Een onveilig netwerk is de ergste nachtmerrie voor een cybersecurity-expert en de droom van elke aanvaller. Eén enkele verkeerde configuratie kan een enorm lek in een netwerk achterlaten. Toch komen deze configuratiefouten veelvuldig voor, of het nu door onwetendheid, afleiding, te weinig of juist te veel beheerders komt. De Amerikaanse National Security Agency (NSA) en de Cybersecurity and Infrastructure Security Agency (CISA) zien zo vaak dezelfde fouten opduiken dat ze een rapport hebben uitgebracht met de tien meest voorkomende. We hebben ze hier op een rijtje gezet, samen met een bespreking van hun mogelijke gevolgen en mogelijke maatregelen om ze te verhelpen.
Standaardconfiguraties van software en applicaties
Deze klassieke beveiligings-SNAFU omvat het gebruik van standaard beheerderstoegangsreferenties, die gemakkelijk online kunnen worden gevonden. Als u deze niet wijzigt, blijft de administratieve controle open voor iedereen die het toegangsportaal kan bereiken.
Standaardconfiguratieproblemen reiken verder dan het gebruik van vooraf ingestelde fabrieksaanmeldingen. Services zoals Active Directory (die veel aandacht krijgt in de analyses van de teams) worden geleverd met standaard privilege-instellingen voor verschillende services of laten kwetsbare verouderde services standaard ingeschakeld.
Microsoft heeft bijvoorbeeld Active Directory Link-Local Multicast Name Resolution (LLMNR) lange tijd standaard ingeschakeld gelaten, ook al luidde deze naamomzettingsservice nog in de tijd dat DNS nog niet zo alomtegenwoordig was als nu. Dat protocol heeft een beveiligingsprobleem waar aanvallers misbruik van kunnen maken. Microsoft verklaarde in april 2022 dat het die dienst zou uitfaseren ten gunste van het nieuwere, veiligere mDNS.
Onjuiste scheiding tussen gebruikers- en beheerdersrechten
Toegang met de minste privileges is een fundamenteel principe van moderne beveiliging, maar toch laten veel beheerders accounts achter met buitensporige privileges die aanvallers kunnen misbruiken. Serviceaccounts worden gebruikt om toegang te krijgen tot bronnen, omdat deze vaak verhoogde rechten hebben, zodat ze toegang hebben tot bepaalde systeembronnen. Ze zijn een waardevol bezit voor aanvallers.
Er zijn verschillende herstelmaatregelen mogelijk, waaronder het beperken van het gebruik van accounts met beheerdersrechten tot algemene taken die ze kwetsbaar kunnen maken (zoals toegang tot e-mail), het controleren van gebruikersaccounts en het toepassen van het principe van minimale bevoegdheden . We vonden het ook een goed idee om beheerdersaccounts uit te schakelen en alleen op aanvraag toegang te verlenen gedurende een bepaalde periode.
Onvoldoende interne netwerkbewaking
Minder ervaren aanvallers kunnen geluid maken wanneer ze toegang krijgen tot het netwerk en zich er zijdelings doorheen bewegen. Organisaties die hun netwerken niet monitoren, zullen deze signalen missen. In sommige gevallen ontdekten de teams dat sommige mensen hostmachines in de gaten hielden terwijl ze het netwerk niet konden controleren, wat betekende dat ze het effect van een aanval op de server konden zien, maar niet konden zien waar deze vandaan kwam.
Gebrek aan netwerksegmentatie
Door je netwerk op te delen in logische segmenten creëer je beveiligingszones die gebruikers alleen met de juiste rechten kunnen betreden. Het is vergelijkbaar met het beveiligen van toegangsdeuren voor verschillende delen van een gebouw met badges. Toch houden veel organisaties hun netwerken 'plat', waardoor toegang tot elk gebied vanaf elke locatie mogelijk is. Volgens een rapport van het Congres heeft deze tekortkoming in het netwerk van het Office of Personnel and Management (OPM) bijgedragen aan de succesvolle inbraak in 2015.
Slecht patchbeheer
Het is teleurstellend, maar niet verrassend dat het niet patchen van applicaties en besturingssystemen nog steeds een probleem is voor organisaties. We weten dat het patchen van alles op het netwerk een hele klus kan zijn, maar het prioriteren van patches op basis van een goede risicoanalyse kan helpen om de meest dringende updates te identificeren. Wat verbazingwekkend is, is dat de teams volgens het rapport vaak organisaties ‘observeerden’ die MS08-067 – de kwetsbaarheid voor het uitvoeren van externe code uit 2008 waardoor Confider kon spawnen – en MS17-010, die de EternalBlue-aanval mogelijk maakte, nog steeds niet hadden gepatcht. de WannaCry-malware uit 2017 was gebaseerd.
Omzeilen van systeemtoegangscontroles
Aanvallers omzeilen soms traditionele toegangscontroles van systemen . Een techniek genaamd 'pass the hash' maakt gebruik van gestolen hashes van inloggegevens (mogelijk afkomstig uit een database die op het dark web is gepubliceerd) om toegang te krijgen tot authenticatiesystemen zonder een wachtwoord in platte tekst te gebruiken.
Zwakke of verkeerd geconfigureerde Multi-Factor Authenticatie (MFA)-methoden
MFA is een waardevolle beschermingslaag, maar het is geen wondermiddel, vooral niet als het verkeerd wordt geïmplementeerd. Veelvoorkomende problemen zijn onder meer het gebruik van op SMS gebaseerde MFA die onderworpen is aan SIM-swapping, of 'push bombing', waarbij aanvallers mensen lastigvallen om de toegang te verifiëren. CISA adviseert om FIDO/WebAuthn als gouden standaard te gebruiken om dergelijke aanvallen te voorkomen. App-gebaseerde authenticators zijn de beste keuze.
Onvoldoende toegangscontrolelijsten (ACL's) voor netwerkshares en -services
Mogelijk hebt u uw serviceaccounts vergrendeld, maar hoe zit het met uw netwerkschijven? Door netwerkshares open te laten voor ongeautoriseerde accounts, kunnen aanvallers vaak misbruikt worden. Het rapport zegt dat ze open-sourcetools of eenvoudige systeemopdrachten kunnen gebruiken om beschikbare shares te scannen.
Slechte geloofsbrievenhygiëne
Volgens het rapport zijn het gebruik van wachtwoorden die gemakkelijk te kraken zijn of het opslaan ervan in platte tekst veelvoorkomende beveiligingsfouten. Het bewaren van wachtwoorden in platte tekst is overduidelijk onveilig. Toch hebben zelfs grote bedrijven zoals Facebook en GoDaddy wachtwoorden op deze manier opgeslagen, of in een formaat dat gemakkelijk terug te zetten is naar platte tekst. Zelfs gehashte wachtwoorden kunnen met behulp van wachtwoordkrakers worden achterhaald.
Onbeperkte code-uitvoering
De tiende veel voorkomende misconfiguratie die in de lijst wordt gedeeld, is het toestaan dat niet-geverifieerde applicaties op hosts worden uitgevoerd. Phishing-aanvallers zullen hun slachtoffers vaak overhalen om ongeautoriseerde software op hun machines te gebruiken.
Het rapport suggereert dat lijsten die alleen specifieke programmahandtekeningen toestaan, kunnen helpen. Dit kan echter lastig te implementeren zijn, omdat legitieme programma's vaak in meerdere versies verkrijgbaar zijn, waardoor er talloze handtekeningen ontstaan. Het rapport maakt ook melding van het gebruik van alleen-lezen containers en minimale afbeeldingen.
Mitigatiestappen
Het rapport somt verschillende maatregelen op om deze risico's te beperken, waarvan vele voor bekwame beveiligingsprofessionals voor de hand liggen. Het feit dat de NSA en CISA afzonderlijke stappen hebben gepubliceerd voor respectievelijk netwerkbeveiligers en softwarefabrikanten, was prijzenswaardig. Leveranciers ontkomen maar al te vaak aan kritiek op hun eigen onveilige werkwijzen.
De in het rapport voorgestelde oplossingen van de fabrikant omvatten het vanaf het begin volgen van richtlijnen voor de ontwikkeling van veilige software. Dit zou helpen bij het elimineren van de bugs die tot daaropvolgende softwarepatches hebben geleid. Leveranciers moeten ook software leveren die standaard is gehard, zodat er geen extra werk van de kant van de klant nodig is. Wij vonden het een goed idee om 'handleidingen los te maken' die klanten laten zien hoe ze de beveiligingsinstellingen waar nodig kunnen versoepelen, en wat de risico's zijn die dit met zich meebrengt. Het is veel moeilijker om beveiligingsmaatregelen toe te voegen dan bestaande controles op te geven.
Andere langverwachte maatregelen zijn onder meer het elimineren van standaardwachtwoorden. Hoewel competente beheerders deze zouden moeten veranderen, doen velen dat niet. Het ontwerpen van software (om nog maar te zwijgen van hardware) die deze niet heeft, zou aangepaste configuratie-instellingen afdwingen. Een andere is standaardondersteuning voor MFA en verplichte MFA voor bevoegde gebruikers.
Het standaard aanbieden van uitgebreide auditlogboeken zou de netwerkmonitoring ondersteunen en het omzeilen van toegangscontroles detecteren, aldus het rapport. Toegangscontrolelijsten met minimale noodzakelijke privileges maken het gebruik voor gebruikers wellicht iets minder gemakkelijk, maar minimaliseren tegelijkertijd het risico voor het systeem door gehackte accounts.
Een andere suggestie is om standaard ondersteuning te bieden voor het uitvoeren van code in besturingssystemen en applicaties. Dit zou helpen voorkomen dat ongebruikelijke code wordt uitgevoerd. We hebben hier al voorbeelden van gezien, zoals de waarschuwing van Apple bij het uitvoeren van code die niet uit de App Store komt en de beslissing van Microsoft om VBA-macro's te blokkeren voor gebruik op internet. Er is nog veel ruimte voor verbetering.
Het is teleurstellend dat zoveel van de veelgemaakte fouten in deze lijst winterharde vaste planten zijn. Ze zijn allemaal al jaren betrokken bij inbreuken op de beveiliging en zullen dat nog vele jaren blijven doen. Door zowel klanten als leveranciers mitigatiemaatregelen aan te bieden, leggen de NSA en de CISA in ieder geval de basis voor een meer verantwoord computergebruik.
Ontgrendel de kracht van beveiligingsframeworks met ISMS.online
Door gebruik te maken van raamwerken als ISO 27001 en NIST krijgen organisaties bewezen richtlijnen voor het bouwen van uitgebreide beveiligingsprogramma's.
Door de eisen en controles uit deze raamwerken over te nemen, kunnen bedrijven systematisch risico's aanpakken, kritieke activa beschermen en naleving van relevante regelgeving garanderen. De gestructureerde aanpak waarbij de specifieke behoeften van een organisatie in kaart worden gebracht aan gevestigde kaders ontsluit de kracht van best practices uit de sector voor informatiebeveiliging en biedt een strategisch pad voor het voortdurend verbeteren van de verdediging in een complex dreigingslandschap.
Met de juiste toepassing van toonaangevende beveiligingsnormen kunnen zelfs kleine teams effectieve programma's bouwen die de bedrijfsvoering en gegevens beschermen. Maak vandaag nog een afspraak met een van onze experts om te ontdekken hoe de implementatie van een beveiligingsraamwerk uw organisatie ten goede kan komen.







