14 de febrero de 2022

Planificación de relaciones con los inversores: los seis pasos fundamentales para responder a incidentes de ciberseguridad

Por Elizabeth Fichtner
Respuesta ante incidentesDatto MDR

Nuestros datos, servicios e infraestructuras son objeto de constantes ataques por parte de ransomware, malware, ciberdelincuentes... y la lista continúa. A pesar de nuestros esfuerzos por detenerlos, la mayoría de las organizaciones sufrirán las terribles consecuencias de una filtración de datos. Debe contar con un plan de respuesta a incidentes de ciberseguridad actualizado y bien ensayado para combatir estas posibles filtraciones de datos. 

El proceso de respuesta ante incidentes

Su proceso de respuesta a incidentes de ciberseguridad abarca todo el ciclo de vida (y el bucle de retroalimentación) de la investigación de un incidente de seguridad. Tras la detección de un ataque o una alerta de una de sus herramientas de protección o detección (EDR, SIEM, AV, etc.), su equipo de seguridad debe iniciar inmediatamente un proceso de respuesta a incidentes bien definido para verificar y evaluar el alcance del problema.

En la mayoría de los casos, la herramienta de protección (como el software antivirus o una plataforma de detección y respuesta para terminales) cumplió con su función. En otros casos, solo detectó parte de un ataque en varias etapas o detectó el uso de una herramienta posterior al compromiso, como Mimikatz. Además, si la primera alerta de seguridad que recibe es sobre una herramienta posterior al compromiso, eso es motivo de preocupación, ya que significa que el troyano de acceso remoto original probablemente siga dando al atacante acceso continuo a su red y entorno de TI.

El NIST cuenta con un proceso de respuesta a incidentes sólido y básico que se describe en el siguiente cuadro:

Proceso de respuesta a incidentes de ciberseguridad de SANS

Este modelo de respuesta a incidentes de ciberseguridad está disponible en la Guía para el manejo de incidentes informáticos (PDF) del NIST. Nos especializamos en simplificar y optimizar los pasos dos y tres del diagrama del proceso de respuesta a incidentes (IR) anterior: detección, análisis, contención, erradicación y recuperación.

Los seis pasos del proceso de respuesta ante incidentes de ciberseguridad

Paso 1: Validar (identificación)

Las alertas de seguridad deben validarse, especialmente si provienen de un sensor pasivo como un IDS de red. Los falsos positivos (falsas alarmas) son frecuentes y deben distinguirse de las amenazas reales. Por lo general, nuestros clientes revisan los datos disponibles proporcionados por la herramienta de detección y/o realizan un análisis en profundidad del host.

Haga las siguientes preguntas:

  • ¿Se trata de un ataque real?
  • ¿Tuvo éxito el intento de ataque?
  • ¿Qué ocurrió en el terminal/servidor que fue atacado?
  • ¿Cuál es la gravedad del malware o de la actividad alertada? (La mayoría de la información general y los productos son deficientes en este aspecto, ya que lo que es importante para una empresa puede no serlo para otra).

Con las respuestas a estas cuatro preguntas, su equipo de seguridad puede pasar al paso 2, Clasificación e identificación.

Paso 2: Clasificación (identificación)

Si una parte del ataque se ejecuta con éxito, es importante determinar el alcance del incidente, ya que el movimiento lateral es un primer paso habitual para los atacantes. Debe preguntarse: ¿Es este el único sistema afectado? Necesitará una forma rápida de encontrar la respuesta y, una vez más, Datto puede acudir en su ayuda con una rápida clasificación forense de los sistemas dentro de la misma subred. Recopile también cualquier evidencia efímera, como registros (algunos registros se renuevan rápidamente), si tiene previsto investigar más a fondo más adelante.

Nota: Este paso a menudo se omite o nunca se menciona. Si no está evaluando su red después de un ataque, estará jugando al «whack-a-mole», lo que facilitará que los atacantes permanezcan en su red.

Paso 3: Contención

Una vez validado y delimitado, querrá detener la hemorragia y eliminar el acceso del atacante. Si su proceso de clasificación no incluye Datto, es posible que desee comenzar antes con este paso 2 para el primer sistema que haya encontrado. La mayoría de los productos antivirus tienen una función de cuarentena de malware, pero esta solo suele funcionar con malware definido y es posible que no ponga en cuarentena todas las etapas del ataque (los troyanos modernos tienen varias etapas y pueden recuperarse de una etapa que se haya mitigado o detectado).

Lo importante es contener los hosts infectados y, si es posible, bloquear el acceso a cualquier dirección de red del atacante en su puerta de enlace, si procede.

Paso 4: Recuperación

Usted quiere volver al trabajo lo antes posible. Si solo se ha visto afectado un empleado, haga que vuelva a trabajar. Si toda la red o el controlador de dominio han sido comprometidos, probablemente tendrá que reconstruir el dominio. La mayoría de las organizaciones siguen implementando procedimientos de borrado y recarga porque la reparación de software no es infalible.

Paso 5: Investigación (opcional)

Las investigaciones determinan la causa raíz e identifican detalles adicionales si se ha robado o afectado algo. Desafortunadamente, las investigaciones son caras, requieren mucho tiempo y, a menudo, exigen un nivel muy alto de habilidades. No obstante, debe inspeccionar los sistemas y recopilar diversas fuentes de registros para crear una cronología completa del ataque. Si es un equipo pequeño con recursos limitados, considere cuidadosamente si se trata de un ataque que debe investigar. En cualquier caso, debe terminar la recuperación lo antes posible y seguir adelante, ya que habrá muchos más ataques en el futuro.

Nota: Siempre recupere y vuelva a la normalidad antes de iniciar cualquier proceso de investigación prolongado.

Paso 6: Fortalecimiento

Las investigaciones de respuesta a incidentes de ciberseguridad no solo son útiles en los casos excepcionales en los que se encuentra al atacante y se le puede procesar. También brindan la oportunidad de descubrir cómo se produjo el ataque y reforzar la red para protegerla frente a futuros incidentes de seguridad.

Las lecciones aprendidas del incidente pueden servir de base para desarrollar defensas adicionales que ayuden a garantizar mejores resultados en el futuro. Por ejemplo, si el correo electrónico fue el vector, probablemente se pueda justificar la formación de los empleados en materia de phishing o la actualización del filtrado de correo electrónico.

Recomendaciones de seguimiento

Por último, una tarea que a menudo se pasa por alto u olvida tras un incidente es la revalidación o «certificación». Muchas organizaciones se ven afectadas varias veces tras un incidente porque no han evaluado adecuadamente el alcance o porque el vector de entrada seguía estando disponible para un nuevo ataque. Se recomienda a los clientes que vuelvan a realizar periódicamente la etapa de clasificación en sus redes (también denominada evaluación de compromisos) para asegurarse de que la red no tiene ningún acceso no autorizado persistente.

Solicita una demostración para conocer cómo nuestra completa gama de productos y servicios enfocados en los MSP ayuda a los equipos durante la respuesta a incidentes de ciberseguridad.

Siguientes lecturas recomendadas