Tving, el servicio de transmisión de video en línea (OTT) surcoreano, anunció el 24 de septiembre que está reforzando su sistema de seguridad mediante la implementación de un modelo de Confianza Cero (Zero Trust).
La Confianza Cero es un principio de seguridad que no asume como confiable ningún acceso de forma predeterminada y verifica continuamente a usuarios, dispositivos y permisos. Tving ha establecido cuatro principios fundamentales: verificación exhaustiva de acceso, privilegios mínimos, asunción de vulneración y verificación continua, que aplica en todos sus servicios y entornos en la nube.
Para implementar la "verificación exhaustiva de acceso", Tving ha aplicado validación de tokens de autenticación en toda la cadena de aplicaciones y navegadores web. Las versiones antiguas de la aplicación han sido sometidas a actualización obligatoria.
La empresa también está evaluando la implementación de tecnologías de detección y bloqueo de aplicaciones modificadas.
De acuerdo con el principio de "privilegios mínimos", Tving ha clasificado los permisos de acceso a sistemas y servicios por función laboral. También ha reforzado su sistema de control de acceso mediante la gestión sistemática del alcance de permisos y períodos de validez.
Basándose en la premisa de "asunción de vulneración", Tving está revisando escenarios de respuesta a incidentes y concretando procedimientos de respuesta específicos.
Para lograr "verificación continua", la empresa ha establecido un sistema que detecta comportamientos anómalos en la nube en tiempo real e informa cuando se producen accesos no autorizados.
Tving planea impulsar medidas posteriores para mejorar continuamente su sistema de seguridad. La empresa verificará la implementación de herramientas de gestión de credenciales y soluciones de análisis de código fuente y gestión de vulnerabilidades. También ampliará el alcance de pruebas de penetración y diagnósticos de vulnerabilidades a áreas de cuentas y permisos en la nube. Además, mejorará los sistemas de respuesta a incidentes por escenarios e está evaluando la adopción de un programa de recompensas por detección de errores.
Tving también está acelerando la construcción de un sistema de seguridad de próxima generación. Fortalecerá el sistema integrado de inspección de seguridad en la nube y aplicará tecnología de detección y bloqueo de amenazas basada en inteligencia artificial para mejorar continuamente su capacidad de respuesta en tiempo real a amenazas de seguridad.
La empresa ha reforzado las áreas clave de seguridad. Ha trasladado información confidencial dentro del código a un sistema de gestión dedicado, implementado un sistema de bloqueo automático en la etapa de almacenamiento de código fuente y detección de accesos anómalos, y ha aplicado soluciones de seguridad de terminales de próxima generación (EDR) en todas las computadoras de los empleados.
Para proteger la información de clientes, Tving ha reemplazado completamente las claves de firma de aplicaciones y ha mejorado la estructura de validación de inicio de sesión y sesión, además de cambiar el algoritmo de almacenamiento de contraseñas para elevar el nivel de protección de información de clientes.
Un portavoz de Tving declaró: "Consideramos la protección de información de clientes como nuestra prioridad máxima y estamos fortaleciendo continuamente nuestro nivel de seguridad mediante inspecciones regulares del sistema de seguridad y traduciendo esto en medidas concretas. Mejoraremos la gestión de acceso y permisos basada en principios de Confianza Cero, reforzaremos nuestros sistemas de respuesta a vulneraciones, e invertiremos continuamente en tecnologías de seguridad de próxima generación como detección de amenazas basada en inteligencia artificial para construir un entorno de servicio más seguro".
Cabe señalar que Tving experimentó un incidente de fuga de información personal en junio. Según los resultados de la investigación gubernamental de septiembre, fueron comprometidas 39,54 millones de cuentas.
* Este artículo ha sido traducido por IA.
