Puntos clave del informe técnico sobre ransomware de Google y Accenture
7 de noviembre de 2022
0 minutos de lecturaEl ransomware existe desde hace mucho tiempo —desde 1989—, pero se ha expandido considerablemente desde 2016. Autores de Accenture y Google Cloud, junto con Vandana Verma Sehgal, de nuestro propio equipo de Relaciones de Seguridad de Snyk, publicaron recientemente un informe técnico, Panorama del ransomware: cómo proteger mejor tu empresa, que detalla el estado actual del ransomware y las soluciones para abordar este problema creciente. El informe abarca desde el impacto del ransomware en las empresas y los ataques recientes de alto perfil hasta la confianza cero y la seguridad de los endpoints.
Este artículo ofrece un resumen de los puntos clave del informe técnico.
¿Qué es el ransomware?
Según el informe, el ransomware es un tipo de software malicioso que pone en riesgo los datos importantes de tu organización. Por lo general, aunque no exclusivamente, se distribuye mediante correos electrónicos de spear phishing. Una vez que el ransomware infecta un sistema informático, ataca los datos críticos y restringe el acceso de los usuarios a ellos hasta que se paga un rescate para desbloquearlos. El ransomware puede distribuirse de varias maneras, pero las más comunes son:
Ingeniería social
Phishing
Protocolo de escritorio remoto/terminal (RDP)
Vulnerabilidades de software
El ransomware se convirtió en una amenaza mucho más peligrosa con la llegada del COVID-19 y el cambio mundial al trabajo remoto. El cambio en las condiciones laborales extendió el perímetro de la red corporativa hasta los hogares de los empleados, un lugar más difícil de proteger para las organizaciones.
¿Cuál es el impacto del ransomware?
Tanto si un ataque de ransomware tiene éxito como si no, las empresas sufren un impacto significativo. Gartner estima que, para 2025, al menos el 75 % de las organizaciones de TI habrán sufrido uno o más ataques de ransomware. A corto plazo, un ataque puede provocar la pérdida temporal del acceso a los datos, costos de respuesta y mitigación de incidentes, y gastos de litigio.
A largo plazo, las empresas han informado una serie de dificultades:
El 66 % de las organizaciones informó una pérdida significativa de ingresos tras un ataque de ransomware.
El 29 % informó que se vio obligada a despedir empleados debido a las presiones financieras posteriores a un ataque de ransomware.
El 53 % de las organizaciones indicó que su marca y reputación sufrieron daños a causa de un ataque exitoso.
Un sorprendente 26 % de las organizaciones informó que un ataque de ransomware obligó a la empresa a suspender sus operaciones durante cierto tiempo.
Ataques de ransomware de alto perfil
Este es un breve resumen de algunos de los ataques de ransomware de mayor perfil de los últimos años:
Colonial Pipeline: En este ataque, el ransomware afectó los activos digitales que gestionan el oleoducto, lo que provocó escasez de combustible, largas filas en las gasolineras y un aumento de los precios.
JBS Foods: Este gigante del procesamiento de carne sufrió un ataque de ransomware que dejó fuera de servicio sus mataderos de cerdo y res en Estados Unidos, Canadá y Australia.
CD Projekt: CD Projekt es una empresa de videojuegos que creó títulos conocidos como The Witcher. Los atacantes de ransomware amenazaron con divulgar su propiedad intelectual y la información de sus empleados si no pagaban el rescate.
Lecciones clave de Google y Accenture
Según las estimaciones de BlackFog, se prevé que las pérdidas globales por daños causados por ransomware alcancen los 20 mil millones de dólares este año. Para las empresas que quieren proteger sus datos, ingresos y reputación, es fundamental implementar estrategias y tácticas probadas, así como soluciones de software.
Veamos las lecciones clave del informe técnico de Google y Accenture, que permiten comprender mejor los ataques de ransomware y cómo protegerse eficazmente contra ellos.
El ransomware se propaga por etapas
Los ataques de ransomware no ocurren de una sola vez. El atacante necesita tiempo para infiltrarse en el sistema y luego permanecer oculto hasta encontrar lo que busca. Este es un breve resumen de las etapas del ransomware:
El atacante obtiene acceso a través de un endpoint comprometido que puede acceder a la red objetivo.
El atacante permanece oculto e intenta desplazarse lateralmente por el sistema para obtener recursos valiosos.
A medida que se desplaza lateralmente, el atacante eleva sus privilegios mediante la explotación de relaciones de confianza basadas en la red.
El atacante libera el ransomware.
El tiempo que tarda un atacante en pasar del primer al cuarto paso puede ser de apenas unos minutos o extenderse por días o semanas. En el caso del troyano AIDS, la computadora infectada se inició 90 veces antes de que se liberara el ransomware.
La confianza cero es una medida de seguridad fundamental
Una de las medidas de seguridad más proactivas y eficaces que pueden implementar las empresas para protegerse de actores maliciosos es la seguridad de confianza cero. Esto significa que no se otorgan privilegios para acceder a aplicaciones o sistemas sin una identidad autenticada.
Algunas tácticas que usan las empresas para implementar la seguridad de confianza cero son:
Perímetros confiables seguros (STP): límites establecidos alrededor de entidades confiables, incluidos los dispositivos que usan los trabajadores remotos.
Autenticación multifactor (MFA): requiere que el usuario verifique su identidad con dos o más métodos cuando solicita acceso a un servicio de alto riesgo.
Inicio de sesión único (SSO): proporciona a cada usuario un único conjunto de credenciales que le da acceso a un conjunto de aplicaciones y servicios previamente aprobados.
Protege las aplicaciones internas con revisiones de código seguras
Las aplicaciones internas son fundamentales para la mayoría de las empresas y, por lo tanto, ofrecen múltiples oportunidades para que los actores maliciosos obtengan una gran cantidad de información confidencial. Estas son algunas áreas de preocupación habituales para los equipos de DevSecOps que buscan proteger estas aplicaciones.
Configuraciones incorrectas de infraestructura, como depósitos de almacenamiento accesibles públicamente
Vulnerabilidades en la cadena de herramientas, como el acceso no autorizado a hosts y almacenamiento
Problemas en la cadena de suministro de código abierto, como binarios sin administrar
Prácticas de programación inseguras debido a errores humanos o falta de experiencia
Problemas de integridad de compilación, como manipulaciones no autorizadas
Es posible proteger estas aplicaciones con herramientas como las revisiones de código seguras, las pruebas estáticas de seguridad de aplicaciones (SAST) y el análisis de composición de software (SCA).
La revisión de código segura es una estrategia de desplazamiento a la izquierda que examina el código fuente para detectar vulnerabilidades en las primeras etapas del ciclo de vida de desarrollo de software (SDLC).
Las herramientas SAST, como Snyk Code, analizan el código a medida que se escribe para detectar vulnerabilidades y corregirlas rápidamente con recomendaciones de remediación pensadas para desarrolladores.
Las herramientas SCA, como Snyk Open Source, ayudan a los desarrolladores a encontrar, priorizar y corregir vulnerabilidades de seguridad y problemas de licencias en las dependencias de código abierto.
Gestiona la infraestructura como código (IaC) con GitOps
GitOps está ganando popularidad como método para automatizar la seguridad de la infraestructura. Toma conceptos de DevOps —Git, revisión de código, CI/CD, etc.— y los aplica a la infraestructura. El informe de Google y Accenture ofrece varias sugerencias para aplicar GitOps:
Expresa las definiciones de infraestructura como código (por ejemplo, archivos YAML).
Usa un sistema de gestión de código fuente para administrar la configuración de la infraestructura.
Automatiza la aplicación de cambios para que cada cambio en el repositorio se aplique al clúster real y se revierta cualquier cambio realizado fuera del proceso.
Representa las solicitudes de cambio como ramas en el repositorio de gestión de código fuente (SCM).
Representa cada cambio como una fusión con la rama master.
Otra solución sencilla para automatizar la IaC es usar Snyk IaC. Con esta herramienta, los desarrolladores pueden automatizar la seguridad y el cumplimiento de la IaC en los flujos de trabajo de desarrollo antes de la implementación, y detectar desviaciones y recursos faltantes después de la implementación.
Automatiza las políticas y las pruebas de seguridad
La automatización, como los analizadores de código, puede reducir el tiempo medio de resolución (MTTR) sin ralentizar el proceso de lanzamiento. Además, como estos análisis se realizan antes en el ciclo de desarrollo, los desarrolladores pueden abordar los problemas dentro del contexto de su flujo de trabajo.
Las fusiones de ramas de funcionalidades son una excelente oportunidad para aplicar pruebas automatizadas. El proceso para automatizar esta tarea es el siguiente:
Crea un entorno dedicado para probar dinámicamente la seguridad de cada rama de funcionalidad.
Ejecuta las pruebas.
Presenta los resultados al equipo de revisión de código.
A partir de ahí, los desarrolladores pueden decidir si corrigen la vulnerabilidad, aceptan el riesgo que representa o posponen el proyecto hasta encontrar una solución alternativa. También pueden usar el motor de políticas como código de Snyk, que permite a los profesionales de seguridad crear reglas de seguridad, políticas personalizadas y conjuntos de reglas de seguridad alineados con los requisitos de cumplimiento mediante OPA y Rego. Esto crea una única fuente de verdad unificada y coherente para las políticas, desde el código hasta la nube.
Cómo prevenir el ransomware
Aunque prevenir el 100 % de los ataques de ransomware puede ser un objetivo ambicioso, ofrecer una protección adecuada para minimizar el riesgo no lo es. Aplica las siguientes estrategias para adelantarte al panorama de amenazas, que está en constante crecimiento.
Asegúrate de aplicar los principios de seguridad en las tres capas de seguridad: la superposición de PaaS, la plataforma y la base.
Refuerza la seguridad de la infraestructura al declararla y configurarla como código.
Prueba y valida el código fuente, las bibliotecas y dependencias de código abierto, las atestaciones y los artefactos implementados.
Desplaza la seguridad a la izquierda con la automatización de SAST y SCA, como se explicó anteriormente en este artículo.
Aprovecha una plataforma de entrega de flujos de valor para crear un único registro de auditoría de todas las actividades.
Reflexiones finales
Reducir la amenaza del ransomware es un objetivo de empresas de todo el mundo. Puede parecer una tarea imposible, pero con las tecnologías actuales es posible protegerse de los ciberdelincuentes. Snyk puede ayudarte con herramientas de análisis que protegen el código, las dependencias de código abierto, la IaC, los contenedores y mucho más; todo impulsado por la inteligencia de seguridad líder en la industria de Snyk. Empieza hoy con una cuenta gratuita para siempre.
Empieza con Capture the Flag
Aprende a resolver desafíos de Capture the Flag viendo nuestro taller virtual introductorio a pedido.
