CISA, federal ajanslara internete maruz kalan ağ cihazlarını güvence altına almak için sipariş verir

3 yıl önce

CISA, bu yılki Federal Sivil Ajanslara, keşiften sonraki 14 gün içinde yanlış yapılandırılmış veya internete maruz kalan ağ ekipmanlarını güvence altına almalarını emretmesini düzenledi.

Siber güvenlik ajansının bağlayıcı operasyonel direktif 23-02, yetkili kullanıcılara ağ idari görevlerini yerine getirmek için gerekli erişimi sağlayan internete maruz kalan yönetim arayüzlerine (örneğin yönlendiriciler, güvenlik duvarları, vekiller ve yük dengeleyicileri) sahip ağa bağlı cihazlar için geçerlidir.

CISA, "Direktif, Federal Sivil Yürütme Şubesi (FCEB) ajanslarının, belirli cihaz sınıflarında güvensiz veya yanlış yapılandırılmış yönetim arayüzleri tarafından oluşturulan saldırı yüzeyini azaltmak için adımlar atmasını gerektiriyor." Dedi.

Ajans, "Ajanslar, belirlenen ağa bağlı yönetim arayüzlerini internete maruz kalmaya veya arayüzün kendisinden ayrı bir politika uygulama noktası uygulayan sıfır tröst yetenekleriyle korumak için hazırlanmalıdır."

BOD 23-02'de belirtildiği gibi, federal ajansların ya CISA'dan bildirim almasından veya aşağıdaki eylemlerden birini gerçekleştirmek için direktifin kapsamı altına giren ağa bağlı bir yönetim arayüzünü bağımsız olarak keşfetmesinden 14 günü vardır:

CISA, direktifin kapsamına giren cihazları ve arayüzleri tanımlamak ve bulgularının ajanslarını bilgilendirmek için taramalar yapacağını söyledi.

İyileştirme sürecini kolaylaştırmak için CISA, federal kurumlara gerektiğinde teknik uzmanlık sağlayacak veya belirli cihazların durumunu gözden geçirmeleri ve cihazların güvenliği konusunda rehberlik etmeleri istenecektir.

FCEB ajansları ayrıca, iyileştirme çabaları için gerekli zaman diliminin aşıldığı durumlarda, özel bir raporlama arayüzüne ve iyileştirme planları için standart şablonlara erişebilecektir.

Bundan altı ay içinde ve yıl içinde CISA, FCEB BOD 23-02 uyum durumu hakkında hem Yönetim ve Bütçe Ofisi Direktörü (OMB) hem de İç Güvenlik Bakanlığı Sekreteri'ne (DHS) bir rapor sunacak.

Ayrıca, iki yıl içinde CISA, siber güvenlik ortamındaki değişiklikleri karşılamak için direktifi güncelleyecek ve ajansların kullandıkları ağa bağlı yönetim arayüzlerini etkin bir şekilde tanımlamalarına, izlemelerine ve raporlamalarına yardımcı olmak için verilen uygulama rehberliğini revize edecektir.

Mart ayında CISA ayrıca, yeni bir fidye yazılımı güvenlik açığı uyarı pilotu (RVWP) programının bir parçası olarak fidye yazılım saldırılarını engellemelerine yardımcı olmak için ağlarındaki kritik altyapı organizasyonlarını ağlarında uyaracağını açıkladı.

BTC-E'yi yöneterek Mt. Gox Crypto Borsası'nı hacklemekle suçlanan Ruslar

CEO Sahte Cisco Cihazları Askeri, Govt Orgs'a satmaktan suçlu

CISA Govt Ajanslarına Veri Hırsızlığı İçin Kullanılan Hareket Hatasını Yamaya Sipariş Edin

Amazon, Ring, Alexa Gizlilik İhlalleri üzerinden 30 milyon dolar para cezasıyla karşı karşıya

CISA, yakın zamanda yamalı Barracuda Zero-Day'in Govt ajanslarını uyarıyor

Kaynak: Bleeping Computer

More Posts