درخواست حذف وی پی ان های ناامن از نهادهای فدرال
به گزارش کارگروه بین الملل خبرگزاری سایبربان، ران وایدن روز دوشنبه در نامهای خطاب به آژانس امنیت سایبری و امنیت زیرساخت (CISA)، دفتر مدیریت و بودجه (Office of Management and Budget) و موسسه ملی استانداردها و فناوری (NIST)، خواستار آغاز یک برنامه جامع برای حذف سامانههای دسترسی از راه دور ناامن و متصل به اینترنت عمومی از شبکههای دولتی شد.
به گفته وی، اتکای نهادهای فدرال و پیمانکاران دولتی به سرورهای وی پی ان (VPN) قدیمی و ناامن طی سالهای گذشته، زمینهساز وقوع حملات سایبری گستردهای شده که خسارات قابلتوجهی به همراه داشته است.
این حملات به مهاجمان امکان داده است تا با نفوذ به شبکههای هدف، به سطح دسترسی مدیریتی دست یافته و اطلاعات حساس سازمانهای دولتی و شرکتهای آمریکایی را سرقت کنند.
سناتور وایدن در این نامه به چندین کارزار بزرگ هکری سالهای اخیر اشاره کرده که محصولات شرکتهای مطرح حوزه امنیت شبکه از جمله سیسکو (Cisco Systems)، فورتینت (Fortinet)، ایوانتی (Ivanti) و چک پوینت (Check Point Software Technologies) را هدف قرار دادهاند.
به گفته او، مهاجمان خارجی از آسیبپذیریهای موجود در این سامانهها برای نفوذ به شبکههای فدرال بهرهبرداری کردهاند.
در این نامه تأکید شده است که وی پی ان های آسیبپذیر به دلیل نداشتن سازوکارهای امنیتی مدرن، ریسک بسیار بالایی برای سازمانها ایجاد میکنند.
از آنجا که این سامانهها مستقیماً در معرض اینترنت قرار دارند، هکرها میتوانند بهراحتی آنها را شناسایی، اسکن و هدف حملات خود قرار دهند.
وایدن معتقد است که راهحل این مشکل چندان پیچیده نیست و فناوریهای نوین دسترسی از راه دور قادرند بدون آشکار کردن نقاط ورودی شبکه در فضای اینترنت، امکان دسترسی امن کاربران را فراهم کنند.
وی از آژانس امنیت سایبری و امنیت زیرساخت خواسته است تا مهلتی دو ساله برای تمامی نهادهای غیرنظامی دولت فدرال تعیین کند تا سامانههای دسترسی از راه دور متصل به اینترنت عمومی را حذف کرده و آنها را با معماری اعتماد صفر (Zero Trust) جایگزین کنند.
همچنین، از آژانس امنیت ملی (NSA) درخواست شده است که حذف تمامی درگاههای قدیمی دسترسی از راه دور را در شبکههای نظامی، اطلاعاتی و امنیت ملی آمریکا در دستور کار قرار دهد.
بر اساس این پیشنهاد، مؤسسه ملی استانداردها و فناوری موظف خواهد بود استانداردهای اجرایی لازم برای مهاجرت سازمانها به معماری اعتماد صفر را تدوین کند و دفتر مدیریت و بودجه آمریکا نیز باید منابع مالی موردنیاز برای توسعه زیرساختهای مرتبط را در اختیار نهادهای فدرال قرار دهد.
کارشناسان امنیت سایبری معتقدند معماری اعتماد صفر، که مبتنی بر احراز هویت و اعتبارسنجی مستمر کاربران و دستگاهها است، میتواند نقش مهمی در کاهش ریسک نفوذ مهاجمان به زیرساختهای حساس ایفا کند و جایگزین مناسبی برای سامانههای قدیمی دسترسی از راه دور باشد.