ciberseguridad

NIST y CISA Publican Guía para la Protección de Tokens y Aserciones

El informe interinstitucional aborda la seguridad en la autenticación y autorización modernas para entornos híbridos y multi-nube.

El informe interinstitucional, desarrollado por el National Institute of Standards and Technology (NIST) y la Cybersecurity and Infrastructure Security Agency (CISA), proporciona un marco de referencia para la protección de aserciones de identidad, tokens de acceso y mecanismos criptográficos que sustentan los sistemas de autenticación y autorización contemporáneos. Estas directrices, publicadas por CISA.gov, están diseñadas para apoyar a las agencias federales y a los proveedores de servicios en la nube.

La relevancia del documento se acentúa en el contexto de la creciente adopción de entornos híbridos y multi-nube por parte de las agencias. En estos escenarios, tecnologías como el inicio de sesión único (SSO), la federación de identidades y el acceso basado en interfaces de programación de aplicaciones (API) dependen cada vez más de tokens y aserciones firmadas. Estos elementos se han convertido en objetivos prioritarios para adversarios que buscan la falsificación, el robo o el uso indebido con el fin de realizar movimientos laterales a través de redes empresariales y acceder a datos sensibles.

Este informe final es una actualización de una versión preliminar pública y ha incorporado retroalimentación significativa. Dicha retroalimentación abarca aspectos clave como la validación de tokens, la gestión de secretos y la detección a escala. Además, se ha enriquecido con aportaciones de expertos gubernamentales y de la industria, recogidas por CISA a través de su Joint Cyber Defense Collaborative. El documento amplía las directrices de la Publicación Especial del NIST sobre Controles de Seguridad y Privacidad para Sistemas y Organizaciones de Información y respalda la Orden Ejecutiva 14306 relativa a las prácticas de desarrollo de software seguro. Asimismo, detalla consideraciones arquitectónicas y subraya la importancia de los principios de ‘Secure by Design’ (seguridad desde el diseño) para una defensa interoperable en todos los entornos de la nube.

Fuente original: CISA Advisories

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *