This is the Trace Id: 21eead51eb9458d1a089c4eeb7b5a734

La conversación que los CISO deben tener con su consejo de administración sobre el ransomware

La mayoría de los consejos de administración no están mal informados sobre el ransomware. No están lo suficientemente informados sobre el sistema que hay detrás. Esta desconexión tiene consecuencias en la vida real. Es hora de replantear el debate.
Ilustración abstracta de formas circulares con una lupa que resalta un segmento sobre un fondo morado

El debate que los CISO están manteniendo en los consejos de administración sobre el ransomware y que deberían abordar

En este mismo momento, en algún lugar, se está informando a un consejo de administración sobre el ransomware. El CISO repasa lo que ocurrió, cuánto costó y qué medidas se tomaron al respecto. La información facilitada es correcta. Además, se está pasando por alto lo esencial. El debate que mantienen la mayoría de los consejos de administración sobre el ransomware parte de un punto de partida erróneo: se centran en el incidente en sí, en lugar de en el sistema que lo provoca.

La conversación que los CISO deben tener con su consejo de administración sobre el ransomware

El debate más importante sobre el ransomware no se está produciendo en los centros de operaciones de seguridad. Está ocurriendo en la sala de juntas.

En la actualidad, demasiadas sesiones informativas sobre el ransomware comienzan en el momento del cifrado. Para entonces, el ataque ya se encuentra en su fase final. Es probable que el acceso inicial se hubiera adquirido semanas antes. Se han sustraído las credenciales. El movimiento lateral se produjo sin hacer ruido. La organización no se convirtió de repente en un objetivo. Existe un mercado delictivo industrializado diseñado para localizar a organizaciones como la vuestra y aprovecharse de ellas.

Esta distinción es importante porque influye en dónde invierten los consejos de administración.

Cuando los consejos de administración se centran únicamente en el evento final, es natural que den prioridad a la recuperación tras el impacto. La recuperación es algo muy importante. Pero la recuperación por sí sola no cambia la economía de los atacantes. Las organizaciones que se adelantan al ransomware no se centran únicamente en cómo hacer frente a las interrupciones. Invierten para interrumpir la cadena de ataque antes de que se produzcan daños.

Ese cambio está cobrando una importancia crucial, ya que el ransomware se ha convertido en una economía delictiva consolidada.

Hoy en día, los ataques sofisticados ya no requieren de atacantes sofisticados. El acceso inicial se puede adquirir con la misma facilidad con la que se compra una chocolatina en una máquina expendedora. Las plataformas de phishing como servicio se comercializan mediante suscripción, igual que los servicios de streaming o de entretenimiento. Los servicios de firma de malware ayudan a que el código malicioso parezca legítimo. La inteligencia artificial está acelerando el reconocimiento, la personalización y la ingeniería social en todas las fases del ciclo de vida de una intrusión.

Los CISO que tienen mayor influencia en sus consejos de administración no son los que ofrecen informes más detallados sobre las amenazas. Están replanteando el ransomware como un problema de riesgo operativo y económico.

Este es el procedimiento.

Tres cosas que todo CISO debería decir a su consejo de administración

1. Se trata de una conversación sobre riesgos empresariales, no solo sobre riesgos de seguridad.

El ransomware supone un riesgo operativo, un riesgo financiero, un riesgo para la reputación y un riesgo para la continuidad, todo ello al mismo tiempo. Los consejos de administración ya son conscientes de los riesgos relacionados con la cadena de suministro y el mercado. El ransomware no es una excepción. Una vez que lo ven así, la pregunta pasa de ser "¿cómo nos recuperamos más rápido?" a "¿cómo reducimos la exposición antes de que se produzca la interrupción?" Ambas cosas son importantes. Pero solo uno de ellos cambia la dinámica económica del ataque.

2. La economía de los ataques ha cambiado. La economía de la defensa debe seguir el mismo camino.

El ecosistema del ransomware funciona ahora con la eficiencia de un mercado maduro, con una infraestructura compartida, proveedores de servicios especializados y técnicas basadas en la inteligencia artificial que reducen los costes de los atacantes en cada fase. La interferencia de Microsoft en Fox Tempest lo ilustra claramente. No se trataba de un autor de ransomware. Se trataba de una infraestructura compartida de la que dependían cientos de operaciones delictivas para hacer que las cargas maliciosas parecieran legítimas. Su desmantelamiento mermó la capacidad de todo el ecosistema de forma simultánea. Los defensores deben actuar de la misma manera, centrándose en la infraestructura compartida de los atacantes en las fases iniciales, y no limitarse a responder en el punto de impacto.

Las organizaciones que se adelantan a esta amenaza dan prioridad a la protección de la identidad, la detección de intermediarios de acceso, la visibilidad de las vías de ataque y la inteligencia continua que permite frustrar el ataque antes de que el ransomware se ejecute, junto con las inversiones en resiliencia que garantizan la recuperación cuando esto ocurre.

3. La resiliencia y la recuperación son ahora inversiones estratégicas, no solo inversiones en seguridad.

Todas las organizaciones serán objeto de ataques. Lo que marca la diferencia no es si se produce una intrusión, sino si la organización es capaz de contener las perturbaciones, mantener sus operaciones y recuperarse sin que ello tenga un impacto catastrófico en el negocio. Para ello es necesario invertir en continuidad del negocio y recuperación ante desastres (BCDR), copias de seguridad inmutables y segmentadas, estrategias de contención de identidades y pruebas de recuperación operativa. Y para ello es necesario medir lo que realmente importa: no solo el tiempo de recuperación, sino también el intervalo entre el momento en que se produce la intrusión inicial y su contención. Ese margen de tiempo determina si una intrusión se convierte en una crisis empresarial.

Los consejos de administración ya son conscientes de los riesgos relacionados con la cadena de suministro y el mercado. El ransomware no es una excepción. Una vez que lo ven así, la pregunta pasa de ser "¿cómo nos recuperamos más rápido?" a "¿cómo reducimos la exposición antes de que se produzca la interrupción?"
Terrell Cox, director adjunto de seguridad de la información (CISO), Oficina de Gestión de la Seguridad del Cliente

Qué cambia cuando los consejos de administración comprenden la economía de la amenaza

  • Las prioridades de inversión se desplazan hacia las fases iniciales. Las organizaciones en las que los miembros del consejo de administración cuentan con conocimientos sobre amenazas tienden a destinar recursos a la protección de la identidad, la detección de intermediarios de acceso y una comprensión más profunda de la inteligencia sobre amenazas que vaya más allá del mero origen de estas.
  • La resiliencia se convierte en una capacidad estratégica, no en un mero ejercicio de cumplimiento normativo. La planificación de la continuidad del negocio y la recuperación ante desastres, las copias de seguridad inmutables y las pruebas de recuperación operativa dejan de ser meros requisitos de auditoría para convertirse en factores diferenciadores a la hora de competir. Las organizaciones que se recuperan más rápido son aquellas que han practicado.
  • La función del CISO se reorienta. El papel de los responsables de seguridad pasa de ser el de gestores de incidentes a ser el de asesores estratégicos en materia de riesgos, dotados de los conocimientos y el lenguaje necesarios para ayudar a la empresa a anticipar y gestionar los riesgos derivados de acciones adversas antes de que se conviertan en una interrupción de las operaciones.

El momento en el que nos encontramos

Microsoft lleva desde 2020 realizando un seguimiento y publicando información sobre el ecosistema del ransomware como servicio.

La estrategia de respuesta que tenía sentido en 2020 ya no es suficiente. Y tampoco basta con que el consejo de administración se limite a debatir sobre el panorama de amenazas de 2020.

Cada semana, hasta septiembre, Microsoft está elaborando un mapa del panorama de la ciberdelincuencia en tiempo real y publicando la información que recopilan nuestros analistas de amenazas sobre más de 65 actores con motivaciones económicas que operan en un ecosistema delictivo coordinado. Hot Cybercrime Summer está diseñado para sacar a la luz precisamente este tipo de información: traducida al lenguaje que necesitan los responsables de seguridad para actuar en consecuencia y para transmitirla a quienes financian la respuesta.

Sigue la serie. Y aporta esta información en tu próxima reunión con la junta directiva. El mapa está ahí. La cuestión es si tu organización lo está utilizando. Blog de Seguridad de Microsoft | Información sobre amenazas de ransomware

Se está exigiendo a los CISO que respondan personalmente por riesgos que sus consejos de administración aún no disponen de datos para evaluar. Cerrar esa brecha es una de las cosas más importantes que puede hacer un responsable de seguridad".
Terrell Cox, director adjunto de seguridad de la información (CISO), Oficina de Gestión de la Seguridad del Cliente
fondo de tarjeta

Más contenido relacionado

Área de trabajo de oficina con paredes de cristal en las que se ven iconos de seguridad hexagonales conectados en una superposición de red.

Al descubierto Fox Tempest: una operación de un servicio de firma de malware

Fox Tempest firmaba en secreto malware por encargo hasta que Microsoft les descubrió y desmanteló toda la trama.
Ilustración de páginas de informe apiladas con las etiquetas información sobre amenazas, podcast y artículos sobre un fondo azul oscuro.

Entérate de las últimas noticias

Las historias de Inteligencia contra amenazas Microsoft revelan las amenazas de tipo APT, la ciberdelincuencia, el malware y la investigación entre bastidores que dan forma al cambiante panorama de las amenazas.
Icono de un sobre con el símbolo de una carta que representa las actualizaciones por correo electrónico o la suscripción a un boletín.

Obtener CISO Digest

Mantente al día con la información de expertos, tendencias del sector e investigaciones sobre seguridad en esta serie bimestral de correos electrónicos.

Seguir a Seguridad de Microsoft

Español (Chile) Privacidad de la salud del consumidor Ponte en contacto con Microsoft Privacidad Administrar cookies Aviso legal Marcas Registradas Sobre nuestra publicidad