美国网络安全与基础设施安全局(CISA)在最新报告中警告称,运营孤岛、技术堆叠和云平台盲区是严重阻碍组织发现并抵御网络攻击的问题。

这些是CISA红队在近期模拟攻击中成功突破两家未具名合作组织(一家为政府机构,另一家为水务公用事业公司)网络的主要因素之一。尽管红队在两起入侵中均告成功,但其中一次攻击的难度远高于另一次,CISA将此归因于目标在操作流程和技术使用上的重要差异。

“在第一个组织(A组织)中,红队获得了多台工作站的初始访问权限,提升了域内特权,并横向移动至[敏感业务系统]和云资源而未被发现,”CISA在周二发布的报告中表示。“在第二个组织(B组织)中,网络防御者迅速检测到初始入侵,并隔离了受影响的系统。”

A组织本可阻止CISA红队的行动。其多个安全运营中心(SOC)的分析师收到了端点检测与响应(EDR)软件发出的可疑活动告警。但由于这些告警被归类为低和中等严重性,SOC分析师——已被误报告警淹没,其中一些被归类为高严重性——并未对这些警告采取行动。

CISA指出,该组织拥有多个SOC和EDR程序也妨碍了其响应。“工作人员未与其他SOC的人员沟通,也看不到他们的检测工具。SOC工作人员和系统所有者之间也没有相互沟通。”

B组织的情况则不同。CISA红队的入侵产生了多条告警,防御者迅速响应。在一次事件中,该响应阻止了红队从其在被入侵计算机上设置的命令与控制服务器接收数据。在另一次事件中,防御者封锁了红队使用的一个被入侵的Microsoft Azure账户。

“这些行动展示了成熟、主动的安全态势,并有助于防止更广泛的入侵,”CISA表示。

尽管如此,B组织的Microsoft云服务仍使其易受攻击。CISA红队最终通过登录一个权限过高且未启用多因素认证(MFA)的账户,突破了该组织的Microsoft Entra ID平台。CISA在报告中表示,这一疏忽凸显了“对更成熟云安全流程的需求”。

B组织还未能限制其部分Microsoft Active Directory账户的权限,这帮助红队增强了访问数据和进行更改的能力。

CISA在总结其发现时,警告组织注意六个关键缺陷:调校不佳的入侵检测工具导致警告被忽略;官僚障碍和沟通缺口阻碍了协作;被忽视的云身份风险造成了隐形入口;用户凭据设置为永不过期;应用程序权限过度且未定制;以及缺乏替换受损云访问令牌的程序。