{"id":513159,"date":"2025-08-22T13:50:59","date_gmt":"2025-08-22T13:50:59","guid":{"rendered":"https:\/\/www.ninjaone.com\/?p=513159"},"modified":"2025-08-22T13:50:59","modified_gmt":"2025-08-22T13:50:59","slug":"msp-sobrevivir-ataque-ransomware","status":"publish","type":"post","link":"https:\/\/www.ninjaonesandbox.dev\/es\/blog\/msp-sobrevivir-ataque-ransomware\/","title":{"rendered":"MSP: 6 claves para sobrevivir a un brote de ransomware en toda tu cartera de clientes"},"content":{"rendered":"<h4>Dado que cada semana se registran infecciones en los clientes, los MSP deben equilibrar la prevenci\u00f3n con la planificaci\u00f3n de la respuesta, de modo que cuando ocurra lo peor, est\u00e9n preparados.<\/h4>\n<p>La semana pasada tuvimos el placer de organizar un webinar con Kyle Hanslovan, director general de <a href=\"https:\/\/huntresslabs.com\/\" target=\"_blank\" rel=\"noopener\">Huntress Labs<\/a>, sobre un tema que est\u00e1 en boca de todos: el <a href=\"https:\/\/www.ninjaonesandbox.dev\/it-hub\/endpoint-security\/what-is-ransomware\/\">ransomware<\/a>. En concreto, se trata de incidentes de ransomware en los que los atacantes han comprometido a los MSP, han utilizado sus credenciales para hacerse con sus herramientas de software leg\u00edtimas del MSP y las han malversado para desplegar ransomware en toda su cartera de clientes.<\/p>\n<p>Kyle ha trabajado personalmente con cerca de 40 MSP que han sido v\u00edctimas de estos ataques. Como resultado, ha visto y o\u00eddo de primera mano por lo que pasan propietarios y t\u00e9cnicos, y ha aprendido qu\u00e9 separa a los que son capaces de recuperarse con \u00e9xito de los que no.<!--more--><\/p>\n<p>Si te perdiste el webinar en directo, puedes <a href=\"https:\/\/go.ninjaone.com\/webinar-on-demand-ransomware\/\" target=\"_blank\" rel=\"noopener\">ver una grabaci\u00f3n en cualquier momento aqu\u00ed.<\/a><\/p>\n<p><a href=\"https:\/\/go.ninjaone.com\/webinar-on-demand-ransomware\/\" target=\"_blank\" rel=\"noopener\"><img fetchpriority=\"high\" decoding=\"async\" class=\"aligncenter wp-image-20047\" src=\"https:\/\/www.ninjaonesandbox.dev\/wp-content\/uploads\/2023\/10\/Huntress-Labs-webinar-recording.png\" alt=\"\" width=\"400\" height=\"332\" \/><\/a><br \/>\nAntes de entrar en las conclusiones de Kyle, hagamos un breve repaso: Estos ataques se han intensificado r\u00e1pidamente desde junio. Han afectado a MSP grandes y peque\u00f1os, provocando tiempos de inactividad e interrupciones para una amplia variedad de clientes de MSP que van desde <a href=\"https:\/\/www.crn.com\/news\/security\/connectwise-tool-used-as-entry-point-in-texas-ransomware-attack\" target=\"_blank\" rel=\"noopener\">22 municipios de Texas<\/a> a <a href=\"https:\/\/krebsonsecurity.com\/2019\/08\/ransomware-bites-dental-data-backup-firm\/\" target=\"_blank\" rel=\"noopener\">cientos de consultas dentales<\/a> de todo Estados Unidos.<\/p>\n<p><a href=\"https:\/\/www.ninjaonesandbox.dev\/wp-content\/uploads\/2023\/10\/MSP-ransomware-attacks-2019-timeline.png\"><img decoding=\"async\" class=\"alignnone size-full wp-image-20017\" src=\"https:\/\/www.ninjaonesandbox.dev\/wp-content\/uploads\/2023\/10\/MSP-ransomware-attacks-2019-timeline.png\" alt=\"ataques de ransomware a clientes msp 2019\" width=\"3156\" height=\"1772\" \/><\/a><\/p>\n<p style=\"text-align: center;\"><em>Haz clic en la imagen para ampliarla<\/em><\/p>\n<p>Es importante se\u00f1alar que, con la excepci\u00f3n de los ataques de febrero relacionados con un plugin de ConnectWise ManagedITSync desactualizado para Kaseya VSA, ninguno de estos incidentes parece haber involucrado a atacantes que explotan una vulnerabilidad en el software MSP. En su lugar, implicaban el uso inadecuado de credenciales d\u00e9biles o robadas, que los atacantes utilizaban para hacerse con cualquier RMM o herramienta de acceso remoto que el MSP estuviera utilizando.<\/p>\n<p><strong>Por esa raz\u00f3n, la habilitaci\u00f3n de la autenticaci\u00f3n de 2 factores se considera un elemento disuasorio eficaz contra estos ataques.\u00a0<\/strong>Muchos proveedores (<a href=\"https:\/\/www.ninjaonesandbox.dev\/blog\/ransomware-attacks\/\">incluido NinjaOne<\/a>) ya han hecho o est\u00e1n haciendo obligatoria la 2FA para sus usuarios.<\/p>\n<p>&nbsp;<\/p>\n<blockquote>\n<h3><strong>Nota: Si utilizas RMM o software de acceso remoto y no has configurado 2FA, deja de leer y hazlo ahora. Realmente no es cuesti\u00f3n <em>de si<\/em> ver\u00e1s uno de estos ataques, sino de cu\u00e1ndo.\u00a0<\/strong><\/h3>\n<\/blockquote>\n<p>&nbsp;<\/p>\n<p>Ya que hablamos de prevenci\u00f3n, he aqu\u00ed dos recomendaciones adicionales que son muy b\u00e1sicas, pero incre\u00edblemente eficaces. De hecho, pueden ayudarte a mantenerte a salvo de la mayor\u00eda de los ataques de ransomware m\u00e1s comunes en la actualidad:<\/p>\n<ol>\n<li><strong>Aseg\u00farate de que no est\u00e1s exponiendo RDP. <\/strong>Seg\u00fan Coveware, <a href=\"https:\/\/www.coveware.com\/blog\/2019\/7\/15\/ransomware-amounts-rise-3x-in-q2-as-ryuk-amp-sodinokibi-spread\" target=\"_blank\" rel=\"noopener\">RDP es el punto de acceso inicial m\u00e1s com\u00fan para los atacantes de ransomware<\/a>, representando el 59% de los incidentes que estudiaron en el segundo trimestre de 2019. <a href=\"https:\/\/security.berkeley.edu\/education-awareness\/best-practices-how-tos\/system-application-security\/securing-remote-desktop-rdp\" target=\"_blank\" rel=\"noopener\">Puedes encontrar una gran gu\u00eda para asegurar el acceso RDP aqu\u00ed.<\/a><\/li>\n<li><strong>Bloquea las macros en los documentos de Microsoft Office descargados de Internet.\u00a0<\/strong>El segundo vector de ataque m\u00e1s popular identificado por Coveware fueron los documentos de phishing, y el tipo m\u00e1s com\u00fan de anzuelo de phishing sigue siendo un documento de Office dise\u00f1ado para enga\u00f1ar al usuario para que active las macros. As\u00ed es como las v\u00edctimas se infectan con Emotet, que despliega Trickbot, que a su vez despliega <a href=\"https:\/\/www.ninjaonesandbox.dev\/blog\/ryuk-ransomware-attacks-newspapers-msp-dataresolution\/\">Ryuk<\/a>, la variante de ransomware m\u00e1s activa del segundo trimestre de 2019 seg\u00fan Coveware. \u00bfCu\u00e1l es la forma m\u00e1s sencilla de evitarlo? <a href=\"https:\/\/docs.microsoft.com\/en-us\/DeployOffice\/security\/plan-security-settings-for-vba-macros-in-office#blockvba\" target=\"_blank\" rel=\"noopener\">Realiza ahora este sencillo ajuste de configuraci\u00f3n.<\/a><\/li>\n<\/ol>\n<p>Puedes encontrar un mont\u00f3n de cosas adicionales para endurecer tus sistemas y mantenerte a salvo en nuestra <a href=\"https:\/\/www.ninjaonesandbox.dev\/es\/blog\/checklist-ciberseguridad-ransomware\/\">Checklist de ciberseguridad para MSP 2019<\/a>, pero las anteriores son tres cosas simples y muy cr\u00edticas que absolutamente tienes que hacer, primordialmente.<\/p>\n<p>Con esto, cierro este tema. Porque lo que realmente quiero compartir son seis cosas en las que Kyle dijo que tienes que centrarte para asegurarte de que est\u00e1s preparado para actuar con rapidez si \/ cuando el viento sopla de cara.<\/p>\n<p>Pero primero&#8230;<\/p>\n<h2><strong>Dos razones por las que quiz\u00e1 no est\u00e9s preparado<\/strong><\/h2>\n<p>Una de las grandes cosas que hay que entender sobre estos ataques es que no son como otros para los que te hayas preparado. Son una clase totalmente distinta, con un \u00e1mbito de aplicaci\u00f3n diferente y unas implicaciones distintas. Aunque dispongas de procedimientos bien documentados para ayudar a tus clientes a hacer frente a incidentes de ransomware, estos solo ser\u00e1n, en el mejor de los casos, parcialmente aplicables en este caso.<\/p>\n<p>\u00bfPor qu\u00e9? Por dos razones:<\/p>\n<h3>1) No son ellos, eres t\u00fa<\/h3>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"es\">Cansado: Los MSP responden al ransomware de sus clientes como: \u00ab\u00bfQu\u00e9 tonter\u00eda han hecho?\u00bb<\/p>\n<p>Conectado: Los MSP responden al ransomware de sus clientes como \u00abOh, m***da. \u00bfEstamos en problemas?\u00bb<\/p>\n<p>Despedido: T\u00fa, como MSP (a menos que sepas qu\u00e9 hacer r\u00e1pidamente)<\/p>\n<p>&#8211; Jonathan Crowe (@jonathanscrowe) <a href=\"https:\/\/twitter.com\/jonathanscrowe\/status\/1177589883092774913?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">27 de septiembre de 2019<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>A diferencia de incidentes anteriores, estos ataques de ransomware no se est\u00e1n originando de forma aislada en una de las redes de tus clientes. Se lanzan desde <em>dentro de tu organizaci\u00f3n<\/em>. Eso significa que tienes que tener un conjunto completamente diferente de procedimientos dise\u00f1ados para bloquear tus propias herramientas y a tus t\u00e9cnicos hasta que puedas identificar, aislar y contener esa amenaza. De lo contrario, si te lanzas de inmediato a intentar remediar los sistemas de tus clientes, los atacantes podr\u00edan simplemente cifrarlos de nuevo hasta cortarles el acceso en origen.<\/p>\n<h3>2) Todo llega a la vez<\/h3>\n<p>Aqu\u00ed hay otro punto que Kyle mencion\u00f3 durante el webinar que realmente inspir\u00f3 a la gente:<\/p>\n<p>&nbsp;<\/p>\n<blockquote>\n<h3><strong>Probablemente puedas soportar que uno de tus clientes se infecte. Lo que probablemente no puedas manejar es que TODOS tus clientes se infecten a la vez.<\/strong><\/h3>\n<\/blockquote>\n<p>&nbsp;<\/p>\n<p>Una de las cosas que ha hecho que estos ataques sean especialmente devastadores para los MSP es su escala. Imag\u00ednate lo estresante y ca\u00f3tico que puede ser tratar con un cliente infectado por ransomware. Ahora imagina eso multiplicado por 10, 20, 50 o 100. Incluso los MSP m\u00e1s grandes pueden verse f\u00e1cilmente saturados y abrumados por el enorme volumen de correos electr\u00f3nicos y llamadas telef\u00f3nicas que tienen que responder, el n\u00famero de sistemas que tienen que limpiar, la cantidad de copias de seguridad (si Dios quiere) que tienen que restaurar.<\/p>\n<p>Para muchos, como la peque\u00f1a tienda \u00abPM Consultants\u00bb, regentada por un matrimonio, todo esto puede ser demasiado. Como se <a href=\"https:\/\/www.propublica.org\/article\/the-new-target-that-enables-ransomware-hackers-to-paralyze-dozens-of-towns-and-businesses-at-once\" target=\"_blank\" rel=\"noopener\">detalla en este art\u00edculo de ProPublica<\/a>, en medio de un brote de ransomware, PM anunci\u00f3 a sus clientes por correo electr\u00f3nico que cerrar\u00eda.<\/p>\n<p>La empresa dijo que hab\u00eda recibido \u00abun aluvi\u00f3n de llamadas\u00bb la ma\u00f1ana del ataque del ransomware, \u00abe inmediatamente empezamos a investigar y a intentar restaurar los datos. Durante los d\u00edas siguientes y el fin de semana, trabajamos sin descanso en las labores de recuperaci\u00f3n &#8230;. Sin embargo, pronto se hizo evidente que el n\u00famero de ordenadores que necesitaban restauraci\u00f3n era demasiado grande para que nuestro peque\u00f1o equipo pudiera completarlo en un plazo razonable\u00bb.<\/p>\n<p>\u00abAl recibir cientos de llamadas, correos electr\u00f3nicos y mensajes de texto a los que no pudimos responder\u00bb, PM\u00a0 finalmente tuvo que tirar la toalla, aconsejando a los clientes: \u00abEn este momento, debemos recomendarte que busques asistencia t\u00e9cnica externa para la recuperaci\u00f3n de tus datos\u00bb.<\/p>\n<p><img decoding=\"async\" class=\"alignnone size-full wp-image-20037\" src=\"https:\/\/www.ninjaonesandbox.dev\/wp-content\/uploads\/2023\/10\/msp-ransomware-incident-response-tips-2019.png\" alt=\"\" width=\"1200\" height=\"538\" \/>As\u00ed que, sabiendo que estos ataques son un juego completamente diferente en t\u00e9rminos de implicaciones y escala, \u00bfc\u00f3mo puedes prepararte? Aqu\u00ed hay seis claves que Kyle destac\u00f3 y que pueden marcar la diferencia entre que tu MSP se hunda por uno de estos problemas, o que salgas maltrecho pero llegues a la otra orilla.<\/p>\n<h2><strong>1) Prep\u00e1rate para bloquear tus propias herramientas<\/strong><\/h2>\n<p>Si m\u00e1s de un cliente te notifica una infecci\u00f3n de ransomware al mismo tiempo, por desgracia es una gran se\u00f1al de advertencia de que te est\u00e1s enfrentando a uno de estos ataques. Lo primero que debes confirmar o descartar es si tu propia infraestructura ha sido comprometida y tu RMM y\/o herramientas de acceso remoto est\u00e1n siendo robadas activamente.<\/p>\n<ul>\n<li>Para estar seguro, deshabilita el acceso a tu RMM y herramienta(s) de acceso remoto hasta que puedas investigar<\/li>\n<li>Haz una auditor\u00eda de las tareas inusuales, los scripts, los cambios en las pol\u00edticas, etc.<\/li>\n<li>Desactiva las cuentas de usuario asociadas a comportamientos an\u00f3malos\/maliciosos y <strong>cierra las sesiones activas\u00a0<\/strong>(es f\u00e1cil olvidar esto \u00faltimo)<\/li>\n<li>A\u00edsla cualquier endpoint y otras cuentas asociadas a esos usuarios<\/li>\n<li>Reduce al m\u00ednimo el inicio de sesi\u00f3n en los sistemas afectados utilizando credenciales privilegiadas (esto disminuye el riesgo de que los atacantes accedan a ellos mediante la extracci\u00f3n de cach\u00e9s)<\/li>\n<li>NO apagues los sistemas afectados (al apagarlos se corre el riesgo de perder datos esenciales &#8211; mejor hiberna)<\/li>\n<li>Realiza copias de seguridad de los archivos de registro (<strong>nota:<\/strong> dependiendo de la cantidad de registros que realices y del tama\u00f1o de los mismos, es posible que solo dispongas de un breve periodo de tiempo para capturar los registros antes de que sea tarde)<\/li>\n<li>Cambia todas las contrase\u00f1as (para mayor seguridad, apl\u00edcalo a todos los empleados y a todas las cuentas)<\/li>\n<li>Aseg\u00farate de que MFA est\u00e1 activado en todas las cuentas<\/li>\n<li>Confirma que la seguridad AV\/endpoint est\u00e1 activada y actualizada, ejecuta un an\u00e1lisis en profundidad (los atacantes suelen desactivar el AV u otro software de seguridad)<\/li>\n<\/ul>\n<h2><strong>2) Divide y vencer\u00e1s<\/strong><\/h2>\n<p><a href=\"https:\/\/www.ninjaonesandbox.dev\/wp-content\/uploads\/2023\/10\/MSP-incident-response-plan-roles-responsibilities.png\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-20052\" src=\"https:\/\/www.ninjaonesandbox.dev\/wp-content\/uploads\/2023\/10\/MSP-incident-response-plan-roles-responsibilities.png\" alt=\"\" width=\"3150\" height=\"1760\" \/><\/a><\/p>\n<p style=\"text-align: center;\"><em>Haz clic en la imagen para ampliarla<\/em><\/p>\n<p>Durante un incidente en directo, muchas cosas tienen que suceder muy r\u00e1pidamente, a menudo en paralelo. La \u00fanica forma de mantenerse a flote es que todos remen al m\u00e1ximo. Y la forma de conseguirlo es asegurarse de que todo el mundo conoce su funci\u00f3n y las principales responsabilidades ANTES de que se produzca una crisis.<\/p>\n<p>A gran escala, las responsabilidades clave se dividen en tres categor\u00edas:<\/p>\n<h4>Responsabilidad principal n.\u00ba 1: Toma de decisiones cr\u00edticas<\/h4>\n<p><strong>Propietario: CEO<\/strong><\/p>\n<p>Fijar el rumbo en t\u00e9rminos de:<\/p>\n<ul>\n<li>Protecci\u00f3n de la empresa (b\u00fasqueda de acuerdos con abogados, seguros, etc.)<\/li>\n<li>Establecimiento de prioridades (incluida la clasificaci\u00f3n de clientes)<\/li>\n<li>Delegar en el resto del equipo (resistirse a la tentaci\u00f3n de intentarlo todo uno mismo)<\/li>\n<li>Obtenci\u00f3n y coordinaci\u00f3n de ayuda externa (proveedor de IR, t\u00e9cnicos adicionales para aumentar la capacidad de refuerzo, etc.)<\/li>\n<\/ul>\n<p>B\u00e1sicamente, se necesita a alguien que ejerza un liderazgo fuerte, tome decisiones dif\u00edciles y dirija a la gente, y eso es muy dif\u00edcil de hacer si esa persona tambi\u00e9n est\u00e1 intentando participar directamente en la restauraci\u00f3n o desempe\u00f1ar otras funciones al mismo tiempo.<\/p>\n<p>Durante la crisis, a algunos propietarios puede resultarles dif\u00edcil mantener esta l\u00ednea y no desviarse hacia actividades t\u00e9cnicas con las que se sienten m\u00e1s c\u00f3modos. Pero al trabajar con propietarios que han sufrido estos ataques, Kyle subraya que a menudo lo mejor que puede hacer un propietario durante una irrupci\u00f3n es delegar y apartarse del camino de sus t\u00e9cnicos. Sencillamente, hay que hacer demasiadas cosas que nadie m\u00e1s del equipo puede hacer.\u00a0Un vac\u00edo de liderazgo puede ser desastroso.<\/p>\n<p>Para que tengas un punto de partida, aqu\u00ed tienes un ejemplo de checklist que los directores generales\/propietarios pueden consultar. Tendr\u00e1s que adaptarlo a las particularidades de tu empresa.<\/p>\n<p><a href=\"https:\/\/www.ninjaonesandbox.dev\/wp-content\/uploads\/2023\/10\/MSP-incident-response-checklist-owner.png\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-20062\" src=\"https:\/\/www.ninjaonesandbox.dev\/wp-content\/uploads\/2023\/10\/MSP-incident-response-checklist-owner.png\" alt=\"\" width=\"3152\" height=\"1766\" \/><\/a><\/p>\n<p style=\"text-align: center;\"><em>Haz clic en la imagen para ampliarla<\/em><\/p>\n<h4>Responsabilidad principal n.\u00ba 2: Comunicaciones<\/h4>\n<p><strong>Propietario: Equipo de ventas y marketing o, en su defecto, CEO y otro equipo que no sea t\u00e9cnico<\/strong><\/p>\n<p>La segunda necesidad clave durante un incidente en tiempo real son las comunicaciones. En cuanto se produzca un ataque de ransomware, los clientes afectados necesitar\u00e1n saber que eres consciente de la situaci\u00f3n y que est\u00e1s trabajando activamente en ella. De lo contrario, si sienten que les ignoras o que no controlas la situaci\u00f3n, se asustar\u00e1n. Incluso, pueden intentar imponer su control. Es entonces cuando las cosas pueden ir r\u00e1pidamente de mal en peor y cuando los abogados pueden empezar a involucrarse.<\/p>\n<p>Para evitar que todo eso se convierta en una bola de nieve, es necesario contar con personas en tu equipo dedicadas a establecer y mantener canales de comunicaci\u00f3n claros. Eso incluye:<\/p>\n<ul>\n<li><strong>Comunicaci\u00f3n directa con los clientes: <\/strong>Para asegurarse de que los clientes afectados reciben informaci\u00f3n personal y actualizaciones peri\u00f3dicas, Kyle recomienda pedir a todos los que no sean empleados t\u00e9cnicos que se pongan el gorro de gestor de cuentas y utilicen el tel\u00e9fono o el correo electr\u00f3nico. Adem\u00e1s de la difusi\u00f3n uno por uno, tambi\u00e9n puede ser conveniente o no mantener actualizados con avisos el sitio web de tu empresa, la p\u00e1gina de Facebook, etc. <strong>Aseg\u00farate de que todas las actualizaciones y actividades de divulgaci\u00f3n (p\u00fablicas o privadas) cuentan con el visto bueno de tu abogado.<\/strong> Disponer de scripts y plantillas preaprobados sobre los que comenzar a trabajar te ahorrar\u00e1 un tiempo cr\u00edtico.<br \/>\n<strong><br \/>\n<\/strong><\/li>\n<li><strong>Comunicaci\u00f3n general con los clientes: <\/strong>PM Consultants sirve como gran cuento con moraleja. Sencillamente, no estaban preparados para gestionar la ola de llamadas, correos electr\u00f3nicos y mensajes de texto que recib\u00edan de sus clientes. \u00bfC\u00f3mo puedes asegurarte de no caer en el mismo error? Para empezar, una comunicaci\u00f3n directa proactiva puede ayudar a reducir el volumen de solicitudes entrantes con las que hay que lidiar. Otra cosa que puede aliviar la carga es configurar mensajes de voz y respuestas de correo electr\u00f3nico automatizados. Pueden ser muy sencillas (aunque, de nuevo, es buena idea consultarlas con tu abogado). Un simple aviso de que tu equipo est\u00e1 abordando un incidente de seguridad, asegurando a los clientes que estar\u00e1s en contacto con ellos, y haci\u00e9ndoles saber d\u00f3nde pueden ir para obtener actualizaciones peri\u00f3dicas (tu p\u00e1gina de inicio, p\u00e1gina de Facebook, etc.) ayudar\u00e1 a tranquilizar a los clientes haci\u00e9ndoles ver que eres consciente de su problema y mitigar temporalmente su desesperaci\u00f3n por ponerse en contacto. Ten en cuenta que cualquier notificaci\u00f3n p\u00fablica puede llamar la atenci\u00f3n de terceros, lo que nos lleva a la tercera categor\u00eda de comunicaci\u00f3n&#8230;<br \/>\n<strong><br \/>\n<\/strong><\/li>\n<li><strong>Externos (prensa, foros p\u00fablicos, etc.):<\/strong> Uno de los principales objetivos de tus esfuerzos de comunicaci\u00f3n ser\u00e1 preparar el gui\u00f3n, para tus clientes, pero tambi\u00e9n para las partes externas que puedan decidir informar o comentar p\u00fablicamente tu situaci\u00f3n. Eso significa asegurarte de que no te pille desprevenido la llamada de un periodista o que se hable sobre tu situaci\u00f3n en plataformas sociales p\u00fablicas como Facebook o Reddit. Tratar de ocultar o controlar estas conversaciones puede ser una batalla perdida (y una gran distracci\u00f3n), pero estar preparado con temas de conversaci\u00f3n aprobados de antemano y saber qu\u00e9 detalles b\u00e1sicos puedes y no puedes compartir puede ayudar a frenar las cosas y aclarar la informaci\u00f3n err\u00f3nea. Por el contrario, si tan solo guardas silencio, la gente tiende a sacar conclusiones por s\u00ed misma. Y la mayor\u00eda de las veces, lo hace sin pudor.<\/li>\n<\/ul>\n<h4>Responsabilidad principal n.\u00ba 3:\u00a0Contenci\u00f3n y restauraci\u00f3n<\/h4>\n<p><strong>Propietario: T\u00e9cnico principal<\/strong><\/p>\n<p>Por \u00faltimo, pero no por ello menos importante, la tercera gran responsabilidad que debes asignar es, obviamente, detener el ataque y conseguir que tus clientes vuelvan a funcionar. Eso empieza por bloquear tus propias cuentas y herramientas, y luego bloquear tambi\u00e9n a los clientes afectados. El objetivo inicial es detener la hemorragia y garantizar la contenci\u00f3n del ataque antes de lanzarse a la restauraci\u00f3n activa. De hecho, se recomienda encarecidamente ponerse en contacto con un especialista en respuesta a incidentes inmediatamente despu\u00e9s de los esfuerzos iniciales de contenci\u00f3n (m\u00e1s informaci\u00f3n al respecto m\u00e1s adelante).<\/p>\n<p>Adem\u00e1s del aislamiento y la recuperaci\u00f3n de copias de seguridad, tambi\u00e9n hay que tener en cuenta la recopilaci\u00f3n de evidencias y otras actividades de investigaci\u00f3n. Dependiendo del n\u00famero de clientes infectados con los que est\u00e9s tratando, probablemente querr\u00e1s dividir estas tareas entre tus t\u00e9cnicos. Adem\u00e1s, tambi\u00e9n puedes tener clientes que no se hayan visto afectados, pero que sigan necesitando el apoyo habitual. Si todo el mundo tiene claro qui\u00e9n es responsable de qu\u00e9 en una situaci\u00f3n de ransomware, el equipo podr\u00e1 actuar con mayor rapidez y eficacia cuando sea necesario.<\/p>\n<h2><strong>3) Elabora procedimientos operativos est\u00e1ndares (SOP)<\/strong><\/h2>\n<p>Saber qui\u00e9n es responsable de qu\u00e9 es la mitad de la batalla. La otra mitad es saber paso a paso lo que esas responsabilidades realmente conllevan. Para actuar con rapidez en medio de un dichoso ataque de ransomware, todos los miembros de tu equipo deben disponer de procedimientos operativos est\u00e1ndar a los que puedan recurrir de inmediato y que eliminen la mayor cantidad posible de conjeturas.<\/p>\n<p>Algunas normas extremadamente b\u00e1sicas para los SOP:<\/p>\n<ul>\n<li>No pueden quedarse en la memoria de la gente. Hay que documentarlos.<\/li>\n<li>Tienen que ser f\u00e1cilmente accesibles (eso significa tener copias aisladas a salvo de la encriptaci\u00f3n).<\/li>\n<li>Hay que entrenarlos.<\/li>\n<li>Hay que actualizarlos. Si hace un a\u00f1o que no los revisas, reserva un tiempo este trimestre para hacerlo.<\/li>\n<\/ul>\n<h2><strong>4) Prep\u00e1rate para el cribado<\/strong><\/h2>\n<p>Como explica Kyle, una de las partes m\u00e1s dif\u00edciles de responder a un brote de ransomware en un cliente es el hecho de que, en la mayor\u00eda de los casos, no se puede ayudar a todo el mundo a la vez. Por dif\u00edcil que sea o por cruel que parezca, al principio hay que dar prioridad a unos clientes sobre otros. Para ello, necesitar\u00e1s un sistema de evaluaci\u00f3n de las necesidades y otros factores para determinar qui\u00e9n recibe tu atenci\u00f3n en primer lugar.<\/p>\n<p>Kyle lo compara con el entrenamiento de cribado que recibi\u00f3 en el ej\u00e9rcito (con diferencias obvias).<\/p>\n<p>El gr\u00e1fico que figura a continuaci\u00f3n sigue el modelo de <a href=\"https:\/\/chemm.nlm.nih.gov\/startadult.htm\" target=\"_blank\" rel=\"noopener\">START<\/a>, un sistema desarrollado para guiar el cribado m\u00e9dico en situaciones de v\u00edctimas masivas. Puede que haya preguntas diferentes o un flujo diferente que sea m\u00e1s apropiado para ti y tus clientes. La cuesti\u00f3n es que debes pensar en c\u00f3mo vas a gestionar exactamente el cribado de clientes.<\/p>\n<p><a href=\"https:\/\/www.ninjaonesandbox.dev\/wp-content\/uploads\/2023\/10\/MSP-ransomware-incident-response-planning-triage.png\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-20007\" src=\"https:\/\/www.ninjaonesandbox.dev\/wp-content\/uploads\/2023\/10\/MSP-ransomware-incident-response-planning-triage.png\" alt=\"cribado de respuesta a incidentes de ransomware msp\" width=\"3142\" height=\"1768\" \/><\/a><\/p>\n<p style=\"text-align: center;\"><em>Haz clic en la imagen para ampliarla<\/em><\/p>\n<h2><strong>5) Aprovecha la ayuda externa<\/strong><\/h2>\n<p>Lo m\u00e1s probable es que no dispongas del personal necesario para recuperarte de un brote de ransomware en todo el cliente de forma r\u00e1pida o eficaz. Los integrantes de tu equipo son estupendos. Son extremadamente inteligentes y capaces. Pero es probable que no todos sean expertos en seguridad y que no puedan abarcar todo. Cuanto antes reconozcas que una situaci\u00f3n como esta requerir\u00e1 ayuda externa, antes podr\u00e1s ponerte a buscar los n\u00fameros de tel\u00e9fono adecuados en tu marcaci\u00f3n directa.<\/p>\n<p>Estos son algunos de los recursos externos con los que necesitar\u00e1s contar y con los que deber\u00edas sentar las bases ahora:<\/p>\n<ul>\n<li><strong>Tu abogado:<\/strong> Los incidentes de seguridad entra\u00f1an un riesgo evidente de litigio, por lo que tu abogado debe ser la primera persona a la que llames. Lo ideal, sin embargo, es que en esa llamada no sea la primera vez que ambos abord\u00e1is el tema. Aprovecha ahora la oportunidad para preguntar a tu abogado c\u00f3mo podr\u00eda ayudarte ante un incidente masivo de ransomware, especialmente en lo relativo a las comunicaciones. Si no tienes experiencia directa asesorando a clientes que se enfrentan a incidentes de ciberseguridad, \u00bftienes alg\u00fan compa\u00f1ero con el que puedas hablar que s\u00ed la tenga?<\/li>\n<li><strong>Proveedor de seguros:\u00a0<\/strong> si a\u00fan no dispones de <a href=\"https:\/\/www.techinsurance.com\/cyber-liability-insurance\/\" target=\"_blank\" rel=\"noopener\">un seguro cibern\u00e9tico que cubra la responsabilidad civil y a terceros<\/a>, considera seriamente la posibilidad de contratarlo de inmediato. En muchos casos, tu proveedor de seguros puede dictar qu\u00e9 especialista en respuesta a incidentes debes utilizar. La mayor\u00eda tienen una lista de especialistas que han preaprobado, similar a la de los proveedores de seguros m\u00e9dicos que designan a determinados m\u00e9dicos dentro de la red. Si acudes a un especialista que no est\u00e1 en esa lista, no significa que tu trabajo no vaya a estar cubierto, pero existe esa posibilidad.<\/li>\n<li><strong>Especialista en respuesta de incidentes (IR): <\/strong>No es por criticar a tus t\u00e9cnicos, pero cuando te enfrentas a todos y cada uno de tus clientes infectados con ransomware a la vez, el enorme alcance del trabajo de reparaci\u00f3n y la experiencia requerida significa que lo mejor es pedir ayuda externa. No solo contribuir\u00e1 a garantizar una recuperaci\u00f3n m\u00e1s r\u00e1pida y eficaz, sino que tambi\u00e9n te ayudar\u00e1 a demostrar que hiciste todo lo que pudiste en caso de tener que demostrarlo ante un tribunal. La respuesta a incidentes no es barata, pero la buena noticia es que el seguro puede cubrir parte o la totalidad del coste, dependiendo de tu plan y proveedor. Tambi\u00e9n es posible que consigas una tarifa mejor si te pones en contacto con un proveedor de IR antes de que se detone el problema, est\u00e9s desesperado y tus opciones sean limitadas.<\/li>\n<li><strong>T\u00e9cnicos adicionales: <\/strong>Adem\u00e1s de tener un especialista en IR en marcaci\u00f3n r\u00e1pida, tambi\u00e9n es buena idea contar con otros t\u00e9cnicos a los que puedas llamar, en caso necesario, para aumentar tu capacidad de reserva. Lo ideal es que se trate de personas familiarizadas con tu empresa a las que conozcas y en las que conf\u00edes, as\u00ed que si tienes un amigo en un MSP, considera la posibilidad de llegar a un acuerdo por el que ambos pod\u00e1is ayudaros mutuamente en caso de que a alguno de los dos le vaya mal.<\/li>\n<\/ul>\n<h2><strong>6) Prep\u00e1rate ahora para no tener que pagar ni rezar despu\u00e9s<\/strong><\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-20022\" src=\"https:\/\/www.ninjaonesandbox.dev\/wp-content\/uploads\/2023\/10\/MSP-ransomware-prep.png\" alt=\"preparaci\u00f3n para el ransomware msp 2019\" width=\"1364\" height=\"1064\" \/><\/p>\n<p>El tema recurrente <a href=\"https:\/\/go.ninjaone.com\/thankyou-webinar-ransomware\/\" target=\"_blank\" rel=\"noopener\">del webinar<\/a> y de este art\u00edculo es que vale la pena estar preparado para lo peor.<\/p>\n<p>La buena noticia es que estos \u00faltimos ataques parecen haberse frustrado activando la 2FA, por lo que todo el mundo deber\u00eda dejar de hacer lo que est\u00e1 haciendo, auditar su entorno y confirmar que la 2FA est\u00e1 activada de forma generalizada.<\/p>\n<p>Pero eso no sustituye a tener un plan de respuesta a incidentes bien pensado y practicado. Los ataques evolucionan. Las defensas que funcionan hoy ser\u00e1n eludidas ma\u00f1ana. Hay que adaptar las defensas, pero tambi\u00e9n hay que estar preparado para reaccionar.<\/p>\n<p>No te desanimes pensando que planificar tiene que ser una tarea ingente. Kyle sugiere que una forma estupenda de empezar es sentarse una tarde con el equipo y plantear simplemente la pregunta: \u00abVale, \u00bfc\u00f3mo nos enfrentar\u00edamos a esto?\u00bb.<\/p>\n<p>Puede ser informal. Coge unas cervezas y una pizarra. Habla. Te sorprender\u00e1 la cantidad de acciones que se os ocurren r\u00e1pidamente. A partir de ah\u00ed, ve descascarando. En seguridad no basta con hacerlo una vez y ya. Se trata de hacer progresos graduales, volver atr\u00e1s y hacer un poco m\u00e1s.<\/p>\n<p>Aprovecha el tiempo que tienes ahora, cuando tu casa <em>no est\u00e1<\/em> en llamas.\u00a0Por cada minuto de preparaci\u00f3n que dediques, te ahorrar\u00e1s potencialmente horas de caos y dolores de cabeza en caso de que se produzca una cat\u00e1strofe.<\/p>\n<h2><strong>\u00bfY ahora qu\u00e9?<\/strong><\/h2>\n<p>Si te ha gustado este post o te ha parecido \u00fatil, considera la posibilidad de compartirlo con otras personas. Puedes vernos a Kyle y a m\u00ed hablar de este tema con m\u00e1s detalle en <a href=\"https:\/\/go.ninjaone.com\/thankyou-webinar-ransomware\/\" target=\"_blank\" rel=\"noopener\">la grabaci\u00f3n de nuestro webinar aqu\u00ed.<\/a> Por \u00faltimo, si quieres recibir m\u00e1s art\u00edculos como \u00e9ste en tu buz\u00f3n de entrada, suscr\u00edbete a las actualizaciones de nuestro blog. Adem\u00e1s de cubrir la seguridad, tambi\u00e9n compartimos consejos de expertos sobre todo tipo de temas, desde t\u00e1cticas de crecimiento de MSP hasta recomendaciones de herramientas y mucho m\u00e1s.<\/p>\n<p><iframe style=\"border: 0;\" src=\"https:\/\/go.ninjaone.com\/l\/652283\/2019-02-11\/3s98bf\" width=\"100%\" height=\"350\" frameborder=\"0\"><\/iframe><br \/>\n[\/av_textblock]<\/p>\n<p>[\/av_one_full]<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Dado que cada semana se registran infecciones en los clientes, los MSP deben equilibrar la prevenci\u00f3n con la planificaci\u00f3n de la respuesta, de modo que cuando ocurra lo peor, est\u00e9n preparados. La semana pasada tuvimos el placer de organizar un webinar con Kyle Hanslovan, director general de Huntress Labs, sobre un tema que est\u00e1 en [&hellip;]<\/p>\n","protected":false},"author":28,"featured_media":126756,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[4366],"tags":[],"class_list":["post-513159","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad"],"acf":[],"modified_by":"David HerreraRivero","_links":{"self":[{"href":"https:\/\/www.ninjaonesandbox.dev\/es\/wp-json\/wp\/v2\/posts\/513159","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaonesandbox.dev\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaonesandbox.dev\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaonesandbox.dev\/es\/wp-json\/wp\/v2\/users\/28"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaonesandbox.dev\/es\/wp-json\/wp\/v2\/comments?post=513159"}],"version-history":[{"count":0,"href":"https:\/\/www.ninjaonesandbox.dev\/es\/wp-json\/wp\/v2\/posts\/513159\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaonesandbox.dev\/es\/wp-json\/wp\/v2\/media\/126756"}],"wp:attachment":[{"href":"https:\/\/www.ninjaonesandbox.dev\/es\/wp-json\/wp\/v2\/media?parent=513159"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaonesandbox.dev\/es\/wp-json\/wp\/v2\/categories?post=513159"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaonesandbox.dev\/es\/wp-json\/wp\/v2\/tags?post=513159"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}