Tu organización acaba de sufrir un ataque de ransomware. Tus departamentos de ciberseguridad y TI se están apresurando a poner en marcha y hacer operativo tu plan de respuesta ante incidentes. De repente, todo el mundo se da cuenta de que no puede iniciar sesión en ningún sistema. ¡¿Active Directory (AD) debe de estar fuera de línea?! Las herramientas de autenticación y autorización de tu organización se han visto afectadas.
Tras horas de evaluación y análisis de la magnitud del problema, tu equipo de respuesta a incidentes cibernéticos informa de que restaurar los servicios básicos de AD, así como los de autenticación y autorización, llevará más de una semana, si todo va bien.
Pensabas que tu plan de resiliencia, con copias de seguridad de AD y una plataforma de identidad SaaS, era suficiente. Pero incluso con el SaaS en la ecuación, la recuperación resulta compleja y manual, lo que retrasa la vuelta a un nivel mínimo de operatividad cuando el tiempo es lo más importante.
La resiliencia significa que puedes restablecer la autenticación y la autorización de forma rápida, predecible y fiable, tanto si la interrupción se debe a una actividad maliciosa, a una interrupción del servicio o a una configuración errónea accidental.
Comprender la amenaza
Los atacantes se centran en AD porque es el centro de control de identidades. Una vez que logran afianzarse, suelen establecer persistencia creando cuentas ocultas o de puerta trasera, para luego recopilar credenciales y escalar privilegios. Con acceso elevado, se desplazan lateralmente por los sistemas y las aplicaciones, a veces permaneciendo inactivos el tiempo suficiente como para que la primera señal clara sea cuando la autenticación empieza a fallar.
Adquieren un amplio conocimiento de la red, el personal y las aplicaciones de la organización. Y cuando están listos para maximizar el impacto, pueden cifrar o corromper el bosque de AD, lo que interrumpe los inicios de sesión y complica la Recovery en todo el entorno.
¿Por qué la identidad (y por qué AD, en primer lugar)?
Es habitual que la pila de identidades de una organización, especialmente AD y Entra ID, se vuelva compleja con el tiempo. Los bosques se amplían, los permisos se multiplican, se acumulan políticas heredadas y los procesos «suficientemente buenos» a menudo se convierten en un riesgo de seguridad a largo plazo. Esa complejidad crea puntos ciegos, y los responsables de la seguridad pierden una visibilidad clara de cómo evolucionan los roles, los privilegios y las políticas.
Y nunca se trata «solo de AD». La identidad es un ecosistema: las soluciones de gobernanza de identidades y acceso (IGA), el acceso privilegiado, la identidad de los clientes, los proveedores de identidades, las bases de datos de autenticación y el inicio de sesión único (SSO) forman parte de una misma realidad. Por eso, los incidentes relacionados con la identidad (e incluso las configuraciones erróneas cotidianas) pueden provocar una interrupción desproporcionada en comparación con muchos otros fallos de infraestructura.
El reto de la recuperación es donde la mayoría de los planes se ponen a prueba. Incluso con copias de seguridad, la recuperación del bosque es un proceso de varios pasos y de alto riesgo, en el que las instrucciones para la recuperación manual pueden implicar entre 50 y 100 (o más) pasos individuales y puede llevar de días a semanas, dependiendo de la complejidad del entorno y del grado de preparación.
La verdadera pregunta no es «¿tenemos copias de seguridad?», sino «¿pueden los equipos aprovechar las copias de seguridad para actuar con eficacia bajo presión, y se han probado y verificado los manuales de procedimientos para que la recuperación no se convierta en una situación caótica y propensa a errores en el peor momento posible?».
La solución
La necesidad de contar con un plan de Recovery es enorme. Este debe someterse a pruebas y verificarse. Las organizaciones deben saber y comprender que su plataforma de gestión de identidades es el objetivo número uno de los ciberdelincuentes y los ciberataques. Por ello, debe protegerse como tal. Es necesario realizar copias de seguridad, probarlas y verificar que se puedan recuperar. Esto incluye:
- Copias de seguridad de las plataformas de AD, Entra ID e IGA.
- Planes de recuperación probados y verificados.
- Entornos de Recovery aislados y Cleanroom Recovery.
- Flujo de trabajo y automatización de la Recovery de AD.
Una gobernanza y supervisión sólidas de las identidades siguen siendo fundamentales, pero solo son una parte de la ecuación. Lo que se busca es la capacidad de detectar a tiempo comportamientos sospechosos relacionados con las identidades, contenerlos rápidamente y recuperarse con confianza cuando se produce un cambio que no debería ocurrir (ya sea una actividad maliciosa o una modificación accidental que impida la autenticación).
Esto también implica integrar las cuentas de identidad y la actividad de los usuarios en SecOps y vigilar continuamente señales como la creación no autorizada de cuentas, los cambios en los privilegios y los patrones de autenticación anómalos, además de contar con una ruta de Recovery probada, repetible y limpia.
Commvault y Deloitte: una alianza para la resiliencia de la identidad
La resiliencia de la identidad es un reto empresarial que requiere una gobernanza sólida, procesos, controles y tecnología habilitadora. Por ello, Deloitte y Commvault se han asociado para ofrecer programas integrales de protección, Recovery y resiliencia de la identidad en los que las organizaciones puedan confiar cuando más importa.
Deloitte aporta una amplia experiencia en riesgo cibernético, resiliencia empresarial y gestión de identidades y accesos para ayudar a las organizaciones de la lista Fortune 100 a 1000 a diseñar, implementar y poner en marcha programas de resiliencia de identidades.
Estos programas ayudan a los clientes a evaluar su postura de seguridad, mejorar las capacidades de detección y respuesta, y definir los requisitos mínimos viables de la empresa; a continuación, elaboran planes de Recovery probados y verificados con plazos claros y responsabilidades bien definidas entre las partes interesadas del negocio y de TI. Deloitte convierte la resiliencia de la identidad en un programa ejecutable con manuales de procedimientos, pruebas y Readiness, para que los equipos sepan cómo actuar cuando están «preparados» bajo presión.
Commvault hace que los programas de resiliencia sean operativos gracias a la protección integrada y a los flujos de trabajo de Recovery automatizados en todos los sistemas de identidad, además de Commvault AirGap y Cleanroom Recovery para garantizar una recuperación repetible, limpia y validada cuando más importa. Commvault proporciona la base tecnológica con capacidades de resiliencia de la identidad que incluyen:
- Protección de los sistemas de identidad críticos, incluidos AD y Entra ID, comparación de momentos concretos y soporte para revertir cambios no deseados o accidentales.
- Auditoría y detección para identificar de forma temprana modificaciones sospechosas (quién cambió qué y cuándo), lo que ayuda a reducir el margen de tiempo del que disponen los atacantes para propagarse o persistir.
- Flujos de trabajo de recuperación automatizados, incluida la automatización de la recuperación a nivel de bosque, para ayudar a reducir la carga de trabajo manual y el riesgo de errores durante la restauración de identidades.
- Commvault Cleanroom, para ayudar a validar la recuperación de identidades de forma aislada antes de restablecer la confianza en el entorno de producción.
- Commvault AirGap, que ayuda a mantener copias de seguridad inmutables y físicamente aisladas (air-gapped), creando una base protegida que permite una recuperación limpia y pruebas en un entorno aislado cuando no se puede confiar en la identidad (o en el entorno que la rodea).
Pase a la acción
Si desea poner a prueba su Readiness para la recuperación cibernética, comience con un taller de Active Directory de Deloitte para identificar las dependencias y elaborar un plan claro y viable para recuperar Active Directory y las cargas de trabajo, y volver a la producción. A continuación, valídelo de la forma adecuada: utilice Commvault para ensayar la recuperación en un entorno aislado antes de que sea necesario en una situación real.
Para las organizaciones dispuestas a dar el siguiente paso, podemos ampliar esto a una prueba piloto de 30 días que ponga en marcha la Recovery y las pruebas en un entorno aislado con elementos reales y resultados medibles. Ponte en contacto con tu representante de Deloitte en commvaultsalesteam@deloitte.com o con tu representante de Commvault en deloittealliance@commvault.com para obtener más información.
Dave Nowak es director de Ciberdefensa y Resiliencia en Deloitte, y Michael Fasulo es director sénior de Marketing de Cartera en Commvault.