Cơ quan An ninh Quốc gia Hoa Kỳ (NSA) và Cơ quan Phòng thủ Mạng Hoa Kỳ (CISA) đã ban hành tư vấn chung mới về các vấn đề an ninh mạng khẩn cấp. Hai cơ quan nêu rõ các vấn đề liên quan đến cấu hình phần mềm và CNTT của nhiều cơ quan chính phủ Hoa Kỳ, đồng thời đưa ra khuyến nghị cho khách hàng và nhà sản xuất.

Sau những cảnh báo gần đây về mối đe dọa "BlackTech" nhắm vào các bộ định tuyến của Cisco, Cơ quan An ninh Quốc gia (NSA) và Hiệp hội An ninh Thông tin Máy tính (CISA) đã đưa ra một tư vấn chung mới xác định 10 "cấu hình mạng sai hàng đầu" dẫn đến xâm nhập và sự cố bảo mật. Thông báo cho biết đội đỏ (mô phỏng tấn công) và đội xanh (phân tích hệ thống CNTT) từ hai cơ quan Hoa Kỳ đã làm việc “trong vài năm qua” để đánh giá các tổ chức và xác định các vấn đề phổ biến nhất trong cấu hình CNTT.

Các nhà phân tích từ NSA và CISA đã dành nhiều năm cố gắng tìm hiểu cách thức các tác nhân độc hại giành quyền truy cập, di chuyển ngang và "nhắm mục tiêu" "các hệ thống hoặc thông tin nhạy cảm" tại các cơ quan chính phủ Hoa Kỳ ở cấp liên bang và địa phương. Họ đã thăm dò "nhiều mạng" thuộc Bộ Quốc phòng (DoD), các cơ quan hành pháp dân sự liên bang, chính quyền tiểu bang, địa phương, bộ lạc và lãnh thổ (SLTT) cũng như khu vực tư nhân, tìm kiếm các vấn đề về cấu hình sai.

Thông báo chính thức liệt kê 10 lỗi cấu hình mạng phổ biến nhất sau đây được NSA và Nhóm Xanh và Đỏ của CISA phát hiện:

Phần mềm và cấu hình mặc định của các ứng dụng

Phân tách quyền người dùng/quản trị viên không đúng cách

Giám sát mạng nội bộ không đầy đủ

Thiếu phân đoạn mạng

Quản lý bản vá và cập nhật kém quản lý

Bỏ qua kiểm soát truy cập hệ thống

Phương pháp xác thực đa yếu tố (MFA) được cấu hình yếu hoặc kém

Danh sách kiểm soát truy cập (ACL) không đủ cho các dịch vụ và chia sẻ mạng 8

Độ sạch thông tin xác thực kém

Thực thi mã không hạn chế

Những cấu hình sai này minh họa xu hướng nguy hiểm về "các lỗ hổng hệ thống xuất hiện trong nhiều tổ chức lớn", bao gồm cả những tổ chức có "tư thế mạng" trưởng thành. Do đó, NSA và CISA khuyến khích các "người bảo vệ" mạng và quản trị viên CNTT thực hiện các khuyến nghị và biện pháp giảm thiểu trong tư vấn nhằm giảm nguy cơ bị tội phạm mạng và các tác nhân APT tấn công thành công.

Các đề xuất nêu rõ rằng quản trị viên CNTT nên xóa thông tin xác thực mặc định và củng cố cấu hình, vô hiệu hóa các dịch vụ không sử dụng và triển khai các biện pháp kiểm soát truy cập mạnh mẽ. Ngoài ra, cần triển khai các biện pháp vá lỗi thường xuyên và tự động, đặc biệt đối với các lỗ hổng đã biết. Các tài khoản và quyền quản trị cũng cần được giảm bớt, hạn chế, giám sát và kiểm tra thường xuyên.

CISA cũng nhấn mạnh các biện pháp CNTT "khẩn cấp" mà các nhà sản xuất phần mềm phải thực hiện để giảm thiểu tỷ lệ xảy ra lỗi cấu hình bảo mật, bao gồm loại bỏ mật khẩu mặc định, áp dụng phương pháp thiết kế an toàn trong phát triển phần mềm, cung cấp miễn phí "nhật ký kiểm tra chất lượng cao" cho khách hàng, biến xác thực đa yếu tố (MFA) thành tính năng mặc định thay vì tính năng tùy chọn, v.v. Cơ quan này cũng đang quảng bá chiến dịch quốc gia Protect Our World mới ra mắt gần đây, giới thiệu những cách đơn giản nhưng hiệu quả để giúp mọi người tự bảo vệ mình, gia đình và doanh nghiệp của họ khỏi các mối đe dọa trên mạng.