Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se proporcionan instrucciones específicas de Azure para detectar y responder a ataques de ransomware.
Sugerencia
Este artículo se centra en la detección y respuesta específicas de Azure. Para obtener instrucciones completas, consulte Protección de su organización contra ransomware y extorsión.
Los incidentes de ransomware suelen presentar signos de advertencia distintos que los equipos de seguridad pueden identificar. A diferencia de otros tipos de malware, ransomware suele producir indicadores muy evidentes que requieren una investigación mínima antes de declarar un incidente. Estos desencadenadores de alta confianza contrastan con las amenazas más sutiles que demandarían un análisis extenso antes de la escalación. Cuando se produce un ataque de ransomware, la evidencia es a menudo inconfundible.
Detección de ataques de ransomware
Microsoft Defender para la nube proporciona funcionalidades de detección y respuesta de amenazas de alta calidad para los recursos de Azure, también denominada Detección y respuesta extendidas (XDR).
Asegura la detección rápida y la remediación de ataques comunes a máquinas virtuales de Azure, servidores SQL, aplicaciones web e identidad en tu entorno Azure.
-
Prioriza los puntos de entrada comunes: Los operadores de ransomware prefieren puntos de entrada endpoint, correo electrónico, identidad y Escritorio remoto Protocol (RDP).
- XDR integrado: Utiliza herramientas integradas de Detección y Respuesta Extendida (XDR) como Microsoft Defender para la nube para proporcionar alertas de alta calidad para los recursos de Azure y minimizar fricciones y pasos manuales durante la respuesta.
- Fuerza bruta: Vigila intentos de fuerza bruta como spray de contraseñas contra recursos de Azure.
- Vigilar si el adversario desactiva la seguridad: Los adversarios suelen desactivar la seguridad como parte de la cadena de ataques de ransomware operada por humanos.
-
Monitorizar la limpieza del registro de eventos: Monitorizar el registro de eventos de seguridad y la limpieza del log operativo de PowerShell en las máquinas virtuales de Azure.
- Desactivar herramientas y controles de seguridad: Vigilar la desactivación de herramientas y controles de seguridad asociados a algunos grupos.
- No ignores el malware de productos básicos: los atacantes de ransomware compran regularmente acceso a las organizaciones objetivo en mercados oscuros.
- Integrar expertos externos: Integrar expertos externos en procesos para complementar la experiencia, como el equipo de Respuesta a Incidentes de Microsoft.
- Aislar rápidamente VMs de Azure comprometidas: Aislar rápidamente VMs de Azure comprometidas usando Defender para Endpoint.
Respuesta a ataques de ransomware
Declaración de incidentes
Tras confirmar una infección de ransomware exitosa, el analista debe verificar si representa un nuevo incidente o si podría estar relacionado con un incidente existente. Busque vales abiertos actualmente que indiquen incidentes similares. Si es así, actualice el vale de incidente actual con nueva información en el sistema de vales. Si se trata de un incidente nuevo, decláralo en el sistema de gestión de tickets correspondiente y escálalo a los equipos o proveedores adecuados para contener y mitigar el incidente. Gestionar incidentes de ransomware puede requerir acciones por parte de varios equipos de TI y seguridad. Siempre que sea posible, asegúrate de que el ticket identifique claramente el incidente como ransomware para guiar el flujo de trabajo.
Contención y mitigación
En general, configura diversas soluciones antimalware para servidores o endpoints, antimalware de correo electrónico y protección de red para contener y mitigar automáticamente ransomware conocido. Variantes específicas de ransomware podrían eludir estas protecciones e infectar con éxito los sistemas objetivo.
Microsoft proporciona amplios recursos para ayudar a actualizar los procesos de respuesta a incidentes en los Principales procedimientos recomendados de seguridad de Azure.
Adopta las siguientes acciones recomendadas para contener o mitigar un incidente declarado relacionado con ransomware cuando las acciones automatizadas tomadas por sistemas antimalware no tienen éxito:
- Involucra a los proveedores de antimalware mediante procesos de soporte estándar.
- Añadir manualmente hashes y otra información asociada con malware a los sistemas antimalware.
- Aplica actualizaciones de los proveedores antimalware.
- Contenga los sistemas afectados hasta aplicar la remediación.
- Desactiva las cuentas comprometidas.
- Realizar análisis de causa raíz.
- Aplique las revisiones y los cambios de configuración pertinentes en los sistemas afectados.
- Bloquea las comunicaciones de ransomware utilizando controles internos y externos.
- Purgar contenido en caché.
Camino a la recuperación
El equipo de respuesta a incidentes de Microsoft le ayuda a protegerse frente a ataques.
Comprender y solucionar los problemas fundamentales de seguridad que llevaron al compromiso debería ser una prioridad para los objetivos de ransomware.
Integre expertos externos en procesos para complementar la experiencia, como respuesta a incidentes de Microsoft. Microsoft Incident Response interactúa con organizaciones de todo el mundo, ayuda a proteger y reforzar los entornos Azure frente a ataques antes de que ocurran, e investiga y remedia los ataques cuando ocurren.
Puedes contactar directamente con expertos en seguridad de Microsoft desde el portal de Microsoft Defender para una respuesta rápida y precisa. Los expertos proporcionan información necesaria para comprender mejor las amenazas complejas que afectan a tu organización, desde consultas de alerta, dispositivos potencialmente comprometidos y la causa raíz de una conexión sospechosa a la red, hasta inteligencia adicional sobre amenazas avanzadas y persistentes en curso.
Microsoft está listo para ayudar a su empresa a volver a operaciones seguras.
Microsoft realiza cientos de recuperaciones de seguridad comprometida con una metodología de eficacia probada. La metodología te ayuda a alcanzar una posición más segura y a considerar tu estrategia a largo plazo en lugar de limitarte a reaccionar a la situación.
Microsoft brinda servicios de recuperación rápida de ransomware. Estos servicios ofrecen asistencia en áreas como la restauración de los servicios de identidad, la remediación y el refuerzo de la seguridad, y la implementación de la monitorización, para ayudar a las organizaciones afectadas por ataques de ransomware a volver a la normalidad operativa en el menor tiempo posible.
Microsoft considera confidenciales los servicios de recuperación rápida frente al ransomware durante el encargo. El equipo de Respuesta a Incidentes de Microsoft se encarga exclusivamente de proyectos de Recuperación Rápida de Ransomware. Para más información, contacte con la Respuesta a Incidentes de Microsoft.
Pasos siguientes
Para obtener instrucciones completas de protección contra ransomware en todas las plataformas y servicios de Microsoft, consulte Protección de su organización contra ransomware y extorsión.
Otros artículos de ransomware de Azure: