10月5日,美国国家安全局 (NSA) 和网络安全与基础设施安全局 (CISA) 公布了十大目前最常见的网络安全错误配置,这些错误由红蓝团队在大型组织网络中发现。
根据发布的联合报告,团队评估了国防部 (DoD)、联邦民事行政部门 (FCEB)、州和地方政府以及私营部门的网络安全态势,并详细介绍了攻击者会使用哪些策略、技术和程序 (TTP) 来成功利用错误配置来实现各种目的,包括获取访问权限、横向移动以及瞄准敏感信息或系统。
红蓝团队以及 NSA 和 CISA Hunt 和事件响应团队发现的十大网络安全配置错误包括:
- 软件和应用程序的默认配置
- 用户/管理员权限分离不当
- 内网监控不足
- 缺乏网络分段
- 补丁管理不善
- 绕过系统访问控制
- 多重身份验证 (MFA) 方法薄弱或配置错误
- 网络共享和服务的访问控制列表 (ACL) 不足
- 凭证复杂性弱
- 不受限制的代码执行
对于上述风险,NSA 和 CISA 建议网络安全人员实施以下缓解措施:
- 消除默认凭证并强化配置;
- 停用未使用的服务并实施严格的访问控制;
- 确保定期更新并自动化修补过程,优先修补已被利用的已知漏洞;
- 减少、限制、审计和密切监控管理帐户和权限。
CISA 网络安全执行助理主任戈德斯坦(Goldstein)表示,软件厂商应采取一系列积极主动的做法,有效解决这些错误配置并减轻网络安全人员面临的挑战,其中包括从开发的初始阶段到整个软件开发生命周期,将安全控制集成到产品架构中。
此外,厂商应停止使用默认密码,并确保在某个单元受到攻击时不会危及整个系统的安全完整性。
最后,戈德斯坦还表示,必须为特权用户强制执行多重身份验证 (MFA),并将 MFA 设置为默认功能,使其成为标准做法而不是可选选择。