Auditoria revela 86% das agências não cumprem requisitos de segurança na nuvem
Um relatório do inspetor geral do Departamento de Segurança Interna, divulgado na quarta feira, aponta que quase nove em dez agências federais civis da rama executiva não atenderam ao prazo estabelecido no verão passado para implementar as diretivas de segurança na nuvem da CISA.
Conforme o relatório, 88 das 102 agências, representando 86 percentual, não implementaram todas as políticas obrigatórias do SCuBA descritas no BOD 25 01.
A diretiva de dezembro de 2024 trouxe uma lista de requisitos alinhados ao SCuBA, com prazo final em junho de 2025, mas, até fevereiro deste ano, 78 das 102 agências, ou 76 percentual, ainda não estavam em conformidade com todas as medidas obrigatórias.
Entre as bases que as agências deixaram de adotar estão a desativação de procedimentos de autenticação ultrapassados, a exigência de autenticação multifator e a criação de política para proteger informações sensíveis e identificáveis pessoalmente, medidas que poderiam reduzir vulnerabilidades e ameaças nos ambientes de aplicativos de negócios na nuvem.
O inspetor geral concluiu que a ausência de autoridade para impor a execução dos BODs da CISA gera maior risco de ataques cibernéticos evitáveis, pois a falta de supervisão definida deixa o posture de segurança na nuvem da administração pública enfraquecido.
Sem supervisão de conformidade definida para as políticas do SCuBA, os ambientes de nuvem das agências permanecem expostos a ameaças evitáveis, segundo o relatório, que afirma que a falta de adoção das configurações exigidas e o descumprimento dos prazos aumentam a probabilidade de incidentes.
A CISA não respondeu ao relatório e, até o momento, não respondeu a pedido de comentário da CyberScoop.
Com informações de: CyberScoop