Mostrando entradas con la etiqueta Malware. Mostrar todas las entradas
Mostrando entradas con la etiqueta Malware. Mostrar todas las entradas

lunes, 21 de junio de 2021

Guías prácticas de Ciberseguridad para proteger la integridad de los datos contra ataques de Ransomware.

Con el incremento de los ataques de Ransomware que están mostrando crecimientos importantes según las últimas estadísticas (Sophos El estado del Ransomware 2020)

  1. Tres cuartas partes de los ataques de ransomware terminan en el cifrado de los datos
  2. La mitad de las organizaciones encuentados fueron victimas del ransomware en el ultimo año
  3. Pagar el rescate duplica el costo de lidiar con un ataque de ransomware
  4. Una de cada cinco organizaciones tiene un gran agijero en su ciberseguro (84% de los encuestados tenian un seguro de seguridad cibernetica, pero solo el 65% tenia un seguro que cubria ransomware)

 


No está de más entonces darle una revisada a las publicaciones especiales liberadas por el NIST el pasado diciembre que se pueden consultar en  https://csrc.nist.gov/News/2020/data-integrity-sp-1800-25-and-sp-1800-26

Estas publicaciones corresponden a los Publicaciones Especiales SP 1800-25 Data Integrity: Identifying and Protecting Assets Against Ransomware and Other Destructive Events, y el 1800-26 Data Integrity: Detecting and Responding to Ramsonware and other Destructive Events, y que incluyen un documento con un mayor nivel de detalle el NIST SP 1800-11 Data Integrity: Recovering from Ransomware and Other Destructuve Events que se puede consultar en https://csrc.nist.gov/publications/detail/sp/1800-11/final todos los documentos estan alineados de manera general con su conocido CSF (Cybersecurity Framework) y en SP 1800-11 se detallan inclusive por medio de casos de uso en varios escenarios la resolución de un incidente de este tipo, por medio del uso de herramientas de referencia y que además incluy consideraciones adicionales para cada uno de estos escenarios

Adaptado de la publicación especial del NIST SP 1800-25 está la arquitectura de alto nivel que se deberíamos revisar y homologar al interior de nuestras organizaciones con el fin de detallar que falencias contra las herramientas recomendadas tenemos y cuales deberíamos considerar seriamente adquirir o ver cómo podemos reforzar las funcionalidades equivalentes de nuestras soluciones actuales (con las consideraciones usuales de recursos y herramientas para nuestras empresas latinoamericanas) pero también entendiendo y haciéndole entender a la organización que no podemos afrontar de manera exitosa un riesgo de esta categoría sin considerar tener estrategias de Ciberseguridad acompañadas de herramientas de primer nivel


Imagen 1: Arquitectura de alto nivel de referencia (Adaptación propia SP 1800-25)

En la imagen 1 tenemos la arquitectura de alto nivel propesta en el SP 1800-25 que nos debería servir como referente estratégico de alineación a las recomendaciones del NIST que es lo primero, ya el detalle con casos de uso se pueden consultar en el SP 1800-11 pero allí seguramente harán referencias a las herramientas con las que se deberían afrontan los incidentes que afecten la disponibilidad de la información, por lo que la primera tarea es alinearnos a las recomendaciones de la arquitectura de referencia dentro de nuestras posibilidades o buscar controles compensatorios para los riesgos en los cuales no tengamos herramientas de seguridad con el fin de minimizar al máximo el riesgo, sin embargo,  para una organización con algo de madurez, varias de las categorías ya deberían estar cubiertas, para las otras en los documentos del NIST se mencionan algunos productos con los que se pueden cubrir los requerimientos para cada categoría.

miércoles, 30 de noviembre de 2011

Profesionalización del Malware


En el artículo de hoy vamos a tratar un aspecto que en el mundo de la seguridad es una verdad de a puño, la profesionalización de la inseguridad, y tiene que ver con los motivos por los cuales una persona, una organización o cualquier otro equipo decide crear y distribuir alguna clase de Malware, para contextualizar un poco definiremos lo que se puede entender como Malware
Malware: Cualquier tipo de software malicioso o malintencionado que realiza operaciones sin el conocimiento o consentimiento del usuario e incluye entre otros los virus, los troyanos, el spyware, el adware, y muchas otras categorías ya conocidas o aún desconocidas.

Como podemos observar la definición de malware abarca muchas categorías de software malicioso, cada una de ellos tiene sus propias características y por ende exige un método diferente de aproximación para entenderlo, prevenirlo y eliminarlo, sin embargo en este mar de categorías en donde las diferencias suelen ser en algunas ocasiones muy sutiles, las herramientas usuales de protección suelen ser insuficientes, es apenas lógico que un software de protección como puede ser Norton, Mcafee, Avast, o cualquier otra solución se empiece a quedar corta en los esquemas de defensa (es complicado para una herramienta resolver con eficiencia tantos vectores diferentes de ataque), adicional a esta complejidad técnica, se suma la profesionalización de la inseguridad, que se da en un entorno complejo en donde las vulnerabilidades del software se aprovechan de manera organizada para sacar beneficios de ellas, usándolas como punta de lanza para infectar sistemas o traspasar barreras de seguridad y llegar a los mismos, y allí robar información con proposititos lucrativos.

Los ataques iniciales de virus y luego de las diferentes variantes de malware, se relacionaban con motivos menos lucrativos, como demostrar conocimiento o realizar evasiones a sistemas de seguridad, pero una vez las organizaciones criminales se dieron cuenta del potencial de estos ataques se ha creado una industria underground que se ha incrementado y que ha empezado a salir a luz pública en las últimas fechas, la profesionalización ha incluido la selección más puntual de objetivos, el desarrollo a la medida para mejorar el impacto sobre el objetivo seleccionado y de ser necesario la creación de Malware que funcione sobre plataformas que de otra manera no serian blanco de este tipo de software.

Todos estos nuevos riesgos se materializan de manera más sencilla, dado que el software de protección intenta realizar búsquedas de patrones más generalizados y por ende pierde su efectividad en el analisis de ataques dirigidos de manera puntual y con herramientas hechas a la medida, los objetivos han sido principalmente empresas del sector estatal, grandes corporaciones, pero es factible que se extienda según las demandas del mercado, la extracción de información muy puntual, la eliminación de los rastros de auditoría y muy comúnmente la falsa sensación de seguridad en las empresas permiten que estas nuevas estrategias tengan más éxito del que deberían tener.

Con la adquisición de Mcafee de parte del gugante de procesadores Intel, parte de las estrategias de seguridad se siguen trasladando de las revisiones del software a las revisiones que se pueden realziar sobre las instrucciones que ejecutan los procesadores, mejorando los niveles de detección y la eficiencia de las mismas, pero tambien pueden implicar nuevos vectores de ataque que muy seguramente la ya consolidada industrial del Malware enpezara a explotar.

Es hora de revisar al interior nuestros esquemas de seguridad, de no ser solo consumidores de productos de seguridad sino de analizar al detalle que está pasando en nuestras redes corporativas o caseras y alejarnos un poco de la falsa tranquilidad que los productos de consumo masivo en seguridad nos suele dar.