10 پیکربندی اشتباه برتر از دید آژانس امنیت سایبری و امنیت زیرساخت و آژانس امنیت ملی ایالات متحده
به گزارش کارگروه بین الملل خبرگزاری سایبربان، گزارش آژانس امنیت ملی (NSA) و آژانس امنیت سایبری و امنیت زیرساخت (CISA) از ارزیابیهای تیم قرمز و آبی آنها و همچنین فعالیتهای تیم شکار آژانس و واکنش به حوادث در سراسر سازمانهای دولتی و بخش خصوصی، گردآوری شده است.
این آژانسها خاطرنشان کردند:
این رایجترین پیکربندیهای نادرست، روند ضعفهای سیستمی را در چندین سازمان بزرگ نشان میدهد و اهمیت استفاده سازندگان نرمافزار از اصول طراحی ایمن برای کاهش خطرات سایبری را نشان میدهد.
برخی از پیکربندیهای اشتباه ذکر شده در گزارش مشاوران ارشد معتبر (CSA)، شامل تنظیمات پیشفرض نرمافزارها و برنامهها، روشهای احراز هویت چندعاملی ضعیف یا پیکربندی نادرست (MFA) و اجرای کد نامحدود است.
لیست کامل این 10 اشتباه به شرح زیر است:
- تنظیمات پیش فرض نرم افزارها و برنامه ها
- جداسازی نادرست امتیاز کاربر و یا مدیر
- مانیتورینگ ناکافی شبکه داخلی
- عدم تقسیم بندی شبکه
- مدیریت پچ ضعیف
- دور زدن کنترل های دسترسی سیستم
- روش های احراز هویت چند عاملی (MFA) ضعیف یا پیکربندی نادرست
- عدم وجود لیستهای کنترل دسترسی (ACL) کافی در اشتراکها و سرویسهای شبکه
- بهداشت ضعیف اعتبارنامه
- اجرای کد بدون محدودیت
این گزارش همچنین شامل فهرست طولانی و مفیدی از کاهشها برای مدافعان شبکه و تولیدکنندگان نرمافزار است که دولت امیدوار است به بهبود امنیت سایبری در سراسر کشور کمک کند.
این گزارش در پایان میگوید:
پیکربندیهای نادرست توصیفشده در بالا در ارزیابیها بسیار رایج هستند و تکنیکهای فهرستشده، تکنیکهای استانداردی هستند که توسط چندین عامل مخرب استفاده میشوند و منجر به سو استفاده های جدی و متعددی از شبکه میشوند. باید از نقاط ضعف دیگران آموخت و برای محافظت از شبکه، اطلاعات حساس و ماموریت های حیاتی آن، اقدامات کاهشی فوق را به درستی اجرا کرد.
سوال این است که آیا سازمانها، بهویژه در بخش خصوصی، زمان و منابع لازم برای اولویتبندی چنین اقداماتی را در زمانی که بودجهها تحت فشار هستند، خواهند داشت؟