Con el ransomware, los atacantes cifran sus archivos y sistemas y exigen un rescate para volver a liberarlos. A menudo primero roban datos y amenazan con publicarlos (doble extorsion). Para muchas organizaciones, un ataque significa de dias a semanas de inactividad, con costes elevados y dano reputacional.
Por que las pymes son un objetivo?
Un malentendido persistente es "somos demasiado pequenos para resultar interesantes". En realidad, los atacantes se dirigen precisamente a menudo a las pymes, porque alli la seguridad suele estar menos madura mientras que la dependencia de la TI es igual de grande. Ademas, muchos ataques estan automatizados y no son dirigidos: simplemente buscan quien es vulnerable.
Como se desarrolla habitualmente un ataque?
- Entrada: a traves de phishing, una contrasena robada o una vulnerabilidad en software que no se ha actualizado.
- Reconocimiento: el atacante se mueve por la red y busca datos valiosos y copias de seguridad.
- Inutilizacion de la recuperacion: las copias de seguridad se borran o cifran para bloquear la recuperacion.
- Exfiltracion y cifrado: se roban los datos y se bloquean los sistemas.
- Extorsion: se exige un rescate, a menudo con la amenaza de publicar los datos robados.
Que medidas funcionan de verdad?
- Copias de seguridad probadas y separadas: mantenga las copias de seguridad sin conexion o inmutables (immutable) y pruebe la recuperacion con regularidad. Esta es su red de seguridad mas importante.
- Autenticacion multifactor (MFA): evita que una contrasena robada sea suficiente para obtener acceso.
- Aplicacion de parches y hardening: actualice el software a tiempo y cierre los accesos innecesarios.
- Seguridad de endpoints y deteccion 24/7: reconozca y detenga el comportamiento sospechoso antes de que se agrave.
- Concienciacion en seguridad: forme a los empleados para que reconozcan el phishing.
- Un plan de respuesta a incidentes ensayado: sepa de antemano quien hace que si algo sale mal.
Que hacer en caso de un ataque?
Aisle los sistemas afectados (no los apague, para conservar las pruebas), recurra de inmediato a especialistas, involucre cuando sea necesario a la autoridad neerlandesa de proteccion de datos (obligacion de notificacion de brechas de datos) y restaure a partir de copias de seguridad limpias. Se desaconseja pagar: no es ninguna garantia y mantiene vivo el modelo de negocio. Una ayuda rapida y experta limita considerablemente el dano.
Esta preparado para el ransomware, o quiere que se lo evaluemos?
Ver respuesta a incidentes