El senador Wyden insta a los federales a descartar las VPN más antiguas, inseguras y de acceso público

El senador Ron Wyden imploró el lunes a un trío de líderes federales que encabezaran una campaña integral para purgar las redes privadas virtuales más antiguas e inseguras a las que se puede acceder directamente a través de la Internet pública desde las agencias federales.

“Durante demasiado tiempo, las agencias federales y los contratistas gubernamentales han sufrido ciberataques devastadores debido a su dependencia de servidores VPN heredados, inseguros y con acceso a Internet para otorgar a los empleados acceso remoto”, Wyden, demócrata de Oregon. escribió en su misiva a altos funcionarios de la Oficina de Gestión y Presupuesto, la Agencia de Seguridad de Infraestructura y Ciberseguridad y el Instituto Nacional de Estándares y Tecnología. Deberían coordinar “exigir la adopción de tecnología de acceso remoto moderna y segura en todo el gobierno federal”, dijo.

Estas VPN sirven como una “puerta de entrada” digital accesible a través de la Internet pública que permite que los dispositivos móviles y los empleados remotos inicien sesión, dijo Wyden en una carta reportada por primera vez por CyberScoop.

Wyden hizo referencia a varios ataques que han afectado a agencias federales, incluidos los ataques ArcaneDoor a los firewalls de Cisco, las exposiciones de credenciales FortiBleed en las puertas de enlace de Fortinet y las vulnerabilidades que los piratas informáticos explotaron en los dispositivos VPN de Ivanti y Check Point.

«Las soluciones modernas de acceso remoto eliminan por completo esta vulnerabilidad. En lugar de dejar una puerta abierta accesible desde la Internet pública, las soluciones modernas brindan acceso remoto sin difundir su presencia», afirmó. «Esto efectivamente hace que estos servidores sean invisibles, asegurando que los piratas informáticos no puedan atacar un punto de entrada que no pueden ver».

Las agencias deberían alejarse de lo que un informe del Servicio de Investigación del Congreso a Wyden llamó un enfoque de “castillo y foso” de asumir que cualquier persona dentro de la red está autorizada a acceder a los recursos de una organización de los que dependen las VPN al extender puentes virtuales a una fuerza laboral más remota, dijo. En cambio, deberían centrarse en una arquitectura de confianza cero que utilice un enfoque de nunca confiar y siempre verificar, dijo.

Además, CISA, OMB y NIST deben cambiar fundamentalmente la forma en que el gobierno federal aborda las vulnerabilidades de las agencias, escribió Wyden.

«El gobierno federal ha quedado atrapado en un interminable juego de 'golpear al topo' en respuesta a compromisos generalizados de las tecnologías heredadas de acceso remoto», afirmó. «Para mantener las redes federales en línea, CISA se ha visto obligada a emitir repetidamente directivas de emergencia extraordinarias y mandatos de parches hiperacelerados. Estos mandatos de emergencia reactivos son insostenibles para los equipos federales de ciberseguridad y no abordan la cuestión fundamental de que estos fallos son inherentes al uso de dispositivos heredados de acceso remoto».

CISA necesita emitir una directiva operativa vinculante que dé a las agencias dos años para eliminar por completo los sistemas heredados de acceso remoto de cara al público, dijo. El NIST necesita emitir estándares de implementación para la transición a arquitecturas de confianza cero.

La OMB necesita emitir un memorando que indique a las agencias que prioricen el gasto en arquitectura de confianza cero. Y OMB necesita trabajar en equipo con CISA y el Departamento de Defensa para actualizar las reglas de adquisiciones para impedir que las agencias y los contratistas de defensa compren soluciones de borde de red, VPN u otras soluciones de acceso remoto a menos que un proveedor proporcione una certificación de que cumple con los estándares de confianza cero del NIST, escribió Wyden.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Wyden advierte al jefe del Seguro Social: la base de datos de votantes de Trump es una «descarada supresión de votantes»

El senador Ron Wyden, demócrata por Oregón, advirtió al jefe de la Administración de la Seguridad Social, Frank Bisignano, que cualquier seguimiento de la orden ejecutiva del presidente Donald Trump que crea una nueva base de datos de votantes estadounidenses utilizando datos de la agencia sería visto por los demócratas como una elección consciente por parte de los funcionarios de la SSA de participar en una “descarada supresión de votantes”.

«Facilitar la directiva de Donald Trump de crear una base de datos de votantes defectuosa sería participar voluntariamente en una flagrante supresión de votantes antes de las consiguientes elecciones de mitad de período», escribió Wyden, el principal demócrata en el Comité de Finanzas del Senado, en un carta a Bisignano enviado el viernes.

El orden ejecutivaemitido el 31 de marzo, ordena al secretario de Seguridad Nacional, al director de los Servicios de Inmigración y Ciudadanía de EE.UU. y al comisionado de la Administración de la Seguridad Social que recopilen listas de votantes estadounidenses para cada estado, incluido su supuesto estatus de ciudadanía.

Para construir las listas, las agencias se basarían en la controvertida base de datos de Verificación Sistemática de Derechos de Extranjeros que el DHS ha estado construyendo bajo la administración Trump, así como en los registros federales de ciudadanía y naturalización del Seguro Social y.

Esas listas luego se transmitirían a los estados, la mayoría de los cuales ya han rechazado esfuerzos anteriores de la administración Trump para recopilar datos de votantes o dictar listas de registro de votantes. Otra sección de la orden ordenaría al director general de correos que desarrollara una lista similar, estado por estado, de votantes elegibles para votar por correo.

“La clara intención de esta orden ejecutiva es socavar el voto por correo y privar de sus derechos a los votantes elegibles”, escribió Wyden. «La SSA tiene el deber de garantizar que sus datos no se utilicen indebidamente como parte de este esfuerzo».

Wyden se hizo eco de numerosos funcionarios estatales y expertos electorales al calificar la orden ejecutiva de la administración Trump como una usurpación inconstitucional por parte del poder ejecutivo de las autoridades electorales que la Constitución de los Estados Unidos define claramente para el Congreso y los estados.

La orden ejecutiva de la Casa Blanca ya ha sido impugnada en demandas de funcionarios estatales y defensores del derecho al voto, y una orden ejecutiva anterior, menos ambiciosa, emitida el año pasado que intentaba hacer valer autoridades similares del poder ejecutivo fue revocada en gran medida por los tribunales estadounidenses.

La misiva de Wyden esencialmente le pide a Bisignano que considere si seguir la orden de la administración Trump entraría en conflicto con su responsabilidad de salvaguardar los registros del Seguro Social bajo leyes como la Ley de Privacidad y la Ley del Seguro Social.

Pregunta cómo se asegurará la agencia de no privar de sus derechos a los votantes y si solicitó permiso a los ciudadanos para utilizar sus datos del Seguro Social para una lista de elecciones federales, y señala que las propias regulaciones de la agencia limitan el intercambio de datos del Seguro Social al «uso rutinario para determinar la elegibilidad o la cantidad de beneficios en un programa de salud o mantenimiento de ingresos».

Ampliar el papel de la agencia a las elecciones -un área en la que no tiene antecedentes ni experiencia- estaría en conflicto directo con esas reglas.

«En pocas palabras, compartir los datos personales de los estadounidenses con el DHS para crear una lista de 'ciudadanía estatal' no cumple con este estándar», escribió Wyden.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.