Оперативната изолираност, технологичното разрастване и слепите петна в облачните платформи са сериозни проблеми, които пречат на организациите да забелязват и отблъскват кибератаки, предупреди Агенцията за киберсигурност и инфраструктурна сигурност (CISA) на САЩ в нов доклад.

Това са три от основните фактори, които са позволили на „червения отбор“ (red team) на CISA да проникне в мрежите на две неназовани партньорски организации – едната държавна агенция, а другата – предприятие за водоснабдяване – по време на скорошни симулирани атаки. Но въпреки че червеният отбор е пожънал успех и при двете прониквания, той е срещнал много по-големи затруднения при едната атака в сравнение с другата, факт, който CISA приписва на важни разлики в оперативните процедури на целите и използването на технологии.

„В едната организация (Организация А) екипът получи първоначален достъп до множество работни станции, придоби повишени привилегии в домейна и се придвижи странично към [чувствителни бизнес системи] и облачни ресурси, без да бъде открит“, заявява CISA в доклад, публикуван във вторник. „Във втората организация (Организация Б) мрежовите защитници бързо откриха първоначалното компрометиране и изолираха засегнатите системи.“

Организация А е можела да спре червения отбор на CISA. Анализаторите в нейните различни центрове за операции по сигурността (SOC) са получили предупреждения от своя софтуер за откриване и реагиране на крайни устройства (EDR) за подозрителна дейност. Но тъй като предупрежденията са били класифицирани с ниска и средна степен на важност, анализаторите в SOC – претоварени от фалшиво-положителни предупреждения, някои от които класифицирани като силно критични – не са предприели действия по предупрежденията.

Фактът, че организацията е разполагала с множество SOC центрове и EDR програми, също е възпрепятствал нейната реакция, посочва CISA. „Персоналът не е комуникирал с колегите си от другите SOC центрове и е нямал видимост върху техните инструменти за откриване. Служителите в SOC и собствениците на системи също не са комуникирали помежду си.“

Нещата са изглеждали по различен начин в Организация Б. Проникването на червения отбор на CISA е генерирало множество предупреждения, на които защитниците са реагирали бързо. В единия случай тази реакция е попречила на червения отбор да получи данни от сървър за управление и контрол (C2), който е бил настроен на компрометиран компютър. В друг случай защитниците са блокирали компрометиран акаунт в Microsoft Azure, който червеният отбор е използвал.

„Тези действия демонстрираха зряло, проактивно поведение по отношение на сигурността и помогнаха за предотвратяване на по-широко компрометиране“, заявява CISA.

Въпреки това, облачните услуги на Microsoft в Организация Б са я оставили уязвима. Червеният отбор на CISA в крайна сметка е пробил платформата Microsoft Entra ID на организацията, като е влезнал с акаунт с прекомерни разрешения, за който не е било изискано многофакторно удостоверяване (MFA). В доклада си CISA посочва, че този пропуск подчертава „необходимостта от по-зрели процеси за облачна сигурност“.

Организация Б също така не е успяла да ограничи разрешенията за някои от своите акаунти в Microsoft Active Directory, което е помогнало на червения отбор да увеличи възможностите си за достъп до данни и извършване на промени.

CISA обобщава констатациите си, като предупреждава организациите за шест основни недостатъка: лошо настроени инструменти за откриване на прониквания, довели до игнорирани предупреждения; бюрократични бариери и пропуски в комуникацията, възпрепятстващи сътрудничеството; пренебрегвани рискове, свързани с идентичността в облака, създали невидими пролуки; потребителски идентификационни данни, настроени никога да не изтичат; прекомерни, неперсонализирани разрешения за приложения; и липса на процедури за подмяна на компрометирани токени за достъп до облака.