viernes, 5 de abril de 2024

Detectar y responder al ransomware Phobos usando Wazuh

El ransomware Phobos se ha convertido en una preocupación creciente debido a sus tácticas dirigidas a gobiernos estatales y territoriales. El grupo de ransomware compromete los puntos finales de Windows utilizando el phishing como método principal para obtener la entrada inicial, implementando cargas útiles encubiertas como SmokeLoader y Cobalt Strike. Además, los atacantes explotan las redes vulnerables mediante el escaneo y la fuerza bruta de los servicios abiertos de Protocolo de escritorio remoto (RDP) para implementar el ransomware Phobos. 

Phobos ransomware opera estableciendo persistencia en los sistemas, aprovechando técnicas de inyección de procesos para ejecutar código malicioso y evadir la detección. También modifica el Registro de Windows para mantener la persistencia dentro de entornos comprometidos.

Esta publicación de blog explora cómo usar Wazuh para detectar y responder a los ataques de ransomware Phobos en terminales de Windows.

Comportamiento del ransomware Phobos

Phobos ransomware muestra varios comportamientos cuando infecta un terminal de Windows. Estos comportamientos incluyen lo siguiente:

  • Se replica a sí mismo en una ubicación oculta del sistema en el %AppData%directorio C:\Users\*\AppData\Local\phobos.exe.
  • Phobos ransomware se coloca en la carpeta Inicio y agrega claves de registro para persistencia.
  • El ransomware desactiva el firewall del sistema mediante el netshsímbolo del sistema:
netsh advfirewall desactiva el estado del perfil actual
firewall netsh configurado en modo opmode=deshabilitar
  • Utiliza los vssadmincomandos wmic, y wbadminpara eliminar instantáneas de volumen y catálogos, evitando así que sus víctimas recuperen sus archivos cifrados.
vssadmin eliminar sombras/todo/silencio
eliminación de instantáneas de wmic
wbadmin eliminar catálogo -silencioso
  • Modifica el registro de arranque e impide la capacidad de recuperación del sistema mediante el bcdeditcomando.
bcdedit /set {predeterminado} bootstatuspolicy ignorar todos los fallos
bcdedit /set {predeterminado} recuperación habilitada no
  • Utiliza el binario nativo de Windows mshta.exepara mostrar la nota de rescate a las víctimas.
mshta C:\%PERFIL DE USUARIO%\Desktop\info.hta
mshta C:\%PUBLIC%\Desktop\info.hta
mshta C:\info.hta

Archivo IoC analizado

tipo de hashValor
MD52809e15a3a54484e042fe65fffd17409
SHA256518544e56e8ccee401ffa1b0a01a10ce23e49ec21ec441c6c7c3951b01c1b19c

Infraestructura

Utilizamos la siguiente infraestructura para demostrar la detección del ransomware Phobos con Wazuh,

  • Un Wazuh OVA 4.7.3 prediseñado y listo para usar. Siga esta guía para descargar la máquina virtual.
  • Un punto final de víctima de Windows 11 con el agente Wazuh 4.7.3 instalado e inscrito en el servidor Wazuh. Consulte la guía de instalación para instalar el agente Wazuh. 

Detección con Wazuh

Utilizamos las siguientes técnicas para detectar el ransomware Phobos en el punto final de Windows infectado:

Reglas de detección

Usamos Sysmon para monitorear varios eventos del sistema en el punto final de Windows y crear reglas en el servidor Wazuh para detectar las actividades maliciosas del ransomware Phobos.

Punto final de Windows

Realice los siguientes pasos para configurar el agente Wazuh para capturar y enviar registros de Sysmon al servidor Wazuh para su análisis.

1. Descargue Sysmon desde la página de Microsoft Sysinternals .

2. Usando Powershell con privilegios de administrador, cree una Sysmoncarpeta en la C:\carpeta del punto final:

> Nuevo elemento -Directorio de tipo de elemento -Ruta C:\Sysmon

3. Extraiga el archivo Sysmon comprimido a la carpeta creada anteriormente C:\Sysmon.

> Expandir-Archivo -Path "<PATH>\Sysmon.zip" -DestinationPath "C:\Sysmon"

Reemplace <PATH>con la ruta donde Sysmon.zipse descargó.

4. Descargue el archivo de configuración de Sysmon – sysmonconfig.xml para C:\Sysmonusar el siguiente comando de Powershell:

> wget -Uri https://wazuh.com/resources/blog/emulación-de-tecnicas-de-ataque-y-deteccion-con-wazuh/sysmonconfig.xml -OutFile C:\Sysmon\sysmonconfig.xml

5. Cambie al directorio con el ejecutable de Sysmon y ejecute el siguiente comando para instalar e iniciar Sysmon usando PowerShell con privilegios de administrador:

> disco compacto C:\Sysmon
> .\Sysmon64.exe -accepteula -i sysmonconfig.xml

6. Agregue la siguiente configuración dentro del <ossec_config>bloque del C:\Program Files (x86)\ossec-agent\ossec.confarchivo:

< archivo local >
< ubicación > Microsoft-Windows-Sysmon/Operacional </ ubicación >
< log_format > canal de eventos </log_format>
</ archivo local >

7. Reinicie el agente Wazuh para aplicar los cambios de configuración ejecutando el siguiente comando de PowerShell como administrador:

> Reiniciar-Servicio -Nombre wazuh

servidor wazuh

Creamos reglas personalizadas para generar alertas cuando se detectan actividades de ransomware Phobos en el punto final de Windows. Realice los siguientes pasos para crear reglas de detección en el servidor Wazuh.

1. Cree un archivo de reglas personalizado phobos_ransomware_rules.xmlen /var/ossec/etc/rules/ directory:

# toque /var/ossec/etc/rules/phobos_ransomware_rules.xml

2. Agregue las reglas personalizadas para el ransomware Phobos a continuación a /var/ossec/etc/rules/phobos_ransomware_rules.xml:

< nombre del grupo = "fobos, ransomware" >
<!-- Creación de archivo sospechoso -->
< ID de regla = "100201" nivel = "12" >
< si_sid > 61613 </if_sid>​
< nombre de campo = "win.eventdata.image" tipo = "pcre2" > \.exe </ campo >
< nombre de campo = "win.eventdata.targetFilename" tipo = "pcre2" > (?i)[cz]:\\\\Users\\\\.+\\\\AppData\\\\Local\\\\ . * exe </campo>
< descripción > El ejecutable $(win.eventdata.image) creó una copia de sí mismo $(win.eventdata.targetFilename) en una carpeta del sistema. </ descripción >
< mitra >
< identificación > T1059 </ identificación >
</ mitra >
</regla>​​
<!-- Detección de persistencia -->
< ID de regla = "100202" nivel = "15" >
<si_sid> 92300 </if_sid>​​​
< nombre de campo = "win.eventdata.image" tipo = "pcre2" > (?i)\.exe </ campo >
< nombre de campo = "win.eventdata.eventType" tipo = "pcre2" > (?i)SetValue </ campo >
< nombre de campo = "win.eventdata.targetObject" tipo = "pcre2" > (?i)HKLM\\\\SOFTWARE\\\\Microsoft\\\\Windows\\\\CurrentVersion\\\\Run\\\ \[A-Za-z0-9]+ </ campo >
< descripción > Nueva clave de ejecución agregada al registro por $(win.eventdata.image). </ descripción >
< mitra >
< identificación > T1547.001 </ identificación >
</ mitra >
</regla>​​
< id de regla = "100203" nivel = "12" >
< si_sid > 61613 </if_sid>​
< nombre de campo = "win.eventdata.image" tipo = "pcre2" > \.exe </ campo >
< nombre de campo = "win.eventdata.targetFilename" tipo = "pcre2" > (?i)ProgramData\\\\Microsoft\\\\Windows\\\\Menú Inicio\\\\Programas\\\\Inicio\\ \\.+\.exe </ campo >
< descripción > $(win.eventdata.targetFilename) agregado a los programas de inicio por $(win.eventdata.image). </ descripción >
< mitra >
< identificación > T1547.001 </ identificación >
</ mitra >
</regla>​​
<!-- Deteriorar las defensas -->
< id de regla = "100204" nivel = "12" >
< si_sid > 92042 </if_sid>​
< nombre de campo = "win.eventdata.CommandLine" tipo = "pcre2" > netsh advfirewall desactiva el estado del perfil actual </ campo >
< descripción > Firewall de Windows deshabilitado. </ descripción >
< mitra >
< identificación > T1562 </ identificación >
</ mitra >
</regla>​​
<!-- Inhibición de recuperación del sistema -->
< id de regla = "100205" nivel = "12" >
< si_sid > 61603 </if_sid>​
< nombre de campo = "win.eventdata.CommandLine" tipo = "pcre2" > (?i)vssadmin\s\sdelete\sshadows\s\/all\s\/quiet </ campo >
< descripción > Instantánea de volumen eliminada usando $(win.eventdata.originalFileName). Se detectó posible actividad de ransomware. </ descripción >
< mitra >
< identificación > T1490 </ identificación >
< identificación > T1059.003 </ identificación >
</ mitra >
</regla>​​
< id de regla = "100206" nivel = "12" >
< si_sid > 61603 </if_sid>​
< nombre de campo = "win.eventdata.CommandLine" tipo = "pcre2" > eliminación de instantáneas de wmic </ campo >
< descripción > $(win.eventdata.originalFileName) invocado para eliminar instantáneas. Se detectó posible actividad de ransomware. </ descripción >
< mitra >
< identificación > T1490 </ identificación >
< identificación > T1059.003 </ identificación >
</ mitra >
</regla>​​
< id de regla = "100207" nivel = "12" >
< si_sid > 61603 </if_sid>​
< nombre de campo = "win.eventdata.CommandLine" tipo = "pcre2" > (?i)bcdedit\s\s\/set\s{default}\sbootstatuspolicy\signoreallfailures </ campo >
< descripción > Datos de configuración de arranque editados. </ descripción >
< mitra >
< identificación > T1059 </ identificación >
</ mitra >
</regla>​​
< id de regla = "100208" nivel = "12" >
< si_sid > 61603 </if_sid>​
< nombre de campo = "win.eventdata.CommandLine" tipo = "pcre2" > (?i)bcdedit\s\s\/set\s{default}\srecoveryenabled\sNo </ campo >
< descripción > Recuperación del sistema deshabilitada. Posible actividad de ransomware detectada. </ descripción >
< mitra >
< identificación > T1059 </ identificación >
</ mitra >
</regla>​​
< id de regla = "100209" nivel = "12" >
< si_sid > 61603 </if_sid>​
< nombre de campo = "win.eventdata.CommandLine" tipo = "pcre2" > (?i)wbadmin\s\sdelete\scatalog\s-quiet </ campo >
< descripción > Catálogo del sistema eliminado. Posible actividad de ransomware detectada. </ descripción >
< mitra >
< identificación > T1059 </ identificación >
</ mitra >
</regla>​​
<!-- Creación del archivo de nota de rescate -->
< ID de regla = "100210" nivel = "12" período de tiempo = "100" frecuencia = "2" >
< si_sid > 61613 </if_sid>​
< nombre de campo = "win.eventdata.image" tipo = "pcre2" > \.exe </ campo >
< nombre de campo = "win.eventdata.targetFilename" tipo = "pcre2" > (?i)[cz]:\\\\.*8base </ campo >
< descripción > El archivo $(win.eventdata.targetFilename) se ha creado en varios directorios. Se detectó actividad del ransomware Phobos. </ descripción >
< mitra >
< identificación > T1059 </ identificación >
</ mitra >
</regla>​​
</ grupo >

A continuación se muestra la lista de ID de reglas que se activan cuando se detecta actividad asociada con el ransomware Phobos:

  • El ID de regla 100201se activa cuando el ransomware crea una copia de sí mismo en el %APPDATA%directorio.
  • El ID de regla 100202se activa cuando se agrega una nueva clave de ejecución al registro.
  • El ID de regla 100203se activa cuando se agrega un archivo ejecutable a la carpeta de inicio.
  • La ID de regla 100204se activa cuando el ransomware desactiva el firewall de Windows.
  • Los ID de las reglas 100205se 100206activan cuando las instantáneas se eliminan en el punto final de la víctima.
  • El ID de regla 100207se activa cuando se modifica la política de estado de inicio.
  • El ID de regla 100208se activa cuando la recuperación del sistema en el endpoint está deshabilitada.
  • El ID de regla 100209se activa cuando se elimina el catálogo de copias de seguridad del sistema.
  • El ID de regla 100210se activa cuando hay cambios en la extensión del archivo en el punto final de Windows después del cifrado.

3. Reinicie el servidor Wazuh para que los cambios surtan efecto:

# systemctl reiniciar wazuh-manager

Resultados de la detección

La siguiente captura de pantalla muestra las alertas generadas en el panel de Wazuh cuando se ejecuta el ransomware Phobos en el punto final de Windows de la víctima. Desde la pestaña Módulos en su panel de Wazuh, haga clic en Agentes para seleccionar el punto final de Windows, luego seleccione la pestaña Eventos de seguridad para ver las alertas generadas.

Alertas de Phobos Ransomware
Figura 1: Alertas de ransomware Phobos en el panel de Wazuh

Detectar y eliminar Phobos ransomware con VirusTotal y Active Response

VirusTotal es una plataforma que proporciona una API que puede detectar amenazas a la seguridad consultándola con URL, direcciones IP, dominios o hashes de archivos. Puede configurar Wazuh para enviar automáticamente solicitudes a la API de VirusTotal con los hashes de los archivos creados o modificados en el punto final monitoreado.

Configuramos el módulo de monitoreo de integridad de archivos Wazuh y VirusTotal para detectar y escanear archivos que se agregan o modifican en directorios específicos en el endpoint de Windows. Además, configuramos el módulo de respuesta activa de Wazuh para eliminar cualquier archivo que VirusTotal haya identificado como malicioso.

Punto final de Windows

Configure el módulo Wazuh FIM y cree un script de respuesta activa siguiendo los pasos a continuación.

Configurando el módulo FIM

1. Para monitorear la intrusión del archivo de ransomware Phobos, agregue la siguiente configuración al C:\Program Files (x86)\ossec-agent\ossec.confarchivo. En nuestro caso configuramos el módulo FIM para monitorear la Downloadscarpeta:

<ossec_config>​​​
< comprobación del sistema >
< directorios check_all = "yes" realtime = "yes" > C:\Users\*\Downloads </ directorios >
</syscheck>​​
</ossec_config>

2. Reinicie el agente Wazuh para aplicar los cambios ejecutando el siguiente comando de PowerShell como administrador:

> Reiniciar-Servicio -Nombre wazuh

Configuración del script Python de respuesta activa

Creamos un script de respuesta activa para eliminar el ransomware Phobos cuando VirusTotal lo identifica como una amenaza.

1. Descargue la última versión de Python y ejecute el instalador. Seleccione las casillas de verificación Usar privilegios de administrador al instalar py.exe y Agregar Python.exe a la RUTA en el cuadro de diálogo del instalador.

2. Ejecute el siguiente comando con privilegios administrativos para instalar Pyinstaller a través del símbolo del sistema:

> instalación de pip -U pyinstaller

3. Cree un script de respuesta activo remove-threat.pyen el terminal de Windows con el siguiente contenido:

#!/usr/bin/python3
# Copyright (C) 2015-2022, Wazuh Inc.
# Reservados todos los derechos.
importar sistema operativo
sistema de importación
importar json
importar fecha y hora
si os.nombre == 'nt' :
LOG_FILE = "C:\\Archivos de programa (x86)\\ossec-agent\\active-response\\active-responses.log"
demás :
LOG_FILE = "/var/ossec/logs/active-responses.log"
AGREGAR_COMMAND = 0
BORRAR_COMMAND = 1
CONTINUE_COMMAND = 2
ABORTAR_COMMAND = 3
OS_SUCCESS = 0
SO_INVÁLIDO = -1
mensaje de clase :
def __init__ ( yo ) :
auto.alerta = ""
auto.comando = 0
def write_debug_file ( ar_name, msg ) :
con open ( LOG_FILE, mode= "a" ) como log_file:
archivo de registro. escribir ( str ( datetime.datetime. now () . strftime ( '%Y/%m/%d %H:%M:%S' )) + " " + ar_name + ": " + msg + "\n" )
def setup_and_check_message ( argv ) :
# recibir alerta de stdin
cadena_entrada = ""
para línea en sys.stdin:
cadena_entrada = línea
romper
intentar :
datos = json. cargas ( input_str )
excepto ValorError:
write_debug_file ( argv [ 0 ] , 'Error al decodificar JSON, formato de entrada no válido' )
mensaje.comando = OS_INVALID
mensaje de respuesta
mensaje.alerta = datos
comando = datos. obtener ( "comando" )
si comando == "agregar" :
mensaje.comando = ADD_COMMAND
comando elif == "eliminar" :
mensaje.comando = BORRAR_COMMAND
demás :
mensaje.comando = OS_INVALID
write_debug_file ( argv [ 0 ] , 'Comando no válido: ' + comando )
mensaje de respuesta
def enviar_claves_y_comprobar_mensaje ( argv, claves ) :
# construir y enviar mensaje con claves
claves_msg = json. volcados ({ "versión" : 1 , "origen" : { "nombre" : argv [ 0 ] , "módulo" : "respuesta activa" } , "comando" : "check_keys" , "parámetros" : { "claves" :llaves }})
write_debug_file ( argv [ 0 ] , claves_msg )
imprimir ( keys_msg )
sys.stdout. rubor ()
# leer la respuesta del mensaje anterior
cadena_entrada = ""
mientras que Verdadero :
línea = sys.stdin. línea de lectura ()
si línea:
cadena_entrada = línea
romper
# write_debug_file(argv[0], cadena_entrada)
intentar :
datos = json. cargas ( input_str )
excepto ValorError:
write_debug_file ( argv [ 0 ] , 'Error al decodificar JSON, formato de entrada no válido' )
mensaje de respuesta
acción = datos. obtener ( "comando" )
si "continuar" == acción:
ret = CONTINUE_COMMAND
elif "abortar" == acción:
ret = ABORT_COMMAND
demás :
ret = OS_INVALID
write_debug_file ( argv [ 0 ] , "Valor no válido de 'comando'" )
regresar​
def principal ( argv ) :
write_debug_file ( argv [ 0 ] , "Iniciado" )
# validar json y obtener el comando
mensaje = setup_and_check_message ( argv )
si msg.command < 0 :
sistema. salir ( OS_INVALID )
si msg.command == ADD_COMMAND:
alerta = msg.alert [ "parámetros" ][ "alerta" ]
teclas = [ alerta [ "regla" ][ "id" ]]
acción = enviar_claves_y_comprobar_mensaje ( argv, claves )
# si es necesario, cancelar la ejecución
si acción! = CONTINUE_COMMAND:
si acción == ABORT_COMMAND:
write_debug_file ( argv [ 0 ] , "Abortado" )
sistema. salir ( OS_SUCCESS )
demás :
write_debug_file ( argv [ 0 ] , "comando no válido" )
sistema. salir ( OS_INVALID )
intentar :
os. eliminar ( msg.alert [ "parámetros" ][ "alerta" ][ "datos" ][ "virustotal" ][ "fuente" ][ "archivo" ])
write_debug_file ( argv [ 0 ] , json. dumps ( msg.alert ) + "Amenaza eliminada con éxito" )
excepto OSError como error:
write_debug_file ( argv [ 0 ] , json. dumps ( msg.alert ) + "Error al eliminar la amenaza" )
demás :
write_debug_file ( argv [ 0 ] , "comando no válido" )
write_debug_file ( argv [ 0 ] , "Finalizado" )
sistema. salir ( OS_SUCCESS )
si __nombre__ == "__principal__" :
principal ( sys.argv )

La os.remove()función en el script Python de respuesta activa maneja la eliminación del archivo malicioso:

os. eliminar ( msg.alert [ "parámetros" ][ "alerta" ][ "datos" ][ "virustotal" ][ "fuente" ][ "archivo" ])

4. Convierta el script de Python remove-threat.py  en un archivo ejecutable ejecutando el siguiente comando:

> pyinstaller -F eliminar-amenaza.py

5. Mueva el archivo ejecutable remove-threat.exede la \distcarpeta bajo su directorio de trabajo actual a C:\Program Files (x86)\ossec-agent\active-response\bin.

6. Reinicie el agente Wazuh para aplicar los cambios ejecutando el siguiente comando de PowerShell como administrador:

> Reiniciar-Servicio -Nombre wazuh

Servidor wazuh

Configuramos VirusTotal para escanear los archivos monitoreados por el punto final de Windows contra motores de malware públicos en busca de comportamiento malicioso. En consecuencia, configuramos el módulo de respuesta activa de Wazuh para ejecutar automáticamente el ejecutable de Python cuando VirusTotal marca los archivos escaneados como maliciosos.

Configuración de VirusTotal

1. Agregue la siguiente configuración al /var/ossec/etc/ossec.confarchivo para escanear los archivos con VirusTotal:

<ossec_config>​​​
< integración >
< nombre > virustotal </ nombre >
< api _key > < API _KEY ></api_key> <!-- Reemplace con su clave API de VirusTotal -->
<regla_id> 554,550 </regla_id>​​​
<alerta_formato> json </alerta_formato>​​​
</ integración >
</ossec_config>

Nota: Reemplace <API_KEY>con su clave API de VirusTotal

Configuración de respuesta activa

1. Agregue la siguiente configuración al /var/ossec/etc/ossec.confarchivo:

<ossec_config>​​​
<comando>​​
< nombre > eliminar amenaza </ nombre >
< ejecutable > remove-threat.exe </ ejecutable >
< tiempo de espera _permitido > no </timeout_allowed>
</comando>​​
<respuesta-activa>​​
< deshabilitado > no </ deshabilitado >
< comando > eliminar amenaza </ comando >
< ubicación > local </ ubicación >
<reglas_id> 87105 </rules_id>​​​
</respuesta-activa>​​
</ossec_config>

2. Agregue las siguientes reglas al /var/ossec/etc/rules/local_rules.xmlarchivo para generar alertas cuando el módulo de respuesta activa elimine con éxito los archivos maliciosos o no.

< nombre del grupo = "virustotal", >
<!-- Reglas de detección de VirusTotal -->
< ID de regla = "200201" nivel = "12" >
< si_sid > 657 </if_sid>​
< partido > Amenaza eliminada con éxito </ partido >
< descripción > $(parameters.program) eliminó la amenaza ubicada en $(parameters.alert.data.virustotal.source.file) </ descripción >
</regla>​​
< ID de regla = "200202" nivel = "12" >
< si_sid > 657 </if_sid>​
< partido > Error al eliminar la amenaza </ partido >
< descripción > Error al eliminar la amenaza ubicada en $(parameters.alert.data.virustotal.source.file) </ descripción >
</regla>​​
</ grupo >

Dónde:

  • Rule ID 200201genera una alerta cuando el módulo de respuesta activo elimina con éxito la amenaza.
  • Rule ID 200202genera una alerta cuando el módulo de respuesta activo no logra eliminar la amenaza.

3. Reinicie el administrador de Wazuh para aplicar los cambios de configuración:

# systemctl reiniciar wazuh-manager

Resultado de respuesta activa

Se agrega una variante del ransomware Phobos a la Downloadcarpeta del terminal de Windows para probar la configuración. La siguiente captura de pantalla muestra el monitoreo de la integridad del archivo y las alertas de respuesta activa en el panel de Wazuh.

Alertas de Respuesta Activa de VirusTotal
Figura 2: Alertas de respuesta activa y VirusTotal en el panel de Wazuh

Conclusión

En esta publicación de blog, mostramos cómo detectar y responder al ransomware Phobos en un endpoint de Windows con Wazuh. Utilizamos la integración de Sysmon para enriquecer los registros de eventos de Windows desde el punto final de la víctima y luego creamos reglas para detectar actividades maliciosas asociadas con el ransomware Phobos. También combinamos VirusTotal con la respuesta Wazuh Active para escanear y eliminar el archivo del ransomware Phobos del punto final de la víctima.

Wazuh es una plataforma de seguridad empresarial gratuita y de código abierto para la detección de amenazas, respuesta a incidentes y cumplimiento. Wazuh se integra perfectamente con soluciones y tecnologías de terceros. Wazuh también tiene una comunidad en constante crecimiento donde se apoya a los usuarios. Para obtener más información sobre Wazuh, consulte nuestra documentación y publicaciones de blog .

Fuente: wazuh.com

jueves, 4 de abril de 2024

¿Cómo hacer backup de tus dispositivos?

 El backup es el proceso mediante el cual se crea una copia de los archivos importantes con el fin de poder recuperarlos frente una posible pérdida. Es una acción tan clave que cada 31 de marzo se celebra su día mundial. Al ser una práctica muy importante -ya que existen múltiples causas por las cuales un usuario podría experimentar este problema-,ESET, compañía líder en detección proactiva de amenazas, repasa de qué manera se debe realizar un correcto backup, qué opciones existen actualmente y cuáles son los errores más comunes que deben evitarse. 

Algunas de las múltiples causas por las cuales se podría experimentar una pérdida de la información, son: la limitada vida útil de los discos duros, el robo o extravío del dispositivo y, por supuesto, la acción de algún código malicioso, particularmente los del tipo ransomware (malware que infecta al equipo) que cifran los archivos para que luego el cibercriminal pida un rescate monetario a cambio de volver a acceder a ellos. 

Según ESET, a la hora de realizar un backup, es necesario tener en cuenta la premisa de que no toda la información posee el mismo valor. Por ello es clave determinar qué información será respaldada valorando los datos y estableciendo cuáles tienen mayor importancia según las preferencias de cada usuario, el tipo de trabajo que se haga con dichos datos, y también el objetivo o utilidad que tengan. 

Una vez clasificada la información, hay distintos tipos de opciones para realizar un backup: 

  • Disco rígido: idealmente se debe utilizar uno exclusivamente con este propósito para evitar un desgaste innecesario. Asimismo, si es un disco interno debe ser uno físicamente distinto al que se utiliza para iniciar el sistema operativo. 
  • Dispositivo de almacenamiento USB: es recomendable utilizar uno exclusivamente para respaldos y evitar transportarlo fuera de donde se lo guarde para evitar extravíos. 
  • En la nube: tiene la ventaja de facilitar el acceso a la información desde prácticamente cualquier lugar con una conexión a Internet. Sin embargo, es importante considerar las políticas de uso del servicio elegido y los sistemas de protección que se utilizan para resguardar los datos. Google, por ejemplo, pone a disposición una guía para usuarios, donde detalla este servicio. 

Tras la selección de la información a respaldar y el medio elegido, se debe establecer la periodicidad con la que se debe realizar la copia de seguridad. Para tomar esta decisión es necesario contemplar la frecuencia con que se modifican, eliminan y crean archivos. Es decir, si se trabaja todos los días en un proyecto, será necesaria una copia de seguridad diaria. En el caso opuesto, una carpeta con fotos debe ser nuevamente respaldada solamente cuando se agreguen fotografías. Establecida la frecuencia, se pueden elegir entre 3 tipos diferentes de copias de seguridad: 

  • Completa: se respaldan todos los archivos del equipo, por lo que llevará más tiempo y espacio de almacenamiento. Se puede elegir esta opción en un primer momento, y luego variar. 
  • Diferencial: contiene los archivos que han cambiado en el sistema desde la última vez que se hizo una copia completa. Cada copia que se realiza, respalda lo que es diferente desde la última copia de seguridad. Se recomienda para una frecuencia diaria de backup. 
  • Incremental: respalda los archivos que se han modificado desde la última copia de seguridad diferencial o incremental. Al hacer las copias de seguridad con menor cantidad de datos, se realizan más rápido y requiere un espacio menor de almacenamiento. 

¿Qué errores son los más comunes al realizar un backup? 

Es fundamental considerar que los respaldos corren los mismos peligros a los que está expuesta una red. Por ello, no es recomendable que las unidades de respaldo estén conectadas a la misma red de producción todo el tiempo porque en caso de una infección de dicha red, los archivos del backup podrían verse afectados.  A su vez, es importante no tener el disco duro donde está guardado el backup de la información junto con el dispositivo respaldado, ya que en caso de sufrir un robo o extravío, también se perdería el respaldo. 

Otro error común es no revisar la integridad de las copias de seguridad apenas se realizan. Es fundamental, una vez realizadas las copias, asegurarse de que los archivos se copiaron correctamente y son accesibles.  

Además, es importante remarcar que un programa para respaldar información es complementario a una solución de seguridad. Es decir: ninguno reemplaza al otro, ya que un software antivirus permite proteger la computadora de las amenazas informáticas y, así evitar por ejemplo infecciones con ransomware. 

“La información es uno de los activos más importantes para las empresas y las personas, y por ello realizar respaldos frecuentes es una práctica que, si bien no es tan usual entre usuarios, se debe considerar prioritaria. Para garantizar la seguridad de la información, es fundamental realizar el backup de la forma correcta, considerando la información a resguardar, los tipos de respaldos existentes, los medios de almacenamiento y la frecuencia de los procesos.”, comenta Camilo Gutiérrez Amaya, Jefe del Laboratorio de Investigación de ESET Latinoamérica.

Fuente: www.eset.com

Presentamos Sophos Managed Risk, con tecnología de Tenable

Haga crecer su negocio con un servicio proactivo de gestión de superficies de ataque que combina la fortaleza y la experiencia de dos líderes de la industria.

Las vulnerabilidades explotadas sin parches son la principal causa de ataques exitosos, como se informa en el Informe de ransomware 2024 de Sophos .

La superficie de ataque moderna se ha expandido más allá de los límites tradicionales de TI locales , y las organizaciones operan con frecuencia cantidades desconocidas de activos externos y conectados a Internet que no están parcheados o no están protegidos, lo que los deja vulnerables a los ciberatacantes.

Dada esta necesidad apremiante, nos complace presentar Sophos Managed Risk, desarrollado por Tenable. Este nuevo servicio permite a las organizaciones encontrar y eliminar puntos ciegos y adelantarse a posibles ataques al comprender y priorizar claramente las exposiciones de mayor riesgo, con la orientación experta del equipo dedicado de Sophos.

Sophos Managed Risk ofrece:

  • Visibilidad de la superficie de ataque
    La superficie de ataque moderna continúa creciendo más allá de las fronteras de la TI tradicional, y la mayoría de las organizaciones ahora tienen activos conectados a Internet que no saben que poseen, lo que proporciona objetivos fáciles para los actores de amenazas. Sophos Managed Risk descubre los activos de la organización conectados a Internet y analiza su superficie de ataque externa.
  • Monitoreo continuo
    Los equipos internos de TI y seguridad pueden carecer del conocimiento profundo y la experiencia del panorama de explotación necesarios para comprender completamente la postura de seguridad de la superficie de ataque de su organización. Sophos Managed Risk proporciona orientación experta y ayuda a establecer prioridades de remediación.
  • Priorización de vulnerabilidades basada en riesgos
    Las nuevas vulnerabilidades se descubren más rápido de lo que la mayoría de las organizaciones pueden solucionar. Comprender cuáles son relevantes y en qué orden parchearlos es un desafío importante. Sophos Managed Risk identifica y prioriza las exposiciones utilizando una amplia cobertura de vulnerabilidades y tecnología de priorización basada en riesgos de Tenable.
  • Notificación proactiva de exposiciones de alto riesgo
    Los atacantes buscan debilidades en el entorno mucho antes de que las organizaciones sepan que están ahí. Identificar rápidamente las exposiciones de alto riesgo es crucial. Sophos Managed Risk proporciona notificaciones proactivas cuando se descubren nuevas vulnerabilidades críticas que afectan los activos de la organización.

“Uno de los mayores desafíos que enfrentan las organizaciones al mejorar su postura de seguridad es priorizar qué manejar primero. Este tipo de orientación ayuda a resolver ese problema y reduce la carga de trabajo de los equipos de seguridad encargados de abordar la gestión de vulnerabilidades y exposiciones”, afirmó Craig Robinson, vicepresidente de investigación de Servicios de Seguridad de IDC. "Soluciones como Sophos Managed Risk pueden marcar la diferencia al permitir que los equipos abrumados adopten un enfoque más holístico para el monitoreo continuo y la gestión de amenazas".

La alianza Sophos-Tenable

Sophos Managed Risk combina la tecnología líder en la industria de Tenable con la experiencia en amenazas de Sophos, entregada como un servicio proactivo de gestión de superficies de ataque. Esta asociación única reúne a dos líderes del mercado de ciberseguridad muy respetados, lo que le permite ofrecer resultados de ciberseguridad superiores a sus clientes.

“Sophos y Tenable son dos líderes de seguridad de la industria que se unen para abordar desafíos de seguridad urgentes y generalizados que las organizaciones luchan continuamente por controlar. Ahora podemos ayudar a las organizaciones a identificar y priorizar la corrección de vulnerabilidades en activos, dispositivos y software externos que a menudo se pasan por alto. Es fundamental que las organizaciones gestionen estos riesgos de exposición, porque si no se atienden, solo generan problemas más costosos y consumen más tiempo y, a menudo, son la causa fundamental de infracciones importantes ”, afirmó Rob Harrison, vicepresidente senior de gestión de productos de operaciones de seguridad y endpoints de Sofos. “Sabemos por los datos de la encuesta mundial de Sophos que el 32% de los ataques de ransomware comienzan con una vulnerabilidad sin parchear y que estos ataques son los más costosos de remediar. Las capas de seguridad ideales para prevenir estos problemas incluyen un enfoque activo para mejorar las posturas de seguridad minimizando las posibilidades de una infracción con Sophos Managed Risk, Sophos Endpoint y la cobertura 24×7 de Sophos MDR”.

"Si bien el último día cero puede dominar los titulares, la mayor amenaza para las organizaciones, por un amplio margen, siguen siendo las vulnerabilidades conocidas, o vulnerabilidades para las cuales hay parches disponibles", dijo Greg Goetz, vicepresidente de socios estratégicos globales y MSSP, Sostenible. “Un enfoque ganador incluye una priorización basada en el riesgo con análisis basados ​​en el contexto para abordar de manera proactiva las exposiciones antes de que se conviertan en un problema. Sophos Managed Risk, impulsado por la plataforma Tenable One Exposure Management, ofrece gestión de riesgos preventiva subcontratada, lo que permite a las organizaciones anticipar ataques y reducir el riesgo cibernético”.

Integrado con el servicio MDR más confiable del mundo

Sophos Managed Risk está disponible como un servicio ampliado con Sophos MDR, que ya protege a más de 21.000 organizaciones en todo el mundo. El equipo dedicado de Sophos Managed Risk está certificado por Tenable y trabaja en estrecha colaboración con Sophos MDR para compartir información esencial sobre los días cero, vulnerabilidades conocidas y riesgos de exposición para evaluar e investigar posibles entornos explotados. Las organizaciones se benefician a través de la interacción regular, incluidas reuniones programadas con expertos de Sophos para revisar descubrimientos recientes, información sobre el panorama de amenazas actual y recomendaciones para remediar y priorizar acciones.

Por ejemplo, cuando Sophos descubre una nueva vulnerabilidad de día cero de alto riesgo que podría dejar expuesta a una organización, Sophos Managed Risk analiza sus activos en busca de la posibilidad de un exploit y notifica proactivamente al cliente. Las organizaciones pueden conectarse con el equipo de Sophos Managed Risk y gestionar cómodamente los casos de escalada de vulnerabilidades junto con las investigaciones de MDR en una consola unificada de Sophos.

Haga crecer su negocio con un servicio de gestión de superficies de ataque que combina la solidez y la experiencia de dos líderes de la industria.

  • Gana nuevos clientes. La mayoría de las organizaciones luchan por gestionar su huella digital cada vez mayor. Sophos Managed Risk le permite acelerar el crecimiento con clientes potenciales de todos los tamaños y en todos los sectores verticales.
  • Amplíe su huella. Aumente las ventas de sus clientes actuales de Sophos MDR con Sophos Managed Risk como complemento para ofrecer una oferta de servicios integral.
  • MSP: acelere sus servicios de gestión de vulnerabilidades. La priorización basada en riesgos le ayuda a centrar su tiempo.
  • Posicione con confianza el liderazgo de la industria. Esta oferta conjunta genera credibilidad y confianza en los resultados superiores que ofrece a los clientes.

CPAC mejora los servicios de TI galardonados con la solución de ciberseguridad todo en uno de Cynet

 


CPAC Inc., un proveedor nacional de equipos, software y consultoría de TI con 30 años de experiencia en el canal, y Cynet, creador de la primera solución de ciberseguridad automatizada todo en uno del mundo . se están asociando para ampliar el acceso a la poderosa plataforma de Cynet y brindar visibilidad y protección total en los sistemas más críticos y activos valiosos de los clientes de CPAC. La alianza CPAC-Cynet promueve un compromiso compartido para asegurar las transformaciones digitales para las pequeñas y medianas empresas (PYMES).

CPAC se enorgullece de servir como la mejor extensión de los equipos de TI de sus clientes. Buscaron un socio de seguridad que pudiera ayudarlos a superar varios desafíos que enfrentan sus clientes.

  • Concientización: en medio de una continua escasez de habilidades en seguridad, muchos equipos de TI de las PYME no están seguros de dónde comenzar a diseñar e implementar un programa de seguridad integral.
  • Habilitación: CPAC necesitaba un socio que pudiera brindar soporte de ventas y marketing, además de una protección rentable.
  • Asequibilidad: las pymes clientes de CPAC carecían del presupuesto y del personal para operar soluciones complejas de ciberseguridad. 

CPAC aprovechará la solución de ciberseguridad todo en uno de Cynet para desbloquear rápidamente poderosas ventajas para los clientes actuales y futuros , que incluyen:

  • Visibilidad y protección totales: la solución todo en uno de Cynet unifica un conjunto completo de capacidades de seguridad, que incluyen prevención, detección, correlación, investigación y respuesta.
    • Con Cynet, CPAC puede proporcionar un servicio completo de protección contra violaciones con una plataforma única y rentable.
  • Riesgo reducido: la solución todo en uno de Cynet hizo historia en las evaluaciones MITRE ATT&CK de 2023 . Por primera vez, un proveedor entregó AMBOS 100 % de visibilidad y 100 % de cobertura analítica, sin cambios de configuración.
    • Esta solución también está respaldada por soporte bajo demanda de CyOps , el servicio MDR interno de Cynet.
  • Mayor eficiencia: Cynet pone las operaciones de seguridad diarias en piloto automático para reducir el estrés y permitirle concentrarse en administrar la seguridad en lugar de operarla.
    • Con Investigación y respuesta automatizadas de Cynet, por ejemplo, el manejo manual de incidentes se reduce en un 90% para resolver amenazas 50 veces más rápido.
  • Problemas mínimos: Cynet está diseñado desde cero para brindar seguridad simplificada a los equipos de seguridad de TI eficientes. La solución todo en uno integra de forma nativa un conjunto completo de capacidades de seguridad en una plataforma fácil de usar que los equipos pequeños pueden permitirse.

"Cada miembro del equipo de Cynet está motivado por el impacto positivo que vemos que socios como CPAC amplifican con la solución de ciberseguridad todo en uno de Cynet", dice Eyal Gruner, cofundador y director ejecutivo de Cynet. “Como empresa que prioriza el canal, vemos cómo nuestros socios utilizan Cynet para escalar las capacidades de seguridad de sus clientes, sin el costo o la complejidad de múltiples herramientas aisladas. Al unificar un conjunto completo de capacidades de seguridad en una solución única y fácil de usar, la solución de ciberseguridad todo en uno de Cynet genera ahorros para que nuestros socios inviertan en su propia expansión comercial.   La oportunidad de unir fuerzas con un socio como CPAC es un hito significativo en la misión de Cynet de hacer que la seguridad integral sea fácil y asequible para las PYME de todo el mundo ”.

"CPAC ve la ciberseguridad en el centro de cada compromiso con el cliente y nos esforzamos por alinearnos con socios como Cynet que reconocen esa importancia fundamental", dice JoAnn Moffitt, directora ejecutiva de CPAC. “La protección avanzada es el núcleo de nuestro compromiso inquebrantable con un excelente servicio al cliente. La misma dedicación se refleja en la inversión de Cynet en la habilitación de socios como un multiplicador de fuerza mutuamente beneficioso. La solución de ciberseguridad todo en uno de Cynet hace que la protección integral sea alcanzable sin precedentes . La colaboración de CPAC con Cynet brindará beneficios inmediatos a los clientes de CPAC y al mismo tiempo sentará una base sólida para el crecimiento continuo de nuestra organización en el futuro”.

Para un segmento de PYME en gran medida descuidado por los proveedores tradicionales de ciberseguridad que persiguen a las empresas Fortune 500, la asociación CPAC-Cynet es importante. Ahora, gracias a Cynet, los clientes de CPAC están capacitados para asegurar el éxito con las mismas capacidades de vanguardia que las corporaciones multinacionales con un amplio personal de TI y presupuestos de cheques en blanco.


Fuente: www.cynet.com


Ciberseguridad en la Mesa del Directorio: De los "Bits y Bytes" al Valor del Negocio en LATAM

  La tecnología ha dejado de ser una simple área de soporte para convertirse en la columna vertebral que sostiene cada proceso, transacción ...