De Amerikaanse geheime dienst NSA en het Cybersecurity and Infrastructure Security Agency (CISA) hebben een advisory gepubliceerd waarin ze waarschuwen voor de tien meest gemaakte misconfiguraties in netwerken (pdf). Het gaat dan om zaken als standaardconfiguraties van software en applicaties, het niet goed scheiden van adminrechten, onvoldoende netwerkmonitoring en slecht patchmanagement.
De NSA en het CISA hebben de top tien gebaseerd op problemen die ze bij eigen oefeningen tegenkomen, alsmede bij onderzoeken naar gecompromitteerde organisaties. Volgens de Amerikaanse overheidsdiensten laten de misconfiguraties 'systemische kwetsbaarheden' in grote organisaties zien, waaronder die over een volwassen 'beveiligingspostuur' beschikken. Daarnaast wordt er gewezen naar softwareleveranciers die 'secure-by-design' principes zouden moeten toepassen om zo de belasting van netwerkbeheerders te verminderen.
Voor het oplossen van de tien misconfiguraties noemen de twee diensten het verwijderen van standaard wachtwoorden, het uitschakelen van ongebruikte services, het monitoren en beperken van adminrechten en het tijdig installeren van updates. Ook wordt gesteld dat goed getrainde, voldoende bemande en ondersteunde netwerkteams de oplossingen voor de problemen kunnen implementeren.
Verder worden softwareleveranciers opgeroepen om te stoppen met standaard wachtwoorden, het verplichten van phishingbestendige multifactorauthenticatie en het kosteloos aanbieden van uitgebreide logs. Onlangs kwam Microsoft onder vuur te liggen omdat het logs waarmee organisaties kunnen kijken of ze zijn gecompromitteerd alleen bij de duurste licenties aanbood. Na de ontstane ophef en druk vanuit de Amerikaanse overheid kondigde Microsoft aan om de logs gratis te gaan aanbieden.
Deze posting is gelocked. Reageren is niet meer mogelijk.