El «poder de dos» para combatir el ransomware
Cuando se trata de ransomware, es imposible escapar de los titulares de las noticias. Cada día se publican informes sobre organizaciones que son rehenes a cambio de sumas exorbitantes de dinero. Según un informe reciente de Gartner: «Para 2025, al menos el 75 % de las organizaciones de TI se enfrentarán a uno o más ataques, ya que los investigadores independientes documentan un aumento drástico en los ataques de ransomware durante 2020, lo que apunta a tasas de crecimiento de siete veces o más».
Además, el Informe de Investigaciones sobre Fugas de Datos de Verizon de 2021 revela que los servidores son el activo más atacado. Dado que los servidores (o las máquinas virtuales que ejecutan Windows Server) son donde se ejecuta la mayoría de las aplicaciones críticas para el negocio, las organizaciones pueden quedar prácticamente paralizadas ante ataques de ransomware.
Los proveedores de servicios gestionados (MSP) se enfrentan al reto de encontrar un enfoque integral para proteger a sus clientes de los ataques de ransomware. Desde la supervisión en tiempo real las 24 horas del día, los 7 días de la semana, hasta la mitigación y la recuperación, la responsabilidad recae en el MSP.
Datto se dedica exclusivamente a proporcionar a los MSP las mejores soluciones de su clase, por lo que la combinación de Datto RMM, con detección y mitigación de ransomware en tiempo real, y la recuperación Datto BCDR ofrece el «poder de dos» para combatir el ransomware. Esta combinación aborda cuatro pasos para combatir con éxito esta amenaza cibernética siempre presente.
- Alerta
- Aislar
- Mitigar
- Recuperar
Aunque no existe una forma infalible de prevenir un ataque de ransomware, sí es posible reducir su impacto y recuperarse rápidamente. Dicho esto, veamos los cuatro pasos para hacer frente a un ataque de ransomware y recuperarse de él.
Paso 1: Alerta
Los ataques de ransomware pueden pasar desapercibidos a menos que tengas un centinela vigilando las 24 horas del día, los 7 días de la semana. Para cuando un usuario final reporta algo sospechoso, como archivos inaccesibles o una ventana emergente con una nota de ransomware, ya es demasiado tarde.
¿Qué es lo que buscas? Por lo general, las soluciones de monitoreo y detección de ransomware en tiempo real verifican la presencia de cripto-ransomware mediante el análisis de comportamiento de los archivos y, a continuación, envían una alerta cuando un dispositivo se infecta. El análisis de archivos incluye la búsqueda de todo tipo de indicios, desde extensiones de archivo conocidas como .crypt, un aumento en la frecuencia de los cambios de nombre de archivos y la actividad de eliminación, hasta la medición de la entropía y muchos otros eventos de modificación. Pero eso no es todo: para garantizar que un servidor no esté siendo atacado ni infectado con ransomware, se debe monitorear el inicio de nuevos procesos dentro de Windows, como los eventos que ocurren al iniciar el sistema.
Además, un aumento en el tráfico de red o conexiones inusuales entre sistemas puede indicar que un ataque de ransomware está activo o a punto de comenzar. Una forma en que los atacantes explotan los sistemas Windows es apuntando al inicio de sesión único (SSO). Cuando se crea una contraseña en Windows, se somete a un proceso de hash y se almacena en el Administrador de Cuentas de Seguridad (SAM), Active Directory (AD) o en otro lugar. Cuando un administrador inicia sesión en Windows Server, sus credenciales de contraseña quedan registradas. Los atacantes capturan el hash de la contraseña y lo utilizan para acceder a otros sistemas de la red. Esta técnica se conoce como «pass-the-hash» (PtH).
El RMM de Datto ofrece monitoreo las 24 horas del día, los 7 días de la semana, de todos los dispositivos finales, incluidos los servidores Windows. Busca anomalías y envía inmediatamente una alerta cuando detecta una posible actividad de ransomware. Dado que el RMM de Datto monitorea de manera colectiva todas las computadoras, puede detectar rápidamente los ataques de ransomware.
Paso 2: Aislar
Tan pronto como se detecta un ataque de ransomware, es fundamental aislar el servidor afectado para contener el ataque antes de que se propague. Los ataques de tipo PtH se propagan rápidamente de un dispositivo a otro en la red y, con frecuencia, ocurren fuera del horario laboral habitual, a un ritmo más rápido de lo que tardan en responder los técnicos de guardia y los centros de operaciones de red (NOC).
Datto RMM La detección de ransomware aislará los dispositivos infectados con ransomware y garantizará que no se propague a otros dispositivos de la red, al tiempo que se mantiene el acceso de control remoto a los dispositivos afectados a través de la consola RMM. Este paso es importante para respaldar las actividades de DFIR (análisis forense digital y respuesta a incidentes), lo que brinda a los ingenieros y a los equipos del SOC más tiempo para recabar evidencia y llevar a cabo los siguientes pasos en sus esfuerzos de mitigación y recuperación.
Interfaz basada en la nube para Datto RMM que permite aislar un dispositivo infectado




