Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El ransomware y la extorsión son negocios de alto beneficio y bajo coste, que tienen un impacto debilitante en las organizaciones objetivo, la seguridad nacional o regional, la seguridad económica y la salud y seguridad públicas. Lo que comenzó como un simple ransomware para un único PC creció hasta incluir diversas técnicas de extorsión dirigidas a todo tipo de redes corporativas y plataformas en la nube.
Sugerencia
Este artículo se centra en la protección de ransomware específica de Azure. Para obtener instrucciones completas en todas las plataformas de Microsoft, consulte Protección de su organización contra ransomware y extorsión.
Para ayudar a proteger las cargas de trabajo que se ejecutan en Azure contra ataques de ransomware, Microsoft invierte fuertemente en la seguridad de sus plataformas en la nube y proporciona los controles de seguridad necesarios para proteger tus cargas de trabajo en la nube de Azure.
Al utilizar protecciones antiransomware nativas de Azure e implementar las mejores prácticas recomendadas en este artículo, estás tomando medidas que posicionan a tu organización para prevenir, proteger y detectar posibles ataques de ransomware a tus activos de Azure.
Este artículo describe las capacidades y defensas clave nativas de Azure frente a ataques de ransomware y orientación sobre cómo utilizar proactivamente estas capacidades para proteger tus activos en Azure.
Cómo los atacantes atacan los recursos en la nube de Azure
Al atacar la infraestructura en la nube, los adversarios suelen atacar varios recursos para intentar obtener acceso a los datos de los clientes o a los secretos de la empresa. El modelo de cadena de muerte en la nube explica cómo los atacantes intentan acceder a cualquiera de tus recursos que se ejecutan en la nube pública mediante un proceso de cuatro pasos: exposición, acceso, movimiento lateral y acciones.
- En la fase de exposición, los atacantes buscan oportunidades para acceder a tu infraestructura. Por ejemplo, los atacantes saben que las aplicaciones orientadas al cliente deben estar abiertas para que los usuarios legítimos puedan acceder a ellas. Esas aplicaciones tienen exposición a internet y, por tanto, son susceptibles a ataques.
- Los atacantes intentan aprovechar una exposición para obtener acceso a la infraestructura en la nube pública. Los atacantes pueden acceder mediante credenciales de usuario comprometidas, instancias comprometidas o recursos mal configurados.
- Durante la fase de desplazamiento lateral, los atacantes detectan a qué recursos tienen acceso y cuál es el ámbito de ese acceso. Los ataques exitosos a las instancias dan a los atacantes acceso a bases de datos y otras informaciones confidenciales. Después, el atacante busca más credenciales. Los datos de Microsoft Defender para la nube muestran que, sin una herramienta de seguridad que te notifique rápidamente del ataque, las organizaciones tardan de media 101 días en detectar una brecha. Mientras tanto, entre 24 y 48 horas después de una brecha, el atacante suele tener el control total de la red.
- Las acciones que realiza un atacante tras el movimiento lateral dependen en gran medida de los recursos a los que accedió durante la fase de movimiento lateral. Los atacantes pueden tomar acciones que causen exfiltración de datos, pérdida de datos o lanzar otros ataques. En el caso de las empresas, el impacto financiero medio de la pérdida de datos alcanza ahora 1,23 millones de dólares.
Vectores de ataque específicos de Azure
Al dirigirse a entornos de Azure, los atacantes de ransomware suelen aprovechar:
- Recursos de Azure mal configurados: cuentas de almacenamiento, bases de datos o máquinas virtuales expuestas públicamente con controles de acceso débiles.
- Credenciales de Azure comprometidas: Cuentas de Microsoft Entra ID robadas, entidades de servicio o identidades administradas que permiten acceder a recursos de Azure.
- Máquinas virtuales vulnerables de Azure: Máquinas virtuales sin parchear accesibles mediante Escritorio remoto Protocol (RDP) o SSH.
- Seguridad de red débil: Grupos de seguridad de red (NSGs) mal configurados o reglas de Azure Firewall.
- Protección insuficiente contra copias de seguridad: configuraciones de Azure Backup que carecen de inmutabilidad o protección MFA.
- Deficiente seguridad de identidad: cuentas Microsoft Entra ID sin autenticación multifactor ni políticas de acceso condicional.
Microsoft Defender para la nube supervisa continuamente estas vulnerabilidades en su entorno de Azure. Para obtener instrucciones completas sobre técnicas de ataque y estrategias de defensa, consulte ¿Qué es ransomware?
Protecciones nativas de Azure contra ransomware
Azure proporciona funcionalidades integradas para defenderse contra ataques de ransomware en cada fase del ciclo de vida del ataque. La mejor defensa contra el pago de rescates es implementar medidas preventivas utilizando herramientas de seguridad de Azure y asegurarse de poder recuperar los activos afectados para restaurar rápidamente las operaciones del negocio.
Entre las principales funcionalidades de protección nativa de Azure se incluyen las siguientes:
- Microsoft Defender para la nube - Proporciona detección y respuesta a amenazas (XDR) para cargas de trabajo de Azure, con capacidades específicas de detección de ransomware.
- Azure Backup - Ofrece copias de seguridad inmutables con eliminación suave y protección contra MFA para garantizar opciones de recuperación.
- Incluye IDPS para detectar y bloquear las comunicaciones de comando y control (C&C) del ransomware.Azure Firewall Premium - Protección de Microsoft Entra ID - Detecta robo de credenciales y patrones de autenticación sospechosos dirigidos a recursos de Azure.
- Azure Policy - Aplica configuraciones de seguridad y cumplimiento en los recursos de Azure.
- Microsoft Sentinel - Proporciona capacidades SIEM/SOAR con análisis de detección específicos para ransomware.
Para obtener información detallada sobre las características de Azure que ayudan a proteger, detectar y responder a ransomware, consulte Características y recursos de Azure que le ayudan a proteger, detectar y responder.
Pasos siguientes
Continúe con la guía de protección de ransomware específica de Azure:
- Prepárate para un ataque de ransomware: estrategias de copia de seguridad y recuperación de Azure.
- Detectar y responder a ataques de ransomware - Utiliza Microsoft Defender para la nube.
- Características y recursos de protección contra ransomware de Azure - Capacidades de seguridad de Azure.
- Mejora las defensas contra ransomware con Azure Firewall Premium
- Copia de seguridad y restauración del plan para proteger contra ransomware