Copias inmutables y fuera de línea
Una copia que una cuenta de administrador comprometida no puede modificar ni borrar. Es la medida que determina si reinicia o si negocia.
RIESGO · RANSOMWARE
El día en que todo está cifrado, ya es tarde para preparar las copias de seguridad.
Un ransomware cifra sus archivos y exige un pago para recuperar la clave. Desde hace algunos años, los grupos que operan estos ataques añaden una segunda amenaza: extraen sus datos antes de cifrar y luego amenazan con publicarlos. Pagar ya no resuelve el problema, puesto que los datos ya salieron. La única posición sostenible es hacer que el ataque no sea rentable: detección rápida, copias fuera de alcance y capacidad de reiniciar sin negociar.
Un acceso remoto mal protegido, una contraseña reutilizada o un adjunto abierto por un empleado. El acceso inicial rara vez es espectacular.
El atacante explora la red, identifica los servidores importantes, las copias de seguridad y las cuentas privilegiadas. Esta fase suele durar semanas sin activar nada.
Eliminación o cifrado de las copias accesibles, desactivación de las protecciones, elevación de privilegios. Es el último momento en que una detección lo cambia todo.
La activación suele producirse de noche o durante un puente largo, para maximizar el tiempo antes de la reacción.
Ninguna de estas señales es una prueba, pero cada una merece una mirada en vez de descartarse como una rareza.
Una copia que una cuenta de administrador comprometida no puede modificar ni borrar. Es la medida que determina si reinicia o si negocia.
La mayoría de las intrusiones iniciales usan una credencial válida. El MFA hace que esa credencial sola no baste.
Cifrado masivo de archivos, borrado de copias, elevación de privilegios: son acciones detectables si alguien o algo está mirando.
Un puesto comprometido no debe dar acceso a los servidores de producción ni a las copias. La segmentación limita el alcance del incidente.
Una copia nunca restaurada es una hipótesis, no una protección. La prueba revela los archivos que faltan antes de que importe.
Las primeras horas determinan la magnitud de los daños. Estas etapas se deciden antes, no durante.
Si responde que no a alguna de ellas, ahí es donde hay que empezar.
Empezamos probando sus copias de seguridad y verificando sus accesos remotos: son los dos puntos que deciden el desenlace.
Probar nuestras copias