Skip to content
  • Inicio
  • Explora las páginas
  • Resistencia ante el ransomware

Pasos fundamentales para lograr la resiliencia frente al ransomware

Las organizaciones deben adoptar marcos de defensa integrales que combinen capacidades de prevención, detección y Recovery para poder mantener la continuidad del negocio cuando se produzcan ataques.

Cómo lograr la resiliencia frente al ransomware

Los ataques de ransomware se han convertido en la principal amenaza a la que se enfrentan las empresas modernas. Según Cybersecurity Ventures, se prevé que los costes de los daños causados por el ransomware a nivel mundial alcancen los 57 000 millones de dólares en 2025. El impacto financiero va mucho más allá del pago de rescates: las organizaciones se enfrentan ahora a unos costes medios de Recovery de 2,73 millones de dólares, al tiempo que sufren una media de 24 días de inactividad que perturba las operaciones y daña la confianza de los clientes.

Desarrollar la resiliencia frente al ransomware requiere algo más que las estrategias tradicionales de copias de seguridad o las herramientas de seguridad. Las organizaciones deben adoptar marcos de defensa integrales que combinen capacidades de prevención, detección y Recovery para poder mantener la continuidad del negocio cuando se produzcan ataques.

Lo que está en juego sigue aumentando a medida que los autores de las amenazas evolucionan sus tácticas. Dado que el ransomware es un factor en un asombroso 44 % de todas las filtraciones de datos, y que los atacantes ahora sabotean deliberadamente las operaciones en el 86 % de los incidentes, las empresas necesitan estrategias contrastadas para proteger los datos críticos y mantener las operaciones ante cualquier escenario de ataque.

Explicación de la resiliencia frente al ransomware

La resiliencia frente al ransomware representa la capacidad de una organización para mantener las operaciones críticas y proteger los datos esenciales antes, durante y después de un ataque de ransomware. Es la capacidad de resistir, responder y recuperarse de los ataques de ransomware con una interrupción mínima.

Esta capacidad va más allá de la simple copia de seguridad de los datos; abarca estrategias integrales que permiten a las empresas detectar amenazas de forma temprana, contener los daños rápidamente y restablecer las operaciones con una interrupción mínima.

Los ataques han evolucionado más allá de los simples esquemas de cifrado: los grupos modernos de ransomware emplean sofisticadas tácticas de extorsión, como el robo de datos, el acoso público a los clientes y el sabotaje intencionado de la infraestructura, diseñadas para maximizar la presión sobre las víctimas.

Comprender la resiliencia frente al ransomware significa reconocer que la prevención por sí sola no puede eliminar el riesgo. Las organizaciones deben prepararse para la realidad de que los atacantes sofisticados pueden burlar las defensas, lo que hace que las capacidades de detección y Recovery rápidas sean esenciales para la supervivencia de la empresa.

Componentes clave de la resiliencia frente al ransomware

Una estrategia integral de resiliencia frente al ransomware requiere cinco componentes interconectados que funcionen conjuntamente para que su organización pueda proteger los datos y las operaciones:

  • Prevención: La prevención comienza con la implementación de controles de acceso robustos y mecanismos de autenticación, como la autenticación multifactorial y las arquitecturas de confianza cero. La aplicación regular de parches sigue siendo fundamental, ya que la explotación de software sin parches constituye una vía de entrada principal para los atacantes.
    La formación de los usuarios aborda el factor humano, lo cual es especialmente importante teniendo en cuenta que, según SentinelOne, el 90 % de todos los incidentes cibernéticos se deben a errores humanos, como caer en la trampa de los ataques de phishing.
  • Detección y contención: Los sistemas de monitorización en tiempo real y de detección de anomalías proporcionan una alerta temprana de posibles actividades de ransomware. Los mecanismos de respuesta automatizados pueden aislar los sistemas infectados antes de que el cifrado se propague por las redes.
    Estos sistemas deben funcionar de forma regular, analizando patrones de comportamiento y cambios en el sistema de archivos que indiquen el despliegue de ransomware. Los sistemas de alerta temprana se han perfeccionado lo suficiente como para detectar comportamientos previos al cifrado, incluidas las actividades de reconocimiento y los intentos de movimiento lateral.
  • Respuesta y recuperación: Los planes de respuesta ante incidentes definen funciones claras y protocolos de comunicación para los casos de ransomware. Estos planes deben incluir procedimientos técnicos de Recovery, además de medidas de continuidad del negocio.
  • Copias de seguridad inmutables y con aislamiento físico: Las copias de seguridad inmutables crean copias de los datos que el ransomware no puede cifrar ni eliminar. Estas copias de seguridad utilizan la tecnología «escribir una vez, leer muchas veces» (WORM) o protecciones similares para preservar la integridad de los datos, incluso si los atacantes obtienen acceso administrativo.
    El almacenamiento con aislamiento físico añade una separación física o lógica entre los sistemas de producción y los repositorios de copias de seguridad. Este aislamiento evita que el ransomware se propague a los datos de las copias de seguridad a través de las conexiones de red, preservando así copias de Recovery limpias incluso durante infecciones generalizadas.
  • Pruebas periódicas: Los simulacros frecuentes de Recovery verifican que los sistemas de copia de seguridad funcionen correctamente y que el personal comprenda los procedimientos de Recovery. Las pruebas revelan lagunas en la documentación, identifican mejoras en los procesos y desarrollan la «memoria muscular» necesaria para incidentes reales. Las organizaciones deben llevar a cabo ejercicios de Recovery a gran escala cada trimestre, simulando diversos escenarios de ataque para validar los planes de respuesta.

Vectores de amenaza del ransomware y estrategias de mitigación

Comprender cómo se infiltra el ransomware en las organizaciones permite diseñar estrategias de defensa específicas. Los vectores de ataque más comunes requieren enfoques de mitigación específicos:

Principales métodos de infiltración

  • El phishing sigue siendo uno de los ataques más comunes relacionados con las credenciales. Los atacantes elaboran correos electrónicos sofisticados que eluden los filtros tradicionales, a menudo suplantando la identidad de contactos o servicios de confianza.
  • Una gestión deficiente de los parches genera vulnerabilidades adicionales, ya que los actores maliciosos buscan activamente sistemas sin parches en los perímetros de la red.
  • Las vulnerabilidades en la cadena de suministro se han convertido en otro vector significativo, en el que los atacantes se infiltran en proveedores de software o de servicios para llegar a varias organizaciones simultáneamente.
  • La explotación del protocolo de escritorio remoto continúa a pesar de la concienciación generalizada, dirigiéndose especialmente a organizaciones con controles de autenticación débiles.

Reducción sistemática de la exposición

Las organizaciones pueden implementar varios enfoques estructurados para reducir su superficie de ataque. Estos métodos se centran en limitar los posibles puntos de entrada y minimizar el daño potencial:

  1. Implementar políticas de «confianza cero»: verificar cada intento de conexión independientemente de su origen, eliminando las suposiciones implícitas de confianza.
  2. Aumentar la concienciación de los usuarios: realizar simulaciones mensuales de phishing y formación en seguridad adaptadas a las tácticas de amenaza actuales.
  3. Minimizar la exposición externa: auditar todos los servicios conectados a Internet y eliminar los puntos de acceso innecesarios.
  4. Segmentar las redes: aislar los sistemas críticos para impedir el movimiento lateral durante las brechas de seguridad.
  5. Supervisar el acceso de terceros: revisar periódicamente los permisos de los proveedores e implementar controles de acceso con límite de tiempo.

Las auditorías de seguridad periódicas identifican vulnerabilidades antes de que los atacantes las aprovechen. Estas evaluaciones deben examinar los controles técnicos, el cumplimiento de los procesos y los factores humanos. Las pruebas de penetración simulan ataques reales para validar las medidas defensivas.

Evaluaciones de resiliencia frente al ransomware

Las organizaciones deben llevar a cabo evaluaciones formales de resiliencia siguiendo un enfoque en tres fases:

  • Fase de evaluación: Evaluar los controles de seguridad actuales, los sistemas de copias de seguridad y los procedimientos de recuperación en relación con los marcos del sector. Documentar las diferencias entre el estado actual y los niveles de resiliencia deseados.
  • Fase de identificación: Priorizar las vulnerabilidades en función de su probabilidad y su impacto potencial. Trazar un mapa de los flujos de datos críticos y las dependencias para comprender los requisitos de Recovery.
  • Fase de priorización: elaborar hojas de ruta de corrección que aborden en primer lugar las áreas de alto riesgo. Asignar recursos en función del análisis del impacto en el negocio y de los requisitos normativos.

La mejora continua requiere reevaluaciones trimestrales, ya que el panorama de amenazas evoluciona y la infraestructura de la organización cambia.

Medidas proactivas de defensa contra el ransomware para empresas

La protección empresarial contra el ransomware requiere defensas por capas que aborden las múltiples etapas del ataque. Las siguientes prácticas constituyen la base de una resiliencia eficaz frente al ransomware:

  • Detección y respuesta en endpoints (EDR): Implementar una protección avanzada de endpoints que supervise los patrones de comportamiento, en lugar de basarse únicamente en la detección basada en firmas. Las plataformas EDR modernas identifican actividades específicas del ransomware, como los intentos de cifrado masivo de archivos o la eliminación de copias de sombra.
  • Segmentación de la red: Aísle los sistemas críticos y los repositorios de datos mediante VLAN, cortafuegos y listas de control de acceso. Una segmentación adecuada limita la propagación del ransomware incluso si fallan las defensas iniciales.
  • Gestión del acceso privilegiado: Implemente controles de acceso «justo a tiempo» y supervise el uso de las cuentas administrativas. Dado que el ransomware suele aprovechar privilegios elevados, limitar y auditar estas cuentas reduce la eficacia de los ataques.
  • Verificación automatizada de copias de seguridad: programa comprobaciones periódicas de la integridad de las copias de seguridad y pruebas de restauración. La automatización ayuda a identificar copias de seguridad dañadas o incompletas antes de que sean necesarias para la recuperación.
  • Integración de inteligencia sobre amenazas: suscríbete a fuentes de información sobre amenazas específicas del sector e integra dicha inteligencia en las herramientas de seguridad. Las alertas tempranas sobre variantes emergentes de ransomware permiten actualizar las defensas de forma proactiva.

Servicios gestionados de resiliencia

Las organizaciones que carecen de conocimientos especializados en seguridad pueden recurrir a servicios gestionados de resiliencia frente al ransomware. Estas ofertas proporcionan supervisión continua, detección de amenazas y capacidades de respuesta ante incidentes a través de centros de operaciones de seguridad con experiencia. Los modelos de «resiliencia como servicio» ofrecen una protección integral sin necesidad de contar con amplios recursos internos.

Recovery frente al ransomware en la práctica: caso práctico de Bilthoven Biologicals

La experiencia de Bilthoven Biologicals (BBio), un fabricante líder de vacunas neerlandés, demuestra cómo unas soluciones adecuadas de Backup and Recovery pueden mitigar el impacto de los ataques de ransomware en operaciones sanitarias críticas. Como productor de vacunas contra la poliomielitis de alta calidad para organizaciones como la Organización Mundial de la Salud y UNICEF, las operaciones de fabricación de BBio deben mantenerse operativas a pesar de las ciberamenazas.

El 21 de septiembre de 2022, BBio sufrió un grave ataque de ransomware que comenzó cuando los usuarios no pudieron acceder a sus archivos. El equipo de TI descubrió una nota de rescate en la que se indicaba que sus archivos habían sido cifrados y en la que los atacantes exigían un pago a cambio del descifrado. El ataque se propagó rápidamente por el dominio y la fábrica, afectando a todo lo conectado al Active Directory.

«El ransomware se propagó por el ámbito del dominio y la fábrica. Básicamente, todo lo conectado a Active Directory quedó comprometido», explicó Paul Vries, consultor de TI de BBio. «Tuvimos que actuar con rapidez para detener la propagación, ya que no estábamos seguros del alcance exacto del impacto».

Respuesta rápida y Recovery

El equipo de respuesta de BBio desconectó inmediatamente la red y apagó los servidores infectados, al tiempo que preservaba los equipos no afectados para minimizar las interrupciones en la producción de vacunas. Al segundo día, ya había restaurado el Active Directory y el entorno de copias de seguridad, lo que le permitió iniciar la recuperación sistemática de los servicios críticos.

Gracias a Commvault Cloud Backup and Recovery, el equipo pudo restaurar máquinas virtuales y datos de copia de seguridad con una complejidad mínima. «Nos encanta la simplicidad del panel de control de Commvault. Con solo unos clics, podemos restaurar una máquina virtual o copias de seguridad tras un ataque, lo cual es vital en nuestro sector como empresa farmacéutica con datos muy sensibles», explicó Vries.

Trabajando por turnos durante toda la noche, el equipo de TI logró restaurar los servicios en varias oficinas y en la fábrica en tan solo nueve días. Esta rápida recuperación garantizó que BBio pudiera continuar con su producción de vacunas, fundamental para su misión, lo que demostró el valor de las soluciones integrales de copia de seguridad a la hora de mantener la continuidad del negocio durante incidentes de ransomware.

Lecciones aprendidas y protección mejorada

El incidente de ransomware puso de relieve la importancia de la planificación de la recuperación ante desastres para BBio. «No contábamos con un plan de recuperación antes del ataque», afirmó Vries. «Ahora estamos trabajando con Commvault para elaborar un plan de recuperación ante desastres, de modo que sepamos mejor qué es lo importante para volver a poner en marcha primero y en qué orden».

BBio descubrió que algunos archivos se libraron del cifrado porque había trasladado los agentes multimedia fuera del dominio, lo que le proporcionó información valiosa para su futura estrategia de protección. Tras el ataque, la organización implementó medidas de seguridad adicionales, entre ellas Commvault Air Gap, para reforzar su resiliencia frente al ransomware en su entorno híbrido.

Este caso ofrece varias lecciones fundamentales para las organizaciones:

  1. El valor de los protocolos de respuesta rápida para contener la propagación del ransomware.
  2. La importancia de contar con soluciones de Backup and Recovery intuitivas y fiables.
  3. La necesidad de una planificación exhaustiva de la Recovery antes de que se produzcan los ataques.
  4. La eficacia de las soluciones de copia de seguridad con aislamiento físico (air gap) a la hora de proteger los datos críticos.

La experiencia de BBio demuestra que, aunque los ataques de ransomware representan una amenaza significativa, las organizaciones que cuentan con sistemas adecuados de Backup and Recovery pueden minimizar el tiempo de inactividad y mantener las operaciones críticas incluso tras un ataque exitoso.

Cómo mejora Commvault la resiliencia frente al ransomware

La plataforma integral de protección de datos de Commvault aborda la resiliencia frente al ransomware mediante capacidades integradas diseñadas para los entornos híbridos modernos. La plataforma combina múltiples capas de defensa con Features de Recovery automatizadas que ayudan a las empresas a minimizar el tiempo de inactividad y la pérdida de datos.

  • Copia de seguridad inmutable: Commvault implementa la inmutabilidad mediante un enfoque independiente del hardware, lo que permite a las organizaciones bloquear los datos de copia de seguridad sin necesidad de sistemas de almacenamiento especializados. Esta flexibilidad permite aplicar controles de seguridad por capas en diferentes tipos de infraestructura, ya sea utilizando almacenamiento WORM, funciones de bloqueo de objetos o los mecanismos de bloqueo integrados de Commvault.
  • Protección «air-gapped»: Commvault AirGap crea entornos de recuperación aislados diseñados para permanecer inaccesibles al ransomware. Estas copias «air-gapped» proporcionan puntos de restauración limpios incluso cuando los sistemas primarios y secundarios se ven comprometidos. La solución automatiza la creación y la gestión de copias «air-gapped», al tiempo que mantiene estrictos controles de acceso.
  • Detección automatizada de amenazas: Las capacidades de detección automatizada de amenazas de la plataforma supervisan continuamente los indicadores de ransomware en todos los entornos protegidos. Los algoritmos de aprendizaje automático analizan los patrones de copia de seguridad, los cambios en los archivos y el comportamiento del sistema para identificar posibles ataques de forma temprana. Cuando se detectan amenazas, los flujos de trabajo automatizados pueden aislar los sistemas afectados e iniciar los procedimientos de Recovery.
  • Commvault Cleanroom: Los entornos Commvault Cleanroom proporcionan espacios fiables para la validación de datos y la restauración de sistemas. Estos entornos aislados permiten a las organizaciones analizar los datos recuperados en busca de malware antes de volver a poner los sistemas en producción, lo que ayuda a prevenir los ciclos de reinfección que afectan a muchas víctimas de ransomware.
  • Compatibilidad con entornos multinube: Las organizaciones que operan en múltiples plataformas en la nube se benefician del enfoque unificado de Commvault para la protección de datos. La plataforma ofrece defensas consistentes contra el ransomware, independientemente de si los datos residen en AWS, Azure, Google Cloud o en una infraestructura local.
    Esto elimina las brechas de protección que suelen surgir en los límites de la nube. Las capacidades de recuperación entre nubes permiten a las organizaciones restaurar cargas de trabajo en ubicaciones alternativas si los sitios principales se ven comprometidos. Esta flexibilidad respalda las estrategias de continuidad del negocio que aprovechan la infraestructura en la nube para garantizar la resiliencia.

Al combinar estas capacidades, Commvault permite a las organizaciones desarrollar una resiliencia integral frente al ransomware que ayuda a proteger los datos críticos, mantener las operaciones empresariales y acelerar la Recovery cuando se producen ataques. El enfoque integrado de la plataforma aborda una variedad de amenazas de ransomware, al tiempo que se adapta a las técnicas de ataque en constante evolución y a los requisitos empresariales.

La resiliencia frente al ransomware requiere un enfoque de múltiples capas que combine capacidades de prevención, detección y Recovery rápida. Las organizaciones deben proteger sus datos mediante copias de seguridad inmutables, almacenamiento aislado y sistemas de supervisión integrales. Hay demasiado en juego como para demorarse: dado que los ataques de ransomware aumentan en frecuencia y sofisticación, las empresas necesitan soluciones probadas para mantener sus operaciones y proteger los datos críticos.

Solicita una demostración para ver cómo podemos ayudarte a reforzar tu estrategia de resiliencia frente al ransomware.

Términos relacionados

Air gap backup

Un sistema de copia de seguridad que está físicamente aislado de la red principal, lo que crea una barrera de seguridad que impide que el ransomware acceda a los datos de la copia de seguridad.

Más información sobre la copia de seguridad con aislamiento físico

Air gap backup

Un sistema de copia de seguridad que está físicamente aislado de la red principal, lo que crea una barrera de seguridad que impide que el ransomware acceda a los datos de la copia de seguridad.

Más información sobre la copia de seguridad con aislamiento físico

Sala limpia de Commvault

A specialized Recovery process that allows critical data to be recovered in a isolated environment, which helps to prevent reinfection during Recovery after a ransomware attack.

Más información sobre Commvault Cleanroom

Sala limpia de Commvault

Un proceso de Recovery especializado que permite recuperar datos críticos en un entorno aislado, lo que ayuda a evitar la reinfección durante la recuperación tras un ataque de ransomware.

Más información sobre Commvault Cleanroom

Protección contra el ransomware

El proceso de prevenir la aparición de un incidente de ransomware y/o mitigar el riesgo de un ataque exitoso.

Más información sobre la protección contra el ransomware

Protección contra el ransomware

El proceso de prevenir la aparición de un incidente de ransomware y/o mitigar el riesgo de un ataque exitoso.

Más información sobre la protección contra el ransomware

Recursos relacionados

Explora recursos relacionados

vídeo

Recuperación de ciberataques en minutos, no en días

La mejor seguridad es aquella que recupera y restaura tu negocio rápidamente. Deja que Commvault te muestre por dónde empezar.
Ver ahora «Recovery tras un ciberataque en minutos, no en días»
ebook

Recuperación tras un ataque de ransomware

Puede que tu organización aún no haya sufrido un ataque de ransomware, pero puede prepararse con nuestra guía para la Recovery de aplicaciones en la nube con un solo clic.
Más información sobre la reversión del ransomware