Ir al contenido
../services/security

RIESGO · RANSOMWARE

Protegerse del ransomware

El día en que todo está cifrado, ya es tarde para preparar las copias de seguridad.

De qué se trata

Un ransomware cifra sus archivos y exige un pago para recuperar la clave. Desde hace algunos años, los grupos que operan estos ataques añaden una segunda amenaza: extraen sus datos antes de cifrar y luego amenazan con publicarlos. Pagar ya no resuelve el problema, puesto que los datos ya salieron. La única posición sostenible es hacer que el ataque no sea rentable: detección rápida, copias fuera de alcance y capacidad de reiniciar sin negociar.

Cómo se desarrolla el ataque, en general

  1. D-30

    Entrada

    Un acceso remoto mal protegido, una contraseña reutilizada o un adjunto abierto por un empleado. El acceso inicial rara vez es espectacular.

  2. D-20

    Reconocimiento discreto

    El atacante explora la red, identifica los servidores importantes, las copias de seguridad y las cuentas privilegiadas. Esta fase suele durar semanas sin activar nada.

  3. D-2

    Neutralización de las defensas

    Eliminación o cifrado de las copias accesibles, desactivación de las protecciones, elevación de privilegios. Es el último momento en que una detección lo cambia todo.

  4. Día D

    Cifrado y exigencia

    La activación suele producirse de noche o durante un puente largo, para maximizar el tiempo antes de la reacción.

Las señales que deberían alertar

Ninguna de estas señales es una prueba, pero cada una merece una mirada en vez de descartarse como una rareza.

  • Conexiones de administrador a horas en que nadie trabaja
  • Ráfagas de intentos de autenticación contra un acceso remoto
  • Trabajos de copia de seguridad que fallan de repente sin motivo claro
  • Un antivirus desactivado en un servidor sin ninguna solicitud detrás
  • Cuentas creadas o permisos elevados sin pasar por el procedimiento habitual

Las capas que realmente detienen un ataque

01

Copias inmutables y fuera de línea

Una copia que una cuenta de administrador comprometida no puede modificar ni borrar. Es la medida que determina si reinicia o si negocia.

02

Doble autenticación en todos los accesos remotos

La mayoría de las intrusiones iniciales usan una credencial válida. El MFA hace que esa credencial sola no baste.

03

Detección de comportamientos anómalos

Cifrado masivo de archivos, borrado de copias, elevación de privilegios: son acciones detectables si alguien o algo está mirando.

04

Segmentación de la red

Un puesto comprometido no debe dar acceso a los servidores de producción ni a las copias. La segmentación limita el alcance del incidente.

05

Restauraciones probadas con regularidad

Una copia nunca restaurada es una hipótesis, no una protección. La prueba revela los archivos que faltan antes de que importe.

Si ocurre de todos modos

Las primeras horas determinan la magnitud de los daños. Estas etapas se deciden antes, no durante.

  1. 01Aislar los sistemas afectados de la red sin apagarlos: apagar destruye rastros útiles
  2. 02No restaurar de inmediato: mientras el acceso del atacante siga abierto, la restauración volverá a cifrarse
  3. 03Avisar a las personas previstas en el procedimiento: dirección, aseguradora, asesoría jurídica
  4. 04Evaluar si hay información personal afectada, lo que activa obligaciones legales
  5. 05Documentarlo todo sobre la marcha, tanto para el seguro como para la reconstrucción posterior

Cinco preguntas para situarse

Si responde que no a alguna de ellas, ahí es donde hay que empezar.

  • ¿Tiene una copia que un administrador comprometido no podría borrar?
  • ¿Ha restaurado completamente un sistema desde sus copias este año?
  • ¿La autenticación de dos factores está activa en todos sus accesos remotos?
  • ¿Sabría decir, esta noche, si acaba de crearse una cuenta privilegiada?
  • ¿Sabe a quién llamar, y en qué orden, un sábado por la mañana?

Lo que implantamos

La pregunta no es si le atacarán, sino si logrará reiniciar.

Empezamos probando sus copias de seguridad y verificando sus accesos remotos: son los dos puntos que deciden el desenlace.

Probar nuestras copias