El 22 de diciembre de 2022, la empresa de gestión de contraseñas LastPass anunció
que un actor de amenazas desconocido aprovechó la información obtenida durante un incidente de seguridad de agosto de 2022 para acceder a un servicio de almacenamiento en la nube de terceros que LastPass utiliza para almacenar copias de seguridad archivadas. Aunque LastPass afirma que la amenaza es mínima debido a sus métodos de cifrado de datos, los atacantes podrían tener acceso a:
- Información de la cuenta del cliente y metadatos relacionados, incluidos los nombres de las empresas, los nombres de los usuarios finales, las direcciones de facturación, las direcciones de correo electrónico, los números de teléfono y las direcciones IP desde las que los clientes accedían al servicio LastPass; y
- Datos no cifrados, como URL de sitios web, así como campos sensibles totalmente cifrados, como nombres de usuario y contraseñas de sitios web, notas seguras y datos rellenados con formularios.
Como resultado de la filtración, LastPass recomienda a sus clientes que tomen medidas de precaución adicionales y cambien sus contraseñas maestras para evitar cualquier riesgo potencial derivado, como por ejemplo de un ataque de relleno de credenciales.
Este incidente es un ejemplo más de cómo las organizaciones pueden verse afectadas por la violación de un proveedor externo y los eventos en su ecosistema externo. Este artículo repasa tres prácticas para mejorar el descubrimiento y la mitigación de incidentes de seguridad de proveedores, y ofrece algunas preguntas básicas para sondear a los proveedores sobre su exposición a la última filtración de datos de LastPass.
3 mejores prácticas para mitigar la filtración de datos de proveedores externos
Aunque no es posible eliminar todos los riesgos de todas las relaciones con los proveedores, su programa de gestión de riesgos de terceros puede ofrecer la visibilidad y la automatización necesarias para detectar y mitigar eficazmente el riesgo antes de que se produzcan más daños o interrupciones en su negocio. Comience con estos tres pasos:
1. Identificar a los proveedores que podrían estar utilizando la tecnología afectada.
Para saber qué proveedores utilizan una tecnología impactada es necesario conocer quiénes son sus proveedores, lo que implica crear un inventario centralizado de proveedores. Esto no se consigue con hojas de cálculo ni delegando la gestión de proveedores en equipos de línea de negocio. Tiene que hacerse de forma centralizada en un sistema al que puedan acceder todas las personas de la organización que tengan algo que ver con la gestión de proveedores. Debería poder importar proveedores de esas hojas de cálculo o utilizar una conexión API a una solución de aprovisionamiento existente en un sistema central de registro.
Una vez que haya centralizado todos sus proveedores, utilice cuestionarios de proveedores respaldados por capacidades de exploración pasiva para ayudarle a identificar las relaciones tecnológicas de terceros. En este caso concreto de filtración, este ejercicio revelaría qué proveedores utilizan LastPass (y, por poder, el proveedor externo de copias de seguridad en la nube que sufrió la filtración). La recopilación de información sobre las tecnologías de terceros desplegadas en su ecosistema de proveedores le ayuda a centrarse en las organizaciones que utilizan la tecnología afectada, de modo que puede priorizar a los proveedores para una evaluación más exhaustiva.
2. Emitir evaluaciones de riesgo específicas para cada acontecimiento
Una vez que haya identificado a los proveedores con la tecnología afectada desplegada en sus entornos, comprométalos con evaluaciones sencillas y específicas que se ajusten a las normas y mejores prácticas de seguridad conocidas, como NIST 800-161
e ISO 27036. Los resultados de estas evaluaciones le ayudarán a orientar las medidas correctoras necesarias para subsanar las posibles deficiencias de seguridad. Las buenas soluciones proporcionarán recomendaciones integradas para acelerar el proceso de corrección y cerrar esas brechas más rápidamente.
Comience su evaluación específica del evento con las ocho preguntas siguientes, ponderando las respuestas en función de la tolerancia al riesgo de su organización:
| Preguntas | Opciones de respuesta |
|---|---|
| 1) ¿Su organización utiliza LastPass? | Seleccione una de las siguientes opciones:
a) Sí b) No |
| 2) Si la organización utiliza LastPass, ¿se han visto comprometidas las contraseñas maestras de los usuarios o las contraseñas almacenadas como parte de esta filtración? | Seleccione una de las siguientes opciones:
a) Sí b) No hemos determinado si se han vulnerado las contraseñas maestras y almacenadas. c) No |
| 3) ¿Ha exigido la organización a los usuarios que cambien sus contraseñas maestras y las contraseñas almacenadas de las aplicaciones? | Seleccione una de las siguientes opciones:
a) Sí b) No |
| 4) ¿Cuál es la naturaleza del impacto para la organización como resultado de este ciberataque?
Texto de ayuda: Debe tenerse en cuenta dónde se ha producido el impacto, junto con el nivel de impacto. Impacto significativo: La vulnerabilidad ha causado una pérdida de confidencialidad o integridad de los datos. Impacto alto: Se ha perdido periódicamente la disponibilidad del sistema, y alguna pérdida de confidencialidad o integridad de los datos. Bajo impacto: Sin pérdida de confidencialidad o integridad de los datos; interrupción mínima o nula de la disponibilidad del sistema. |
Seleccione una de las siguientes opciones:
a) Se ha producido un impacto significativo en nuestros sistemas o aplicaciones críticos. b) Existe un alto nivel de impacto en nuestros sistemas o aplicaciones críticos. c) Ha habido un bajo nivel de impacto en nuestros sistemas o aplicaciones críticos. d) El ciberataque no ha afectado a nuestros sistemas o aplicaciones críticos. |
| 5) ¿Se han implantado controles de buenas prácticas para mitigar los daños de esta violación?
Texto de ayuda: LastPass recomienda los siguientes pasos: 1. Cierre inmediatamente la sesión de todas las sesiones activas de LastPass. |
Por favor, seleccione todo lo que corresponda:
a) Hemos impuesto cambios en las contraseñas maestras. b) Hemos actualizado las direcciones de correo electrónico de nuestras cuentas LastPass. c) Hemos revisado el historial de nuestra cuenta en busca de actividades de inicio de sesión sospechosas. d) Hemos restringido nuestra cuenta sólo a dispositivos de confianza. e) Hemos restringido nuestra cuenta sólo a lugares de confianza. |
| 6) ¿Afecta el compromiso a los servicios críticos prestados al cliente? | Seleccione una de las siguientes opciones:
a) Sí b) No |
| 7) ¿Dispone la organización de un plan de investigación y respuesta a incidentes? | Seleccione una de las siguientes opciones:
a) Sí, existe un plan documentado de investigación y respuesta a incidentes. b) No, no existe un plan documentado de investigación y respuesta a incidentes. |
| 8) ¿Quién es el punto de contacto que puede responder a otras preguntas? | Indique el contacto clave para la gestión de incidentes de información y ciberseguridad.
Nombre: Título: Correo electrónico: Teléfono: |
Próximos pasos: Active su programa de respuesta a incidentes de terceros
Si se produjera un incidente de ciberseguridad en su ecosistema de proveedores, ¿sería capaz su organización de comprender rápidamente sus implicaciones para su negocio y activar su propio plan de respuesta a incidentes? El tiempo es esencial en la respuesta a incidentes, por lo que ser más proactivo con un plan de respuesta a incid entes definido acortará el tiempo para descubrir y mitigar los posibles problemas de los proveedores. Un plan de respuesta a incidentes de terceros más programático podría incluir:
- Una base de datos centralizada de proveedores y tecnologías en las que se basan.
- Evaluaciones preconstruidas de la resistencia, continuidad y seguridad de la empresa para calibrar la probabilidad y el impacto de un incidente.
- Puntuación y ponderación para ayudar a centrarse en los riesgos más importantes.
- Recomendaciones integradas para corregir posibles vulnerabilidades
- Informes específicos para responder a las inevitables peticiones de los consejos de administración
Para obtener más información sobre cómo Prevalent puede ayudar a su organización a acelerar el descubrimiento y la mitigación de los riesgos de terceros, póngase en contacto con nosotros o programe una demostración hoy mismo.
Nota: Estas son preguntas básicas destinadas a exponer alguna información inicial y ofrecer opciones de respuesta que pueden ayudar a sopesar el riesgo para su organización. Su organización puede optar por hacer preguntas diferentes o adicionales. Los clientes de Prevalent también tienen acceso a esta evaluación en sus bibliotecas de cuestionarios.
3. Seguimiento continuo de los proveedores afectados
Tienes que estar continuamente alerta no sólo de los riesgos derivados de este ataque en particular, sino también del próximo. Por eso debes buscar credenciales en venta y señales de un incidente de seguridad inminente vigilando Internet y la web oscura mediante una cibervigilancia continua.
Es esencial vigilar los foros de delincuentes, las páginas cebolla, los foros de acceso especial de la Web oscura, los feeds de amenazas, los sitios de pegado de credenciales filtradas, las comunidades de seguridad, los repositorios de código y las bases de datos de vulnerabilidades y hackeos/infracciones. Puede supervisar estas fuentes individualmente, o puede buscar soluciones que unifiquen toda la información en una única solución, de modo que todos los riesgos estén centralizados y sean visibles para la empresa. Este último enfoque le permite correlacionar los resultados de la supervisión continua con las respuestas de la evaluación de riesgos para validar si los proveedores disponen de controles.
Nota del editor: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido ha sido actualizado desde entonces para incluir información alineada con nuestra oferta de productos, cambios regulatorios y cumplimiento.
