Solicitar presupuesto
Urgencias SectoresCarreras Nosotros Contactar
NLNederlandsENEnglishESEspañolFRFrançaisTRTürkçe
Primer plano de dos monitores con líneas de registro y salida de terminal en color

Ransomware: cómo entra y qué lo detiene

Casi todo lo que se escribe sobre ransomware termina en «tenga una buena copia de seguridad». Es cierto y ya no basta, porque los ataques actuales roban sus datos antes de cifrar nada. Esto es lo que ocurre de verdad y lo que ayuda de verdad.

8 min de lectura Escrito por el equipo de ITproposal
Respuesta corta

El ransomware cifra sus archivos y pide un rescate. Desde hace unos cinco años la mayoría de los grupos roban antes los datos, de modo que pagar también compra silencio; entonces una copia protege sus archivos pero no sus datos.

Cuatro vías de entrada cubren casi todo: un correo de phishing, una contraseña robada sin segundo factor, un equipo en el borde de su red al que le falta un parche y un proveedor que ya estaba dentro.

Las dos medidas que más aportan son MFA en todo lo accesible desde fuera y una copia que el atacante no pueda modificar. El resto viene después.

Qué es, y por qué el panorama ha cambiado

El ransomware es software que cifra sus archivos y pide un rescate por la clave. No se llevan nada en el sentido de retirarlo: sus cosas siguen ahí, sencillamente usted ya no puede acceder.

Desde 2020 aproximadamente ese panorama ya no está completo. La mayoría de los grupos copian primero los datos hacia fuera y cifran después. Pagar deja entonces de tratarse de la clave y pasa a tratarse de la promesa de no publicar lo sustraído. Es la promesa de alguien que acaba de entrar en su red.

Esa diferencia es la razón por la que «tenemos copia de seguridad» ya no es una respuesta completa. Una copia devuelve sus archivos. No recupera nada de lo que ya está fuera, y no cambia nada respecto a un deber de notificación.

Cómo entra

La variedad en las noticias es mayor que la variedad en la práctica. Cuatro vías cubren casi todo lo que vemos en los Países Bajos y Bélgica.

Un correo en el que alguien hace clic. Sigue siendo el más frecuente, y rara vez es el torpe del folleto de concienciación. Es una factura que cuadra, de un proveedor que existe, dentro de una conversación que ya estaba en marcha.

Una contraseña que ya se había filtrado. De una brecha en otro servicio, reutilizada en el trabajo. Sin segundo factor eso no es una intrusión sino un inicio de sesión, y en los registros también lo parece.

Un equipo del borde al que le falta un parche. El cortafuegos, el concentrador VPN, el servidor de correo. Es la vía que más ha crecido en los últimos años, porque esos equipos están por definición en el exterior y una vulnerabilidad en ellos se conoce en todo el mundo en cuestión de días.

Un proveedor que ya estaba dentro. Software de gestión, una integración, una cuenta de mantenimiento. Usted no hizo nada mal; sencillamente había una puerta abierta que no era suya.

Qué lo detiene de verdad, por orden de efecto

Este orden no es alfabético ni es el de la mayoría de las listas. Está ordenado por lo que ahorra por cada euro y cada día invertido.

1. MFA en todo lo accesible desde fuera. Elimina de un golpe la segunda vía y resta mucho valor a la primera. Ninguna otra medida aporta tanto por tan poco.

2. Una copia que el atacante no pueda modificar. Inmutable, y en un sitio cuyo acceso exija permisos distintos a los del entorno de producción. De lo contrario, quien se apodera del entorno se apodera también de la copia, y eso es lo primero que buscan estos grupos.

3. Una restauración probada. Una copia que nunca se ha restaurado es una suposición. La pregunta no es si existe, sino cuánto tarda, y eso solo se sabe cuando se ha hecho una vez.

4. Parchear rápido el borde. No todo, pero sí lo que está en el exterior. Ahí el tiempo entre que se conoce una vulnerabilidad y se explota es el más corto.

5. Segmentación. No impide la intrusión; decide hasta dónde llega alguien una vez dentro y, por tanto, si pierde un departamento o todo.

6. Registros que pueda leer después. Tampoco impide nada. Decide si puede determinar qué se llevaron, que es justo la pregunta que plantea su deber de notificación.

Qué hacemos aquí y qué no

Lo que hacemos. Implantar y gestionar las seis medidas anteriores, y contener y restaurar cuando ocurre algo. También la parte aburrida: establecer qué pasó y cuándo, para que usted pueda cumplir un deber de notificación con hechos en lugar de suposiciones.

Lo que no hacemos. No negociamos con atacantes ni intermediamos en un pago. No realizamos análisis forense que se sostenga ante un juez o una aseguradora: es una disciplina propia con sus propias exigencias de prueba, y la derivamos. Y la decisión de pagar, de denunciar o de notificar una brecha es suya; nosotros aportamos los hechos sobre los que la toma.

Preguntas frecuentes

Preguntas que recibimos sobre esto

Las cuatro que más se repiten.

¿Debemos pagar si nos ocurre?

No nos corresponde a nosotros y tampoco intermediamos. Lo que sí podemos decir: pagar no garantiza que la clave funcione ni garantiza en absoluto que los datos robados no acaben apareciendo. La policía lo desaconseja. La vía que seguimos nosotros es contener y restaurar desde una copia que el atacante no pudo tocar.

¿Basta con una buena copia de seguridad?

Ya no. Una copia devuelve sus archivos, pero la mayoría de los grupos copian antes los datos hacia fuera. Entonces recupera sus archivos y tiene además una brecha. La copia es la medida más importante para recuperarse, y el MFA que está por encima es la más importante para no pasar por ello.

Somos quince personas. ¿Somos un objetivo?

Rara vez es un objetivo elegido, y ese es justamente el problema: casi todo está automatizado. Se rastrea lo que está en el exterior y las contraseñas filtradas en otros sitios, y si detrás hay una empresa grande o pequeña solo se ve después. Las organizaciones pequeñas salen menos en las noticias y les toca igual.

¿Tenemos que notificar una brecha de datos?

Si hay datos personales de por medio, con toda probabilidad sí, y el plazo es corto. Esa valoración y esa notificación son suyas; no somos asesores jurídicos. Lo que aportamos son los hechos técnicos: qué sistemas se vieron afectados, qué salió y cuándo. Sin registros que puedan demostrarlo, esa notificación se convierte en una estimación, que es justo por lo que el punto seis está en la lista de arriba.

Servicios relacionados

Seguir leyendo

Las medidas y el momento mismo, desarrollados uno a uno.

¿Miramos hasta dónde llegan hoy?

Repasamos las seis medidas anteriores sobre su entorno y le decimos cuáles están, cuáles están a medias y cuáles faltan. No un informe de ochenta páginas, sino un orden de trabajo.

Conocimiento práctico de IT en su bandeja

Nuevas guías sobre gestión, seguridad y el puesto de trabajo, escritas por quienes hacen el trabajo. Sin discursos comerciales, y puede darse de baja con un clic.

Solo usamos su dirección para el boletín. Consulte nuestra política de privacidad.

Pedir presupuesto Llamar