه در مورد یک ابزار محبوب انتقال فایل منتشر کرده که به دلیل استفاده از آن، بسیاری از سازمان ها در معرض اینترنت قرار داده شده اند.
تقریباً 8 درصد از افرادی که در معرض اینترنت قرار گرفتهاند، از دولتها یا ارتشها هستند و احتمالاً دادههای حساس را در اختیار هکرهایی قرار میدهند که علاقهمند به سوء استفاده از آسیبپذیریهای اخیراً افشا شده در محصول هستند.
دولت نوا اسکوشیا، دپارتمان نوآوری و فناوری ایلینویز و وزارت آموزش مینهسوتا تنها تعدادی از سازمانهایی هستند که گفتهاند اطلاعات شهروندان توسط هکرهایی که از ابزار آسیبپذیر انتقال فایل سوء استفاده میکنند، قابل دسترسی بوده اند.
آژانس امنیت سایبری و امنیت زیرساخت می گوید که چندین کمپین هک اخیر بر خطر بزرگی که دستگاه های شبکه پیکربندی نامناسب برای شرکت فدرال ایجاد می کند، تاکید کرده اند.
هدف آنها از این دستورالعمل، کاهش بیشتر سطح حمله شبکه های دولت فدرال است.
آژانس امنیت سایبری و امنیت زیرساخت در سند راهنمایی خود می گوید که قصد دارد دستگاه ها و رابط های در معرض اینترنت را اسکن کند و یافته های خود را به همه آژانس ها اطلاع دهد.
آژانس امنیت سایبری و امنیت زیرساخت همچنین یک رابط گزارش دهی و طرح اصلاح برای آژانس ها در کنار سایر اقدامات برای محافظت از دفاتر ایجاد خواهد کرد.
آنها همچنین قصد دارند به طور فعال با آژانس ها تماس بگیرند و راهنمایی هایی را در مورد اینکه چگونه می توانند دستگاه های خاص را مقاوم کنند، ارائه کنند.
پاتریک گاریتی، محقق امنیتی در شرکت امنیتی نوکلئوس (Nucleus Security) می گوید که این نوع راهنمایی، بهترین روش صنعتی است که هر سازمانی باید از گذشته از آن پیروی می کرده است.
اما او خاطرنشان می کند که این واقعیت که آژانس امنیت سایبری و امنیت زیرساخت باید دستورالعملی را صادر میکرده است، نشان میدهد که بسیاری از سازمانها رویت، منابع یا تمایلی برای تغییر ندارند.
او می گوید: آژانس امنیت سایبری و امنیت زیرساخت در حال ایجاد یک برنامه عالی برای ایجاد مسئولیتپذیری برای امنیت در داخل دولت فدرال است و از سازمانهای فدرال که به کمک نیاز دارند، پشتیبانی میکند. این موضوع برای امنیت ملی، امری حیاتی است.
- ۰۲/۰۳/۲۴