Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →
Published:
El ransomware está en el cloud
by FireMon
La visibilidad, el monitoreo y la colaboración son las claves para identificar el ransomware y evitar que vulnere su infraestructura.
En un mundo de rápida transformación digital, el ransomware se ubica entre las principales preocupaciones de los profesionales de ciberseguridad, y con razón. Es esquivo y puede someter incluso a las organizaciones más seguras. Una vez que el malware entra en su red, puede husmear y tomar como rehenes activos de otras partes de su organización.
Actualmente, el ransomware apunta principalmente a vulnerabilidades dentro de las infraestructuras de red on-premise. Sin embargo, a medida que la mayoría de las empresas migra a operaciones híbridas o puramente cloud, los atacantes siguen rápidamente el mismo camino. Aunque todavía no lo vemos en los titulares, los ataques de ransomware al cloud ya han comenzado. Amazon Web Services (AWS), la plataforma cloud más utilizada, publicó recientemente el whitepaper Ransomware Risk Management on AWS Using the NIST Cyber Security Framework (CSF). Las pautas para proteger su cloud se corresponden directamente con las mejores prácticas generales de seguridad: identificar y proteger, detectar y responder, y recuperar. De forma similar a las infraestructuras de red on-premise tradicionales, protegerse contra el ransomware en el cloud requiere un esfuerzo de equipo, con múltiples soluciones que trabajen en conjunto para lograr un enfoque por capas.
Toda la suite de productos de FireMon (operaciones de seguridad cloud, gestión de activos cibernéticos y gestión de políticas de seguridad) ofrece vistas integrales de la seguridad de la red, los activos del centro de datos y la postura y los activos en el cloud, mostrando cómo los recursos están conectados a los datos, cómo están configurados y cómo se protegen la red y los recursos.
El producto de operaciones de seguridad cloud de FireMon, DisruptOps, es un proveedor independiente de software (ISV) de AWS y está diseñado para integrarse con su infraestructura cloud de AWS o Azure. DisruptOps derriba las barreras entre los equipos de desarrollo, seguridad y operaciones, lo que permite que todos se conviertan en defensores activos de su infraestructura cloud. DisruptOps es una plataforma de operaciones de seguridad cloud que se alinea con las dos primeras pautas analizadas en el whitepaper de AWS: identificar y proteger (prevención) y detectar y responder.
Identificar y proteger
No se puede proteger lo que no se puede ver. De manera similar a como la solución de gestión de activos cibernéticos de FireMon lo hace para los recursos on-premise, DisruptOps puede identificar sistemas, usuarios, datos, aplicaciones y entidades dentro de su red cloud. DisruptOps evalúa continuamente la postura del plano de gestión cloud y garantiza que los firewalls estén correctamente configurados y administrados. DisruptOps identifica, alerta y remedia las configuraciones erróneas (vulnerabilidades) del cloud.
DisruptOps Authorization Control lleva la prevención un paso más allá al brindar autorizaciones y accesos Just in Time sin fricción mediante ChatOps. Las credenciales estáticas robadas, como las claves de acceso, son el vector más común de ataques al plano de gestión cloud. Los atacantes también apuntan a las estaciones de trabajo de los empleados con acceso al cloud, para poder robar nombres de usuario y contraseñas, incluso con federación. Al brindar visibilidad total de los accesos y las solicitudes de los usuarios, Authorization Control ofrece una visibilidad y una gestión inigualables de las autorizaciones de usuario. Los administradores y desarrolladores pueden solicitar solo el acceso que necesitan, durante ventanas de tiempo determinadas, únicamente a los recursos requeridos, utilizando ChatOps para autorizaciones Just in Time sin fricción.
Esto elimina la posibilidad de que un atacante utilice credenciales de usuario robadas para cifrar datos, ya que Authorization Control puede exigir aprobaciones para todo uso del cifrado (o de cualquier otra) actividad de gestión cloud. Authorization Control también puede restringir el acceso según etiquetas o direcciones IP. Además, todas las solicitudes y aprobaciones de autorización se monitorean y registran por completo, e incluso pueden difundirse a los equipos para brindar visibilidad total de quién hace qué.
Detectar y responder
En materia de ransomware, el tiempo es dinero. Las capacidades de detección y respuesta en el cloud (CDR) de DisruptOps aceleran los tiempos de respuesta ante incidentes. DisruptOps incluye detectores de amenazas nativos del cloud para ataques comunes y mejora las alertas del proveedor mediante enriquecimiento y enrutamiento avanzados para separar las señales del ruido. Junto con nuestras acciones integradas, los equipos de respuesta pueden actuar de forma mucho más rápida y eficiente ante eventos adversos en el cloud. DisruptOps se integra con los flujos de monitoreo del cloud para brindar visibilidad integral de los eventos en el cloud.
DisruptOps puede enrutar las alertas de inmediato no solo al área de seguridad, sino directamente al equipo designado de la cuenta cloud para su investigación y respuesta inmediatas. Nuestras capacidades de CDR identifican las agujas en el pajar y las dirigen a los propietarios de las cuentas y a los analistas de seguridad para la identificación rápida de posibles problemas que, de otro modo, permanecerían ocultos hasta una revisión de registros.
Contáctenos para obtener más información sobre las operaciones de seguridad cloud de FireMon.