Ransomware i seguretat perimetral: per on entren de veritat els atacs
Des dels primers ransomware que vam analitzar fins als atacs massius a antenes wifi exposades a internet, el guió amb prou feines ha canviat: l’atacant entra per una porta que algú va deixar oberta.
Les quatre portes de sempre
Quan auditem la xarxa d’una empresa que acaba de patir un incident, quasi sempre trobem una d’aquestes quatre coses.
- Un escriptori remot publicat directament a internet, sense segon factor
- Equips de xarxa o càmeres amb el firmware de fàbrica i sense actualitzar
- Un correu amb adjunt executat per un usuari amb permisos d’administrador
- Còpies de seguretat accessibles des del mateix domini compromés
Què fa i què no fa un tallafocs
Un tallafocs amb inspecció de trànsit xifrat i control d’aplicacions talla una part important del que arriba. Però mal configurat només dona sensació de seguretat.
Per això el primer que revisem no és la marca de l’equip: és la llista de regles i què està publicat cap a fora.
La xarxa per dins també compta
La major part del dany d’un ransomware passa després de l’entrada, movent-se lateralment. Separar servidors, llocs, wifi de convidats i dispositius de planta redueix moltíssim l’abast.
És una faena de configuració i electrònica de xarxa, no de comprar un producte nou.
Com ho deixem muntat
El nostre plantejament combina perímetre, segmentació, actualitzacions i còpia protegida, amb revisió periòdica.
- Tallafocs amb regles revisades i sense publicacions directes a internet
- Accés remot sempre per VPN i amb doble factor
- Segmentació de xarxa per tipus de dispositiu
- Actualització programada de firmware de switches, antenes i càmeres
- Còpia de seguretat amb retenció immutable, fora de l’abast del domini
Serveis relacionats
Vols saber què tens publicat a internet?
Revisem el teu perímetre i et diem què hi ha obert i què convé tancar.
Demanar la revisió