El jefe de CISA se preocupa por las vulnerabilidades del código abierto y las mejoras de seguridad retrasadas

Asegurar parte de la tecnología de código abierto que sirve como columna vertebral de toda la infraestructura digital moderna requerirá algunas “decisiones difíciles” en medio de una ola de ataques de malware, dijo el jueves el líder de la Agencia de Seguridad de Infraestructura y Ciberseguridad.

«La comunidad de código abierto es una que me preocupa especialmente cuando empezamos a pensar en una rápida escalada del descubrimiento de vulnerabilidades», dijo el director interino Nick Andersen, haciendo referencia una caricatura sobre cómo las tecnologías clave que sustentan Internet a menudo son mantenidas por una sola persona.

En un ataque reciente, un pirata informático secuestró la cuenta de un único responsable de un proyecto de código abierto para publicar actualizaciones maliciosas para axios, popular entre los desarrolladores de software, lo que aumentó el potencial de ataques que podrían extenderse más ampliamente. TeamPCP, un presunto grupo de piratería norcoreano, ha estado en una ola de ataques de código abierto.

«Aquí hay una tremenda oportunidad para rediseñar áreas… para hacer inversiones en áreas donde sabemos que nos han faltado, y simplemente forzar que se tomen algunas decisiones de seguridad difíciles… donde la gente pensaba que su perfil de riesgo era diferente de lo que es», dijo Andersen. «Vemos la escalada en términos de velocidad, escala y velocidad del descubrimiento de vulnerabilidades hasta el uso de armas y la explotación».

CISA ha estado trabajando con la industria y otros «para modificar nuestro enfoque de gestión de vulnerabilidades, modificar nuestro enfoque de divulgación coordinada de vulnerabilidades, modificar nuestro enfoque de remediación, con el entendimiento explícito de que simplemente no podremos seguir utilizando los mecanismos tradicionales», dijo Andersen, hablando en el Foro Nacional de Innovación Cibernética en Washington, DC.

El gobierno y el sector privado pueden trabajar juntos para identificar las mayores amenazas y luego brindarles el nivel adecuado de atención, dijo. Por parte del gobierno federal, eso significa trabajar para tener una imagen completa del grado de dependencia de las tecnologías de código abierto.

En general, Estados Unidos ha pospuesto demasiadas mejoras de seguridad necesarias, afirmó Andersen.

“Ya sea que se mire al sector privado o a nuestros gobiernos y las redes y sistemas del sector público que apoyamos, existe una enorme cantidad de deuda técnica”, dijo. No hemos realizado la inversión necesaria para poder asegurarnos fácilmente en el futuro”.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

CISA cuenta con mejoras en la automatización de la IA para el análisis de amenazas y el apoyo a la misión

La Agencia de Seguridad de Infraestructura y Ciberseguridad ha obtenido “con diferencia” los mayores beneficios de la automatización de la inteligencia artificial en su unidad de operaciones de seguridad para ayudar a los analistas a examinar las amenazas, pero también ha demostrado ser valiosa en otras partes de la agencia, dijeron funcionarios de CISA el martes.

«Realmente está permitiendo a esos analistas realizar una clasificación muy rápidamente, de modo que se concentren en lo que importa versus el ruido», dijo Tammy Barbour, jefa interina de gestión de aplicaciones en CISA. «Son capaces de realizar muchas miradas rápidas en tiempo real antes de que ocurran eventos en la mayoría de los lugares».

Barbour, hablando en el Evento UiPath FUSION Sector Público organizado por Scoop News Group, dijo que la automatización también ha sido una gran ayuda para el Centro de Operaciones Tecnológicas de CISA.

«Los mejores analistas pueden responder rápidamente a los clientes que se acercan para hablar y hacer preguntas, y pueden obtener eficiencias en tiempo real con eso», dijo.

Y ha sido de gran ayuda para la migración de datos, afirmó Barbour.

Lauren Wind, subdirectora interina de tecnología de CISA, dijo que desde su ala del departamento, se centra en encontrar beneficios de la automatización en áreas como recursos humanos, contratación y finanzas.

“De modo que podemos seguir impulsando la misión, pero también acelerar las funciones de apoyo a la misión”, dijo. «Realmente queremos asegurarnos de que nuestros analistas cibernéticos se centren en las cosas que importan, como el malware».

Pero existen algunas barreras para la adopción de la tecnología, dijeron ambos.

«Todavía estamos en nuestra infancia», dijo Barbour. «Pero todavía luchamos con los flujos de trabajo y procesos heredados. Todavía tenemos algunos sistemas que deben modernizarse, y actualmente estamos trabajando para adoptarlos. A la gente le encantan sus hojas de cálculo. Simplemente no puedo quitárselas de las manos, especialmente… lo siento, todos los contadores presentes, les pido disculpas, pero tienen que dejarlo pasar».

La gobernanza de la IA también debe establecerse con antelación y de forma transparente, afirmó Wind.

«Una de las cosas más importantes es garantizar que el CTO impulse la gobernanza, ya sea para datos o para IA», dijo. «Creo que somos bastante buenos en generativo y todo el mundo se está poniendo al día con la industria en materia de agentes».

Cómo manejar los datos es otra consideración, dijo Wind.

«Ya sea que esté en la nube y sin servidor o todavía en las instalaciones, si no ha descubierto cómo es la estructura de su plataforma de datos, la automatización es mucho más difícil», dijo.

Los comentarios de Barbour y Wind ofrecieron una ventana a cómo CISA ve la IA internamente. Gran parte del trabajo reciente de la agencia relacionado con la IA se centra en asesorar para el despliegue seguro de IA agente en otras organizaciones, o en examinar la forma en que se utiliza la IA. amenazas cada vez más profundas.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.