Un organismo de control constata que la mayoría de las agencias no han cumplido las directrices de la CISA sobre seguridad en la nube, lo que aumenta el riesgo de sufrir un ataque
Un informe de un organismo de control dado a conocer un miércoles reveló que la gran mayoría de las agencias del poder ejecutivo civil federal incumplieron el plazo fijado para aplicar las instrucciones de seguridad en la nube emitidas por la Agencia de Ciberseguridad y Seguridad de Infraestructura (CISA).
El inspector general del Departamento de Seguridad Nacional determinó que esta situación deja a dichas entidades con una exposición a riesgos elevados, debilitando la postura nacional de seguridad en la nube y elevando las probabilidades de sufrir incidentes cibernéticos que podrían evitarse, además de señalar que la CISA carece de la potestad requerida para exigir que estas órdenes se apliquen por completo y a tiempo.
El análisis se centró en el proyecto Secure Cloud Business Applications (SCuBA), impulsado a raíz de un ataque ocurrido en 2022, el cual ofrece herramientas de evaluación y configuraciones de seguridad para disminuir los peligros de filtraciones mediante una directiva emitida a finales de 2024 que establecía un límite temporal en el verano siguiente.
Los datos del inspector general indicaron que decenas de dependencias gubernamentales no cumplieron con todas las directrices obligatorias de la normativa, omitiendo medidas como la protección de información confidencial y personal, la exigencia de autenticación multifactor o la desactivación de métodos de autenticación obsoletos, mientras que la CISA no respondió al reporte ni a una solicitud de comentarios.