Las amenazas cibernéticas evolucionan continuamente a un ritmo acelerado. El ransomware suele ser el principal enemigo, ya que deja a las organizaciones paralizadas y a merced de los ciberdelincuentes. Commvault ayuda a las organizaciones a proteger y recuperar datos para reanudar rápidamente sus operaciones empresariales. Sin embargo, a medida que las amenazas evolucionan, incluso las plataformas de Backup and Recovery corren el riesgo de sufrir ataques de ransomware. Esto ha dado lugar a controles de seguridad de última generación, como la inmutabilidad y la autenticación multifactorial, para mitigar estas amenazas invasivas. ¿Qué ocurre con las soluciones tradicionales de «air gap»? ¿Es el «air gap» una solución viable contra las amenazas de ransomware? En algunos casos, el «air gap» por sí solo puede no ser suficiente para protegerse contra las amenazas; por el contrario, es posible que la inmutabilidad y la autenticación multifactorial (MFA) tampoco sean suficientes. Sin embargo, la combinación de inmutabilidad, MFA y los controles modernizados de «air gap» de Commvault ofrece una solución muy eficaz para mitigar las amenazas. Profundicemos en este tema.
Conocer los conceptos básicos del ransomware
En primer lugar, veamos a grandes rasgos cómo funciona el ransomware. Me gusta pensar en el ransomware como un síntoma, pero no necesariamente como el catalizador. La mayoría de las variedades de ransomware más comunes que vemos hoy en día comenzaron como una amenaza persistente avanzada (APT) introducida en el entorno a través de un ataque de phishing dirigido mediante ingeniería social. Por ejemplo, puedes recibir un correo electrónico de lo que parece ser una fuente legítima (como una empresa o un banco) que te engaña para que descargues una aplicación maliciosa que introduce la APT. La APT permanece oculta en el entorno, moviéndose para realizar tareas de reconocimiento, como buscar cuentas de usuario y datos que robar, así como localizar recursos que infectar. Las APT utilizan herramientas «listas para usar» integradas en muchos sistemas operativos para permanecer ocultas, ayudar a recopilar datos y propagar el ransomware. Aprovechan los protocolos expuestos y vulnerables para desplazarse por el entorno. También se sabe que las APT desactivan aplicaciones y copias de seguridad de datos, como se puede observar en el análisis del ransomware Ryuk. Las amenazas que se desplazan y propagan por la red se denominan «amenazas de movimiento lateral». Tan pronto como la APT ha cumplido su cometido, el ransomware se activa como una bomba de relojería.
Esto es fundamental para comprender cómo el «air gap» proporciona una capa de seguridad eficaz. Se parte de la base de que el ransomware infectará tu entorno si existe alguna exposición a redes públicas, como Internet. Esto es especialmente cierto durante la pandemia de la COVID, en la que las organizaciones adoptaron políticas de «teletrabajo», permitiendo a los usuarios finales conectarse a los entornos de trabajo, lo que generó una mayor exposición y más puntos de entrada para las amenazas. Sin embargo, los destinos de almacenamiento de copias de seguridad que están aislados mediante un «air gap» dentro de la organización quedan protegidos frente a las amenazas de movimiento lateral.
¿En qué consiste el «air gapping» tradicional?
Hemos comprobado que el «air gap» tiene su valor. Al pensar en el «air gap», quizá lo primero que te venga a la mente sean las copias de seguridad en cinta o el clásico «sitio oscuro» de las administraciones públicas. Ambas soluciones ofrecen protección frente al movimiento lateral de las amenazas, ya que las cintas se retiran de la biblioteca y los sitios oscuros están aislados y carecen de conexiones permanentes con redes públicas. Sin embargo, ambas soluciones son lentas e ineficaces para los entornos modernos, que requieren accesibilidad y una recuperación rápida. Las organizaciones buscan aplicar los principios del «air gap» al almacenamiento moderno, incluidos los destinos en la nube, para limitar el movimiento lateral de las amenazas y, al mismo tiempo, ofrecer una experiencia de Recovery fluida cuando sea necesario.
El «air gap» modernizado de Commvault
El enfoque de Commvault respecto al «air gap» permite a las organizaciones mantener unos objetivos de punto de recuperación y de tiempo de recuperación eficaces, al tiempo que reduce el impacto de las amenazas de propagación lateral.
La solución de «air gap» más accesible que ofrece Commvault es el Metallic™ Cloud Storage Service (MCSS). Con el MCSS, no hay conexiones persistentes con el almacenamiento, ya que todos los datos residen en Metallic Cloud y solo se accede a ellos mediante llamadas a la API autenticadas. No es posible el acceso directo al almacenamiento en la nube, ya que las credenciales no quedan expuestas. El almacenamiento es seguro, escalable y accesible. Cuando un ransomware infecta el entorno, no se propaga al almacenamiento en la nube, ya que este está prácticamente aislado («air gap»), lo que reduce las amenazas de propagación lateral. El MCSS está integrado en las soluciones de protección de datos de Commvault y viene preconfigurado. Es tan sencillo como aplicar una licencia y seleccionar el almacenamiento; no se requiere ninguna infraestructura ni configuración adicional.
Las organizaciones que no puedan utilizar la nube pueden implementar un «air gap» mediante las topologías de red de Commvault y la inteligencia integrada para gestionar las conexiones persistentes con el almacenamiento. Esta solución local segmenta y compartimenta el almacenamiento; se bloquea toda la comunicación entrante hacia el almacenamiento y los datos se transfieren al almacenamiento aislado. La comunicación se aísla mediante un «air gap» controlando automáticamente la gestión de la alimentación de las pasarelas virtuales o los transferidores de datos. Esta solución requiere una infraestructura mínima; sin embargo, puede aplicarse a las ofertas locales de Commvault On-Prem y a prácticamente cualquier sistema de almacenamiento.
Para proteger el contenido de las copias de seguridad, el marco de aprendizaje automático de Commvault detecta actividades anómalas y cambios en el contenido. Se activan automáticamente eventos y notificaciones para que los clientes puedan responder de forma proactiva. Eliminar las amenazas del contenido es tan sencillo como navegar por él y seleccionar la amenaza que se desea borrar. Echa un vistazo a este vídeo de demostración en YouTube, «Evita la reinfección por ransomware con Commvault», para ver cómo funciona. De este modo, se garantiza que los datos de las copias de seguridad estén limpios y listos para su Recovery.
Combinar las distintas medidas de seguridad para lograr la máxima protección contra el ransomware
Llegados a este punto, quizá te preguntes: «¿Para qué molestarse en utilizar una solución de “air gap” si ya cuento con un almacenamiento inmutable protegido con controles de autenticación multifactorial (MFA)?». No hay duda de que la inmutabilidad y la autenticación multifactorial (MFA) son parte integral de una solución por capas; sin embargo, no abordan las amenazas de movimiento lateral.
Utilicemos la analogía de una caja fuerte con combinación. Si tu monedero de bitcoins «offline» está guardado en una caja fuerte, ¿es más seguro dejarlo a la vista, donde un intruso pueda verlo fácilmente, o sería mejor que la caja fuerte estuviera bien protegida y escondida en tu casa? Aunque tu caja fuerte esté cerrada con llave y bien protegida, ¿por qué la expondrías a un riesgo adicional? No necesitas la combinación para abrir la caja fuerte; lo que necesitas es una forma de forzarla. Es lógico pensar que la opción más segura sería guardar tu monedero de bitcoins en una caja de seguridad ubicada en unas instalaciones remotas y protegidas, como un banco, donde esté físicamente aislada y fuera del alcance de nadie. De este modo, habrás eliminado por completo la posible exposición a un intruso.
Lo mismo se aplica a las copias de seguridad: tu almacenamiento debe ser inmutable y estar protegido con controles de autenticación multifactorial (MFA). En cuanto segmentas, aíslas y aplicas el «air gap», reduces aún más el riesgo para garantizar la máxima protección.
Combate el ransomware con el enfoque de seguridad por capas de Commvault
Adoptar un enfoque por capas para proteger los datos de copia de seguridad ofrece la mejor protección global frente a amenazas como el ransomware. El enfoque modernizado de Commvault respecto al «air gap» no solo es sencillo, sino que también proporciona el máximo nivel de seguridad necesario para protegerse contra las amenazas de movimiento lateral, de modo que los clientes puedan tener la seguridad de que sus datos están listos para la Recovery.