meta data de esta página
Diferencias
Muestra las diferencias entre dos versiones de la página.
Próxima revisión | Revisión previa | ||
edicionalvuelo:rasomware [2023/09/30 10:29] – creado fcastrot | edicionalvuelo:rasomware [2023/09/30 10:31] (actual) – fcastrot | ||
---|---|---|---|
Línea 1: | Línea 1: | ||
- | ====== Sobre el ransomware | + | < |
+ | # El escalamiento del ransomware | ||
+ | En Colombia, el 2023 ha sido el año del secuestro de información por ataques con *ransomware*. Desde empresas privadas importantes para el sector de la salud hasta entidades de carácter público como la Fiscalía General de la Nación, el Metro de Medellín y Empresas Públicas de Medellín, las víctimas de este tipo de ataque no han dejado de aumentar. | ||
+ | La última semana se presentó un ataque a la cadena de suministro, es decir, a los proveedores del servicio de *nube*. En este caso el afectado fue IFX Networks, uno de los principales proveedores del Gobierno y las grandes empresas privadas en Colombia. Este ataque, que además se propagó por países como Chile, Argentina y Panamá, es quizás uno de los más grandes que se han perpetrado al día de hoy en toda la región. | ||
+ | |||
+ | A pesar del alcance regional, el Gobierno de Colombia ha resultado especialmente afectado. Durante más de una semana, los sistemas de la rama judicial y sistemas de importancia crítica para la prestación de los servicios de salud en el país han estado funcionando con problemas, evidenciando que el proceso de restauración de los mismos no ha funcionado a la altura del reto. | ||
+ | |||
+ | Ante la gravedad de este ataque, hay que destacar el hermetismo de IFX. Esta empresa ha respondido entregando poca información a los medios y su cooperación con el Gobierno también puede considerarse deficiente, dada la evidenciada lentitud en la restauración del funcionamiento de los sistemas de la nación dependientes de sus servicios. Más allá de todos los riesgos implicados en que la información de los Colombianos se filtre a Internet por el no pago del secuestro, este ataque evidencia una serie de problemas estructurales en la manera como las entidades gubernamentales e incluso la empresa privada enfrentan las amenazas de ciberseguridad que se ciernen hoy sobre la red: | ||
+ | |||
+ | 1. La confianza ciega en el software empresarial que nos ha vendido la publicidad | ||
+ | - Es el caso de VMWARE específicamente. Desde principio del año varios expertos en seguridad han estado liberando información sobre riesgos, amenazas y problemas de seguridad en toda esta plataforma, desde sus ESXI a toda la capa de aplicación que hace funcionar los cluster de virtualización. Casos como el de IFX y MGM evidencian las malas practicas que suelen tener estas empresas en el manejo de parches de seguridad sobre sus plataformas, | ||
+ | |||
+ | 2. El IaaS y el PaaS en gobiernos están sobrevalorados. La necesidad de la soberanía en ciberseguridad | ||
+ | - El caso del impacto de la falla de IFX en las plataformas del Gobierno de Colombia demuestra que la tercerización de todos los servicios de tecnología, | ||
+ | - Las entidades del Estado, por tanto, deberían tener un control absoluto sobre su plataforma tecnológica —una función que podría entenderse dentro de la obligación estatal de proteger la soberanía nacional—; | ||
+ | - El problema, por supuesto, es que esto implica contratar profesionales con la capacidad necesaria para estas tareas. Algo que, lamentablemente, | ||
+ | |||
+ | 3. La fragilidad de las certificaciones | ||
+ | |||
+ | - Todas las empresas que hoy en día se presentan como grandes operadores, tal el caso de IFX, han invertido grandes sumas de dinero en certificaciones de seguridad como la ISO27001 o la ISO27002. Además, se afirman ratificadas por grandes empresas de seguridad como Fortinet y exhiben el ser socias prioritarias de proveedores como VMWARE. Sin embargo, cuando una situación como la que se presentó en la ultima semana llega, se demuestra que todas estas certificaciones y ratificaciones no son más que parte de un un modelo de negocios que no ofrece garantía ninguna a los gobiernos y sus naciones. | ||
+ | - Cualquier empresa con el capital necesario puede pagar las certificaciones que la acrediten para ser prestadora de servicios a entidades gubernamentales. La pregunta que nos debemos hacer es qué tanto se validan la aptitud de las empresas más allá de haber presentado la documentación necesaria. ¿Se verifica la capacidad e idoneidad de las personas encargadas de la plataforma? ¿Se realiza un seguimiento a la aplicación de las buenas practicas sugeridas por los fabricantes? | ||
+ | - Otro gran problema es la calidad de los programas de entrenamiento en tenmas de seguridad a los empleados de todos los niveles en las empresas y entidades. Según algunos de los contratos que se han revisado, IFX debía impartir entrenamientos de seguridad para varias entidades. ¿Quién verifica su calidad y que las personas realmente adquieran y practiquen los conocimientos necesarios en su labor diaria? | ||
+ | |||
+ | En general, lo que vemos en casos como el de la propagación de *ransomware* en la cadena de suministro son un conjunto de malas prácticas y responsabilidades entre proveedor y cliente que no se cumplen a cabalidad. La responsabilidad de la infección cae en un área gris, ya que estos malware se pueden propagar por un simple correo que alguien abrió, ejecutando algo que le enviaron por medio de una campaña de phishing; o por la explotación de una vulnerabilidad en un sistema al que no se le ha aplicado el ultimo parche de seguridad, ya sea sobre un software a nivel de usuario o de una plataforma que tiene acceso directo a los hipervisores del proveedor, como es el caso de IFX y MGM en donde los agentes que corren en las maquinas virtuales permitieron la propagación del malware por medio de la explotación de una vulnerabilidad conocida que no había sido parchada. | ||
+ | |||
+ | Una de las soluciones a varios de los problemas mencionados desde el punto de vista técnico es fomentar la idea de que en el mundo empresarial y estatal el software 100% libre tiene un rol muy importante para la mitigación de riesgos de seguridad. Por un lado, el dinero ahorrado en licencias podría invertirse en personal mejor capacitado, por otro lado, la capacidad que ofrece el software libre de conocer el código hace que sea mas fácil de auditar su implementación, | ||
+ | |||
+ | Si bien el software libre trae muchos retos desde el punto de vista de la usabilidad y el aprendizaje para las personas que deben implementarlo, | ||
+ | |||
+ | Con esto no quiero decir que sea la solución única a problemas como el *ransomware*, | ||
+ | |||
+ | |||
+ | |||
+ | |||
+ | ## Referencias | ||
+ | |||
+ | - https:// | ||
+ | - https:// | ||
+ | - https:// | ||
+ | - https:// | ||
+ | - https:// | ||
+ | - https:// |