MAIN MENU
Blog de Devolutions

Anuncios, actualizaciones y análisis de Devolutions.

Cybersecurity threats in smbs plus recommendations devolutions blog

[Analizando la encuesta] Amenazas de ciberseguridad en las pymes y recomendaciones

En este artículo, nos centramos en lo que las pymes pueden hacer para protegerse de las amenazas de ciberseguridad, en lugar de adoptar una actitud de esperar y ver, o de asumir que son «demasiado pequeñas para ser atacadas».

En nuestra encuesta State of IT Security in SMBs in 2022-23 de Devolutions [¡informe ya disponible!], pedimos a directivos y responsables de decisiones de pymes de todo el mundo que describieran su perspectiva general sobre la seguridad de TI, abarcando temas como: lo que han experimentado en el último año, lo que más les preocupa hoy en día y lo que están haciendo para protegerse.

A continuación, un resumen de lo que hemos aprendido:

  • El 67 % de las pymes está más preocupado por las amenazas de ciberseguridad este año que el anterior, mientras que el 28 % mantiene el mismo nivel de preocupación y el 5 % está menos preocupado.
  • Las 3 principales amenazas de ciberseguridad que más preocupan a las pymes son: el ransomware, el phishing y el malware.
  • En el último año, el 18 % de las pymes sufrió más de 5 ciberataques, el 42 % sufrió entre 1 y 5 ciberataques, y el 40 % no sufrió ningún ciberataque.
  • Las 3 medidas más habituales que las pymes utilizan para protegerse de piratas informáticos externos son: aplicar el principio de mínimo privilegio, auditar periódicamente los privilegios de las cuentas e implementar la segregación de funciones.
  • Las 3 medidas más habituales que las pymes utilizan para protegerse de amenazas internas son: aplicar el principio de mínimo privilegio, supervisar de forma continua todas las cuentas privilegiadas e implementar la segregación de funciones.

En el informe, ofrecemos comentarios sobre las probables razones detrás de diversas tácticas y tendencias, algunas positivas y otras negativas.

En el resto de este artículo, nos centramos en lo que las pymes pueden hacer para protegerse de las amenazas de ciberseguridad, en lugar de adoptar una actitud de esperar y ver, o de asumir que son «demasiado pequeñas para ser atacadas». Esta suposición puede resultar reconfortante, pero es falsa. Los piratas informáticos atacan cada vez más a las pymes (lea este artículo para descubrir las principales razones).

Recomendaciones para las pymes

Lo primero que hay que reconocer es que, aunque prevenir todos los ciberataques posibles sería lo ideal, no es realista. Existen demasiados tipos de amenazas (incluido un flujo interminable de variantes). Además, la superficie de ataque es enorme y no deja de crecer, especialmente con el auge del trabajo remoto e híbrido.

La buena noticia, sin embargo, es que el impacto del ransomware y otras ciberamenazas se puede reducir considerablemente mediante una preparación eficaz. En concreto, recomendamos a las pymes desarrollar una estrategia de defensa que logre los siguientes objetivos fundamentales:

  1. Limitar la capacidad de un actor malicioso de moverse libremente dentro del entorno.
  2. Habilitar la visibilidad y la capacidad de respuesta.
  3. Evitar exposiciones innecesarias.
  4. Implementar una recuperación de operaciones sólida y eficiente.

Limitar la capacidad de un actor malicioso de moverse libremente dentro del entorno

Una vez obtenido el acceso inicial, los piratas informáticos intentarán conseguir (si no las tienen ya) credenciales de alto valor para obtener acceso administrativo en el entorno. Este intento de elevación vertical normalmente requiere desplazarse de un sistema a otro. Una buena higiene de cuentas, junto con un control de acceso privilegiado y una gobernanza adecuados, dificulta que los piratas informáticos permanezcan sin ser detectados. Entre las medidas clave que deberían adoptar las pymes se incluyen:

  • Implementar por completo una solución de gestión de accesos privilegiados (PAM) integral, pero fácil de usar y administrar.
  • Aplicar la autorización dual, también conocida como el «principio de cuatro ojos», según el cual cualquier actividad de un empleado que implique un riesgo material debe ser revisada y confirmada por un segundo empleado independiente y competente.
  • Establecer flujos de aprobación pertinentes, en los que ciertas personas deben aprobar datos o tareas en puntos concretos de un proceso.
  • Implementar Local Administrator Password Solutions (LAPS), que permite gestionar las contraseñas de las cuentas locales de los ordenadores unidos a un dominio. Las contraseñas se almacenan en Active Directory (AD) y están protegidas mediante una lista de control de acceso (ACL), de modo que solo los usuarios autorizados puedan leerlas o solicitar su restablecimiento.

Habilitar la visibilidad y la capacidad de respuesta

Las soluciones de detección y respuesta de endpoints (EDR) son esenciales para detectar y prevenir malware conocido y desconocido. Otras medidas que las pymes deberían adoptar incluyen:

  • El análisis de comportamiento, que utiliza aprendizaje automático, inteligencia artificial, big data y analítica para identificar comportamientos maliciosos analizando las diferencias con las actividades normales y cotidianas.
  • La capacidad de contención, un método mediante el cual el acceso a la información, los ficheros, los sistemas y las redes se controla a través de puntos de acceso.
  • La supervisión centralizada, en la que los procesos de ciberseguridad se gestionan en toda la organización mediante un único conjunto centralizado de herramientas, procedimientos y sistemas. Este enfoque elimina los compartimentos estancos entre departamentos de ciberseguridad y utiliza una red centralizada para reunirlo todo bajo un mismo paraguas.
  • La externalización de parte o la totalidad de las tareas de seguridad de TI a un proveedor de servicios gestionados (MSP).

Evitar exposiciones innecesarias

Reducir el tamaño de la superficie de ataque es fundamental para bloquear el acceso inicial, la elevación y el movimiento lateral (la conexión con otros sistemas) dentro del entorno. Los sistemas que no son necesarios para las operaciones del negocio, o que no se actualizan a tiempo, pueden dejar al descubierto vulnerabilidades. Los sistemas innecesarios, o aquellos que no pueden actualizarse, deben gestionarse de forma que los piratas informáticos no tengan la oportunidad de explotarlos.

Implementar una recuperación de operaciones sólida y eficiente

Debe establecerse un plan de copia de seguridad y recuperación sólido para facilitar una recuperación rápida ante un ransomware muy perjudicial. Recomendamos que las pymes adopten las siguientes buenas prácticas:

  • Aumentar la frecuencia de las copias de seguridad. Debido al ransomware, hacer una copia de seguridad de los datos una sola vez por noche ya no es suficiente. Todos los conjuntos de datos deben protegerse varias veces al día.
  • Alinear la estrategia de copias de seguridad con los requisitos de nivel de servicio. Por ejemplo, si el nivel de servicio es de 15 minutos, las copias de seguridad deben realizarse al menos cada 15 minutos.
  • Respetar la «regla de copias de seguridad 3-2-1». Esto implica mantener tres copias completas de los datos: dos de ellas locales, pero en dos tipos de soporte diferentes (o dos sistemas de almacenamiento de copias de seguridad locales distintos), y una copia almacenada fuera de las instalaciones.
  • Actuar con cautela al trasladar datos a la nube. Examine con detenimiento la afirmación de un proveedor de ofrecer recuperación ante desastres como servicio (DRaaS). Aunque el DRaaS presenta ventajas significativas, no es una solución mágica. Las pymes deben recordar que la recuperación ante desastres «con solo pulsar un botón» no significa necesariamente una recuperación «instantánea».
  • Automatizar los manuales de recuperación ante desastres (runbooks). Esto implica predefinir el orden de recuperación y ejecutar el proceso de recuperación adecuado con un solo clic. Este enfoque puede resultar muy beneficioso para las pymes con aplicaciones de varios niveles que utilizan servidores interdependientes, ya que ayuda a garantizar la recuperación donde y cuando más se necesita.
  • No utilizar las copias de seguridad como retención de datos. Recuerde que la mayoría de las recuperaciones se realizan a partir de la copia de seguridad más reciente, y no de una copia de varios meses, o incluso años, de antigüedad.
  • Proteger los endpoints y las aplicaciones SaaS. Los portátiles, ordenadores de sobremesa, teléfonos móviles y tabletas pueden contener datos únicos y valiosos que nunca se almacenan en un dispositivo de almacenamiento de un centro de datos, a menos que se haga una copia de seguridad de ellos de forma específica y deliberada.

En nuestro próximo análisis en profundidad del informe State of IT Security in SMBs in 2022-23 de Devolutions, destacaremos las buenas prácticas que ayudan a las pymes a implementar cinco principios y políticas fundamentales (algunos de los cuales se mencionan más arriba) que reducen significativamente los riesgos de ciberseguridad: el principio de mínimo privilegio, la confianza cero (zero trust), la segregación de funciones, la defensa en profundidad y el principio de cuatro ojos.