Ознайомтеся з останніми рекомендаціями CISA щодо захисту хмарних середовищ та безпечної інтеграції локальних та хмарних IAM-систем. Крім того, дізнайтеся про атаку Midnight Blizzard на Microsoft. І не пропустіть останні оновлення CIS Benchmarks.
1 – Поради щодо інтеграції локальних та хмарних систем IAM
Гібридні середовища. Стільки переваг – і стільки проблем із безпекою.
Ось одна з найважливіших і дуже поширених проблем – безпечне об’єднання різних систем управління ідентифікацією та доступом (IAM) у локальному та хмарному середовищі.
Всім, хто зазнає труднощів, варто ознайомитися з керівництвом “Посібник з гібридних рішень у галузі ідентифікації“, яке опублікувало Агентство кібербезпеки та захисту інфраструктури США (CISA).
42-сторінковий документ покликаний допомогти організаціям розібратися у можливостях управління ідентифікацією, зрозуміти плюси та мінуси варіантів реалізації та ухвалити рішення про те, як здійснювати впровадження.
Ось пара рекомендацій від CISA:
- Перехід на хмарну безпарольну автентифікацію
- Перехід від локальних підходів до федерації до основного підходу до автентифікації у хмарі.
У посібнику розглядаються такі теми:
- Архітектура та модель гібридної ідентифікації
- Федеративна автентифікація
- Наскрізна автентифікація
- Основна хмарна автентифікація
- Багатофакторна автентифікація
- Управління доступом на основі контексту
Hybrid Identity Architecture

(Credit: CISA)
Для отримання додаткової інформації про безпеку IAM ознайомтесь із цими ресурсами Tenable:
- “Чому вам потрібна контекстна аналітика в епоху Identity-First та Zero Trust Security і як отримати її зараз” (Вебінар за запитом)
- “Ідентифікації: Сполучна тканина для безпеки у хмарі” (Блог)
- “Підвищення ефективності програми безпеки ідентифікації за допомогою Zero Trust Maturity” (Вебінар за запитом)
- “Ідентифікація порушила екосистему” (White paper)
- “Погана гігієна ідентифікації лежить в основі атаки національної держави на Microsoft” (Блог)
2 – Midnight Blizzard викрала вихідний код Microsoft і проникла у її внутрішні системи
Новини про кібератаку Midnight Blizzard на Microsoft стають дедалі тривожнішими. Ось останні новини: Хакерська група, що представляє національну державу, отримала доступ до сховищ вихідного коду Microsoft і проникла у внутрішні системи, і атака триває.
Так заявила компанія Microsoft у своєму оновленому звіті про атаку Midnight Blizzard, яка почалася в листопаді 2023 року, після того, як хакери зламали застарілий, невиробничий тестовий обліковий запис, в якому був відсутній захист багатофакторної автентифікації.
Microsoft розкрила інформацію про атаку в січні, заявивши тоді, що Midnight Blizzard злила інформацію з деяких облікових записів електронної пошти співробітників, включаючи керівників вищої ланки, а також співробітників служб кібербезпеки та юридичних служб.

В оновленні Microsoft повідомила, що компанія Midnight Blizzard, за якою стоїть Служба зовнішньої розвідки російського уряду, активно намагається використовувати викрадені “секрети”, передані електронною поштою між Microsoft і деякими клієнтами.
Згідно зі статтею Associated Press, викрадена інформація включає “криптографічні секрети”, такі як паролі, сертифікати та ключі автентифікації.
“Представник компанії не став уточнювати, до якого вихідного коду було отримано доступ і які можливості хакери отримали для подальшої компрометації систем клієнтів та Microsoft”, – йдеться у статті AP під заголовком “Microsoft каже, що не вдалося вибити інформацію у російських державних хакерів.”
“Ми всі повинні розлютитися від того, що це продовжує відбуватися”, – заявив AP генеральний директор і голова ради директорів Tenable Аміт Йоран (Amit Yoran). “Ці зломи не ізольовані один від одного, а сумнівні методи забезпечення безпеки і заяви Microsoft, що вводять в оману, навмисно приховують всю правду”.
У своєму повідомленні в LinkedIn Йоран додав, що “Microsoft продовжує приховувати та розповсюджувати дозовану правду про злам електронної пошти керівників”, і передбачив, що пройде “кілька місяців, перш ніж стане відома вся історія”.
Більш детальну інформацію про організацію Midnight Blizzard, яка також відома як Nobelium, Cozy Bear та APT29, та про атаку Microsoft можна знайти на сайті:
- “CISA, NCSC випустили рекомендації щодо безпеки хмарних обчислень щодо підтримуваного Росією APT29” (Tenable)
- APT29 (MITRE)
- “Зламування електронної пошти Microsoft: Зловмисники отримали доступ до внутрішніх систем, вихідного коду” (CSO)
- “Російські хакери зламали корпоративні поштові скриньки Microsoft, HPE” (Help Net Security)
- “Повідомляється, що хакери, яких підтримує російський уряд, зламали урядові установи США” (The Verge)
3 – CISA та NSA описують найкращі практики для забезпечення безпеки хмарних середовищ
Забезпечення безпеки хмарних середовищ може бути непростою справою, тому команди кібербезпеки не можуть отримати достатньо рекомендацій та порад щодо цієї теми. Якщо ви хочете отримати свіжу порцію порад щодо безпеки хмарних обчислень, ознайомтеся з кількома новими посібниками від Агентства національної безпеки США (NSA) та CISA.
Ці п’ять “інформаційних аркушів з кібербезпеки”, як їх називає CISA, включають не лише найкращі практики, а й рекомендовані заходи щодо зниження ризиків у таких галузях, як хмарна IAM, управління ключами, сегментація мережі та шифрування, а також захист даних.
“CISA і NSA закликають усі організації ознайомитися з практикою та застосувати заходи щодо зниження ризику, описані у спільних CSI, щоб зміцнити свою хмарну безпеку”, – йдеться у спільній заяві “CISA та NSA випускають інформаційні листи з кібербезпеки, присвячені кращим практикам хмарної безпеки“.

Ось посилання на документи:
- Використання безпечних методів управління ідентифікацією та доступом у хмарі
- Використання безпечних методів управління ключами у хмарі
- Впроваджуйте сегментацію мережі та шифрування у хмарних середовищах
- Захист даних у хмарі
- Зниження ризиків, пов’язаних з постачальниками керованих послуг у хмарних середовищах
Для отримання додаткової інформації про тенденції та передові методи забезпечення безпеки хмарних середовищ ознайомтеся з цими ресурсами Tenable:
- “За горизонтом: 5 найкращих тенденцій у галузі хмарної безпеки, за якими потрібно стежити у 2024 році” (Блог).
- “Коли, чому і як ваша команда безпеки має використовувати можливості CNAPP” (Вебінар на вимогу).
- “Підвищіть рівень своєї стратегії хмарної безпеки” (Блог)
- “Стратегії, рішення та найкращі практики для оптимізації вашого хмарного середовища – майстер-клас з хмарної безпеки” (Вебінар на вимогу)
- “Лідери хмарних технологій обговорюють ключові проблеми” (Блог)
4 – Опитування: коротка перевірка практики управління конфігураціями
Під час недавнього вебінару, присвяченого управлінню вразливостями, спеціалісти Tenable опитали учасників щодо управління конфігураціями. Ознайомтеся з тим, що вони розповіли про свої проблеми та методи оцінки управління конфігураціями.

(178 respondents polled by Tenable, March 2024)

(193 respondents polled by Tenable, March 2024)
5 – CIS оновлює бенчмарки для Azure, Windows, Intune
Вийшли останні оновлення бенчмарків CIS від Center for Internet Security, які включають нові рекомендації щодо безпечного налаштування Microsoft Azure, Microsoft Intune та Microsoft Windows.
Зокрема, ці контрольні показники CIS було оновлено у лютому:
- CIS Microsoft Azure Foundations Benchmark v2.1.0
- CIS Microsoft Intune для Windows 10 Benchmark v3.0.0
- CIS Microsoft Intune для Windows 11 Benchmark v3.0.0
- CIS Microsoft Windows 10 Enterprise Benchmark v3.0.0
- CIS Microsoft Windows 11 Enterprise Benchmark v3.0.0
CIS Benchmarks – це рекомендації щодо безпечної конфігурації, призначені для захисту продуктів від кібератак. На даний час CIS пропонує більше 100 стандартів для 25 з лишком сімейств продуктів постачальників.
CIS Benchmarks призначені для платформ хмарних провайдерів, баз даних, настільного та серверного програмного забезпечення, мобільних пристроїв, операційних систем та багато іншого.
Щоб дізнатися подробиці, читайте блог CIS CIS Benchmarks March 2024 Update Більш детальну інформацію про список CIS Benchmarks можна знайти на його головній сторінці, а також на сайті:
- “Як використовувати контрольні показники CIS для підвищення безпеки публічної хмари” (TechTarget)
- “Як розкрити переваги бенчмарків CIS для безпеки” (Tenable).
- “Спільноти CIS Benchmarks: Де зміни зустрічають консенсус” (Help Net Security)
- “CIS Benchmarks: DevOps Guide to Hardening the Cloud” (DevOps)
Джерело: Cybersecurity Snapshot: CISA Shines Light on Cloud Security and on Hybrid IAM Systems’ Integration