Nadie puede prevenir por completo el ransomware. Los actores maliciosos evolucionan continuamente sus tácticas, explotan vulnerabilidades recién divulgadas, compran credenciales robadas y utilizan técnicas de ingeniería social para obtener acceso a los datos de las organizaciones.
Incluso las organizaciones con programas de seguridad maduros pueden estar en riesgo, porque un solo parche omitido, una cuenta comprometida, una mala configuración o un error humano pueden crear una oportunidad para los atacantes.
Por eso, en Object First, promovemos una mentalidad de “Asumir la brecha, prepararse para la recuperación”. En lugar de asumir que todos los ataques pueden detenerse, defendemos que las organizaciones deben planificar con la certeza de que, tarde o temprano, un atacante logrará entrar en su sistema de producción. “Asumir la brecha” significa diseñar la seguridad y la infraestructura con la expectativa de que las credenciales puedan verse comprometidas, los endpoints puedan infectarse o las defensas puedan eludirse. “Prepararse para la recuperación” significa garantizar que los datos de copia de seguridad permanezcan seguros, recuperables y listos cuando más se necesiten. El objetivo no es solo reducir la probabilidad de un ataque, sino también minimizar la interrupción del negocio si uno tiene éxito.
La prevención del ransomware no se puede garantizar. Solo la recuperación puede. Sin embargo, las siguientes buenas prácticas de higiene cibernética son formas eficaces de reducir la superficie de ataque, eliminar vulnerabilidades pasadas por alto y cerrar las puertas traseras que los atacantes pueden explotar.
1. Exija autenticación multifactor (MFA) en todas partes
Las credenciales robadas son la forma más común de vulnerar una organización. Aplicar MFA en cuentas de usuario, cuentas administrativas, VPN y servicios de acceso remoto añade una capa crítica de protección que ayuda a evitar que los atacantes conviertan contraseñas comprometidas en acceso total al sistema. ¿Es molesto iniciar sesión en Microsoft Authenticator 20 veces al día? Sí. Pero ¿reduce en gran medida la probabilidad de un incidente de seguridad? También sí.
2. Aplique el principio de acceso con el mínimo privilegio
Sus empleados solo deben tener acceso a los sistemas y datos que necesitan para hacer su trabajo: ni más ni menos. Limitar los privilegios administrativos excesivos aplicando el principio de acceso con el mínimo privilegio reduce las oportunidades de que los atacantes escalen el acceso y se adentren más en el entorno tras ese compromiso inicial.
3. Parchee las vulnerabilidades de inmediato
Los ciberdelincuentes escanean activamente software sin parches, sistemas operativos y dispositivos expuestos a Internet. Establecer una cadencia de parcheo consistente ayuda a cerrar brechas de seguridad conocidas antes de que puedan explotarse.
4. Seguro y supervise las herramientas de acceso remoto
Las herramientas de acceso remoto y de monitorización y gestión remotas (RMM) pueden convertirse en vías de ataque si se dejan sin control. Mantenga un inventario de herramientas aprobadas, supervise la actividad inusual y restrinja el acceso mediante métodos aprobados como VPN o VDI. CISA también recomienda bloquear el tráfico RMM innecesario en el perímetro de la red y detectar el uso de software RMM no autorizado.
5. Capacite a los empleados para reconocer amenazas
El phishing y la ingeniería social son métodos de ataque eficaces porque apuntan a las personas en lugar de a la tecnología. Algunos son fáciles de reconocer (errores tipográficos flagrantes, mensajes de texto de su CEO, ofertas de premios gratuitos y textos alarmistas), pero otros son más difíciles de detectar. La formación continua de concienciación ayuda a los empleados a identificar correos electrónicos, enlaces, adjuntos y solicitudes sospechosas antes de que se conviertan en incidentes de seguridad.
6. Supervise la actividad sospechosa
Cuanto antes se detecte la actividad sospechosa, antes podrá contenerse. La monitorización continua, la detección en endpoints, la caza de amenazas y la analítica de comportamiento pueden ayudar a identificar actividad relacionada con ransomware antes de que comience el cifrado generalizado.
Los appliances Ootbi de Object First incluyen una funcionalidad de honeypot integrada que ayuda a detectar amenazas potenciales antes en el ciclo de vida del ataque. Al colocar archivos señuelo diseñados para atraer actividad de ransomware, el honeypot puede identificar intentos de cifrado no autorizados y generar alertas antes de que los atacantes tengan la oportunidad de afectar los datos de copia de seguridad de producción. Capacidades de alerta temprana como estas pueden ayudar a los equipos de seguridad a investigar comportamientos sospechosos con mayor rapidez y actuar antes de que un incidente escale.
7. Segmente los sistemas y datos críticos
La segmentación de red limita hasta dónde puede moverse un atacante después de obtener acceso. Separar aplicaciones críticas, infraestructura de copias de seguridad y datos sensibles puede ayudar a contener amenazas y reducir el impacto de un compromiso exitoso.
8. Pruebe la recuperación antes de necesitarla
Una estrategia de copias de seguridad solo es eficaz si la recuperación funciona cuando más importa. Las pruebas periódicas de recuperación verifican la integridad de las copias de seguridad, validan los objetivos de recuperación y dan a los equipos la confianza de que pueden restaurar datos limpios rápidamente tras un incidente. Realice simulaciones de mesa para asegurarse de que los equipos puedan trabajar juntos bajo la presión de un ataque.
9. Cree y mantenga un Plan de Recuperación ante Desastres (DRP)
A diferencia de los ejercicios de mesa, que validan la toma de decisiones y los procesos de respuesta mediante escenarios simulados, un DRP se centra en los detalles operativos de la recuperación: qué debe restaurarse, en qué orden, por quién y usando qué recursos. Un DRP bien mantenido ayuda a convertir la recuperación de una improvisación estresante en un proceso repetible.
Un plan recuperación ante desastres (DRP) proporciona una hoja de ruta clara para restaurar sistemas y datos críticos tras una interrupción. Debe definir prioridades de recuperación, objetivos de recuperación, roles, flujos de comunicación y procedimientos de recuperación paso a paso para que los equipos puedan ejecutar de forma eficaz cuando ocurra un incidente.
10. Proteja los datos de copia de seguridad con Inmutabilidad Absoluta
Los actores maliciosos apuntan cada vez más a los repositorios de copias de seguridad porque los datos de recuperación son de lo único que dependen las organizaciones para restablecer las operaciones tras un ataque. Los atacantes intentan de forma rutinaria cifrar, eliminar o comprometer de otro modo los datos de copia de seguridad para aumentar el impacto de un incidente.
La Inmutabilidad Absoluta de Object First ayuda a garantizar que los datos de copia de seguridad permanezcan seguros durante todo su periodo de retención. Con los datos de copia de seguridad protegidos frente a modificación o eliminación, las organizaciones pueden mantener una fuente de recuperación confiable cuando más importa.
Al evaluar la infraestructura de copias de seguridad, concéntrese en la integridad y la fiabilidad de los datos de recuperación. La recuperación depende de disponer de copias de seguridad que permanezcan intactas, disponibles y listas para restaurar, independientemente de las acciones que los atacantes lleven a cabo en otras partes del entorno. La Inmutabilidad Absoluta aporta la confianza de que los datos de copia de seguridad protegidos estarán ahí cuando comience la recuperación.
