Cómo XDR y MDR protegen tu futuro del ransomware

Siguiente

Integrando XDR y MDR a una estrategia de seguridad basada en la prevención

“¿Cómo pudo suceder esto?”.

Es lo que tanto los ejecutivos como los equipos del Centro de Operaciones de Seguridad (SOC) de las empresas se preguntan constantemente después de un ataque exitoso de ransomware.

La historia suele repetirse: un correo electrónico de phishing aleatorio llega a la bandeja de entrada de un empleado, quien proporciona información personal identificable, incluidos los detalles de su cuenta de trabajo, a una entidad que parece ser legítima.

La ingeniería social y las estafas por correo electrónico continúan siendo algunas de las principales amenazas para las empresas a nivel mundial. Según ESET Research, el phishing y los troyanos encabezan las detecciones de amenazas por correo electrónico.

Recientemente, Insomniac Games, una subsidiaria de PlayStation Studios, fue comprometida por el Ransomware Rhysida, resultando en la filtración de terabytes de datos, ya que el estudio se negó a pagar el rescate solicitado (aunque el resultado no fue favorable, negarse a pagar el rescate es una estrategia legítima, ya que los actores de amenazas no son entidades confiables).

¿Existe un enfoque de seguridad que podría haber evitado un ataque como este? Exploremos cómo un enfoque que priorice la prevención, empleando la Detección y Respuesta Extendidas (XDR, Extended Detection and Response) o la Detección y Respuesta Administradas (MDR, Managed Detection and Response), puede ayudar a detectar y responder a amenazas antes de que causen daño significativo.

Las amenazas persistentes amenazan constantemente a las empresas

Así como los cuentos de hadas hablan de grandes villanos que secuestran princesas y valientes héroes que corren a salvarlas, lo mismo ocurre con el ransomware y los ciberataques en general.

Sin embargo, en lugar de dragones que intentan incendiar castillos, estamos hablando de formas peligrosas de malware desplegadas para penetrar y ocuparlos. Los valientes héroes, en forma de especialistas en seguridad, intentan defender lo que se suponía que era un castillo bastante seguro con todas las campanas y silbatos defensivos disponibles... Aparte de ese gran agujero justo debajo de las paredes del castillo orientadas al norte, oculto por un arbusto verde. Quizás la metáfora fue un poco lejos, pero la idea es clara: siempre habrá ciertas vulnerabilidades, superficies/vectores de amenaza desprotegidos o brechas en las defensas que podrían no ser tan obvias a primera vista como supondríamos.

Los actores de amenazas siempre intentarán acceder a los sistemas internos de una empresa porque ahí es donde se encuentran los derechos de acceso, archivos y datos más importantes que son valiosos para los gerentes y directores ejecutivos. Ese valor puede enumerarse en millones y, en algunos casos, incluso en miles de millones de dólares, euros u otras monedas. Y los delincuentes lo saben, por lo que seguirán intentando hacer caer a las personas encargadas de asegurar las empresas.

Consideremos los ataques a la cadena de suministro de SolarWinds y MOVEit, por ejemplo. El primero ocurrió en 2020 debido a vulnerabilidades subestimadas y mal comunicadas, mientras que el segundo, en 2023, fue causado por hackers que explotaron una falla en el software de transferencia de archivos, obteniendo acceso a datos sensibles de clientes.

¿El resultado del hackeo de MOVEit? Según una estimación de Emsisoft, 15 mil millones de dólares en daños, después de haber impactado a unas 2726 organizaciones. Dicen que no se puede poner precio a muchas cosas, como la salud y la seguridad... sin embargo, este no es el caso de la ciberseguridad.

En cuanto a ambos ataques, no importaba si una empresa en particular era el objetivo, ya que, debido a la naturaleza de un ataque a la cadena de suministro, cualquier socio o cliente puede sufrir daños colaterales, a menudo viendo su información accedida y filtrada como resultado. Por lo tanto, se puede decir que en lo que respecta a un ataque a la cadena de suministro, nadie está a salvo... a menos que tomen algunas precauciones específicas, como invertir en un servicio de XDR o MDR.

Vulnerabilidades dentro y fuera

Las vulnerabilidades zero-day son difíciles de prevenir, ya que generalmente surgen debido a fallas en el software que ni siquiera el desarrollador conoce, de ahí el nombre.

Las vulnerabilidades pueden ser divulgadas y, posteriormente, registradas por organizaciones como MITRE, que llevan el registro de vulnerabilidades y exposiciones comunes (CVE).

Una forma de prevenir la explotación de vulnerabilidades es mantener siempre los sistemas y aplicaciones actualizados, ya sea con actualizaciones de seguridad o mediante la gestión de parches, que a menudo es un requisito de los seguros cibernéticos hoy en día.

La razón por la que las vulnerabilidades son tan importantes en el gran esquema de las cosas es que el parcheo y las actualizaciones exitosas son cruciales para la gestión de las superficies de amenaza de una empresa.  Aquí es donde los administradores de seguridad deben demostrar su eficacia, tanto en la oficina como para los empleados que trabajan de forma híbrida o completamente remota.

Esto es cierto independientemente de cómo el uso de dispositivos se expanda más allá de los límites de las instalaciones de la empresa e incluso debe extender la seguridad a áreas y actividades que los administradores de seguridad pueden no ver. Lo cual trae consigo una gran cantidad de problemas, incluidas posibles nuevas vulnerabilidades, los incidentes resultantes y los usuarios que son objetivo y tienen acceso a redes y datos internos críticos a través de sus computadoras, teléfonos o tabletas.

Este hecho se hace aún más evidente a medida que las herramientas basadas en la nube se convierten en la norma. Como resultado, la seguridad en la nube se ha convertido en un componente clave de la prevención, ya que la mayoría de las empresas ahora utilizan productos como SharePoint u otros repositorios de datos internos y redes de intercambio impulsados por la nube.

Y, lo que es más, tanto los beneficios como los riesgos se extienden a las aplicaciones basadas en la nube como Office 365 o Google Workspace Suite, lo que significa que cuanta más conexión haya entre un servidor interno y un usuario externo, más oportunidades habrá de explotación. Esto es muy evidente cuando observamos los casos en los que, por ejemplo, se utilizó Microsoft Teams para compartir malware a través de cuentas externas que ni siquiera pertenecían a la organización objetivo.

Monitoreo de una red extendida

La seguridad en la nube es importante, pero no es suficiente, especialmente desde la perspectiva de un administrador de seguridad que podría querer tener una comprensión más profunda de la red de su empresa, con alertas específicas, reglas y desencadenantes que resalten y especifiquen problemas que surgen en momentos cruciales, como cuando un atacante intenta explotar uno de los activos de la empresa.

Los administradores capacitados probablemente elegirían una solución XDR para comprender su entorno, con acceso a una rápida remediación de incidentes potenciales. Esto está muy bien, siempre y cuando la organización tenga los recursos necesarios para comprar y mantener dicha solución.

Claro, las tareas de XDR pueden ser más fáciles empleando soluciones de software efectivas e intuitivas como las ofrecidas por ESET Inspect, que facilitan la vida de los administradores de TI al venir preconfiguradas con ciertas reglas, con una mayor mejora que es bastante fácil de configurar gracias a su interfaz elegante. Pero eso lleva tiempo, y también requiere que el administrador conozca su entorno lo suficiente como para reconocer qué reglas necesitan configurarse, personalizarse y establecerse de manera prioritaria.

Desde allí, capacidades como el creador automático de incidentes que se encuentra en ESET Inspect pueden hacer maravillas para acelerar la remediación de incidentes, dando al administrador más tiempo y espacio para enfocarse en otros asuntos importantes.

Pero ¿eso es suficiente? ¿Puede XDR prevenir ataques de ransomware como el que apuntó al estudio de juegos mencionado anteriormente?

Hora de detener el ransomware

De hecho, aunque usar XDR es una forma de detener la ejecución del ransomware, los administradores deben ser lo suficientemente rápidos para responder a tiempo, deteniendo la amenaza en todas las ubicaciones y eliminándola lo antes posible sabiendo dónde ocurrió la brecha.

XDR puede ayudar con eso, ya que ofrece una visión granular del entorno de una empresa. Durante la saga de MOVEit, por ejemplo, ESET Inspect logró detectar el compromiso y proporcionar los registros correspondientes a los administradores.

Y si eso no es suficiente, o si una empresa requiere más ayuda profesional para abordar rápidamente las necesidades de mitigación y remediación, los servicios que incluyen una mayor capacidad de expertos en seguridad equipados con software profesional (soluciones MDR) son la respuesta.

MDR es muy similar a XDR, pero añade otra dimensión: es un servicio que también emplea a expertos reales para gestionar la ciberseguridad de la empresa. Mientras que XDR es una excelente opción para las empresas con suficiente personal, conocimiento institucional y capacidad para abordar amenazas complejas, MDR lleva la seguridad a mayores alturas al proporcionar expertos con un profundo conocimiento tanto de la herramienta de seguridad en cuestión (XDR) como del entorno de amenazas.

Esto significa soporte de alto nivel en caso de un incidente, ya sea un día de semana, festivo o fin de semana, ya que MDR es un servicio 24/7/365. Por lo tanto, en caso de que ocurra un ataque de ransomware cuando la mayoría de la empresa está fuera, el equipo de MDR aún puede responder inmediatamente a una amenaza a pesar de la falta de personal interno.

Incluso para las pequeñas y medianas empresas (pymes), que pueden carecer de dicho personal por estructura, debido a recursos limitados. Sin embargo, las pymes se enfrentan a las mismas amenazas que las grandes empresas, incluido el ransomware. Y en tales casos, la acción rápida siempre es necesaria.

Conclusiones

Detener un incidente en curso es una cosa, pero prevenir proactivamente que ocurra un incidente es algo completamente diferente.

XDR y MDR son excelentes opciones en la lucha contra el ransomware y las amenazas relacionadas, ya que permiten a las empresas estar atentas incluso a las amenazas más insidiosas.

Y aunque todos los componentes de una plataforma de seguridad como ESET PROTECT ayudan a proteger entornos específicos, una solución de detección y respuesta, ya sea interna o como servicio, combina todo esto en una sola vista. Proporciona una comprensión refinada y clara del aparato de seguridad de una empresa, dando a los administradores las herramientas adecuadas para responder y remediar a tiempo.