
Ha pasado un año desde el Oleoducto colonial Ataque de ransomware que causó Oleoducto colonial suspender el servicio durante cinco días. Este ataque creó una enorme escasez de combustible para los estados del este y del sur, y obligó a Oleoducto colonial pagar un fuerte rescate de 4.4 millones de dólares.
Los ataques de ransomware han continuado sin cesar desde entonces, y los más recientes incluyen LAPSUS$ y ONYX. (Estos no solo encriptan el archivo, sino que también amenazan con destruir todo el sistema). Black Kite ha publicado su Informe de infracciones de terceros de 2022, destacando que Ransomware se convirtió en el método de ataque más común de ataques de terceros en 2021. Todo lo que se necesita es un agujero: una contraseña robada, un puerto abierto (incluso solo por un período corto de tiempo para la prueba) o una vulnerabilidad de software como Log4j para dejar abierta la puerta del Ransomware.

Estas son algunas lecciones que hemos aprendido de la Ataque al oleoducto colonial y qué deben hacer las organizaciones para protegerse:
1: Aumentar la conciencia de seguridad y hacer cumplir las políticas de seguridad, por ejemplo:
- Utilice la autenticación multifactor (MFA) para que sea mucho más difícil para los atacantes entrar. La cuenta VPN de Colonial Pipeline se vio comprometida porque la contraseña se encontró en la web oscura. Habilitar MFA haría mucho más difícil atacar que simplemente obtener una contraseña.
- Copia de seguridad de los sistemas con regularidad. Después de que se pagó el rescate, la herramienta de descifrado provista fue tan lenta que las herramientas de planificación de continuidad comercial de la empresa fueron más efectivas para recuperar la capacidad operativa.
2: Un sistema de Detección y Respuesta es obligatorio
Después de que se recibió el mensaje de rescate, Colonial Pipeline tuvo que cerrar la producción porque no sabían cómo sucedió y cuánto había progresado. Les tomó varios días determinar de manera concluyente que el ataque estaba completamente contenido. Tener un sistema de detección y respuesta podría haber evitado el cierre. Un sistema de detección y respuesta debe:
- Detecte los primeros signos de un ataque y deténgalo rápidamente antes de que progrese para minimizar el daño. En el caso de Colonial Pipeline, la exfiltración de datos ocurrió antes del ataque de ransomware. Un sistema de detección y respuesta podría haber activado una alerta de exfiltración, lo que habría provocado una investigación y una respuesta para evitar que el ataque se convirtiera en un ataque de ransomware.
- Detecta cualquier comportamiento sospechoso además de tener cobertura en MITRE ATT & CK técnicas y tácticas. Los atacantes pueden simplemente comprar credenciales de la web oscura e iniciar sesión como un usuario legítimo. No activarán detecciones basadas en tácticas y técnicas de MITRE ATT&CK. Sin embargo, después de entrar, lo más seguro es que muestren comportamientos sospechosos.
- Muestre una imagen clara de cómo ocurrió el ataque, para demostrar de manera concluyente que el ataque ha sido contenido. Colonial Pipeline contrató a Mandiant para realizar una búsqueda exhaustiva de su entorno para determinar que no había otra actividad relacionada antes de que el atacante obtuviera acceso a la red el 29 de abril utilizando la cuenta VPN. Sin embargo, un buen sistema de detección habría mostrado esto en tiempo real sin días de rastreo y barrido manual.
- Muestre hasta dónde ha llegado el ataque y comprenda el impacto. ¿Ha llegado a los activos críticos? Esto ayuda a determinar el impacto en el negocio para evitar interrupciones innecesarias. El objetivo principal del ataque fue la infraestructura de facturación de la empresa. Los sistemas de bombeo de aceite reales todavía podían funcionar. Sin embargo, Colonial Pipeline no tuvo claro si el atacante había comprometido su red de tecnología operativa, el sistema de computadoras que controlan el flujo real de gasolina, hasta días después de que Mandiant barrió y rastreó toda su red. Un sistema de detección debe mostrar claramente hasta dónde ha progresado el ataque y cuáles son los activos afectados para determinar las acciones correspondientes.
- Muestre cualquier nuevo ataque de seguimiento que esté ocurriendo. Durante la investigación, Mandiant instaló herramientas de detección para monitorear cualquier ataque de seguimiento. Un sólido sistema de detección y respuesta monitoreará las 24 horas del día, los 7 días de la semana, sin importar cuándo (o si) se está produciendo un ataque.
La lección principal aquí es usar un sistema unificado de detección y respuesta que monitorea toda la infraestructura de seguridad las 24 horas del día, los 7 días de la semana, detecta los primeros signos de un ataque, correlaciona diferentes señales para mostrar cómo ocurrió el ataque y cuánto ha progresado. Eso es exactamente lo que Stellar Cyber Abrir XDR proporciona.


