Los ataques de ransomware se han convertido en una gran preocupación para las organizaciones de todo el mundo, con consecuencias devastadoras para la integridad de los datos y las operaciones comerciales. Si bien las organizaciones han implementado diversas medidas de seguridad, un aspecto que a menudo se pasa por alto es la seguridad de las macros y los scripts. En esta publicación, profundizaremos en la importancia de proteger las macros y los scripts para prevenir ataques de ransomware y proporcionaremos estrategias efectivas para proteger los valiosos activos de su organización.
En resumen, para detener el ransomware distribuido mediante macros, el control mÔs eficaz consiste en aplicar la directiva de grupo para "deshabilitar todas las macros excepto las firmadas digitalmente", respaldada por un proceso de certificado de firma de código, de modo que solo se puedan ejecutar las macros firmadas por editores conocidos y de confianza. Esto bloquea el vector de distribución de ransomware mÔs común (una macro maliciosa de Office que el usuario habilita mediante engaños) a nivel de plataforma, en lugar de depender del criterio del usuario.
Puntos Clave
- La firma de macros, junto con la aplicación de la PolĆtica de Grupo, elimina por completo la necesidad de que el usuario decida; una macro sin firmar simplemente no se ejecutarĆ”, en lugar de depender de que el usuario juzgue correctamente si debe confiar en ella.
- Esta pĆ”gina se centra especĆficamente en la firma de macros y scripts como control de distribución de ransomware. Para la secuencia general de respuesta a incidentes de firma de código, modelo de amenazas, contención, revocación y recuperación, consulte Reforzar la seguridad de la firma de código contra las vulnerabilidades de integridad..
Comprender el riesgo
Las macros y los scripts son herramientas potentes que se utilizan para automatizar tareas en aplicaciones como Microsoft Office, Adobe Acrobat y navegadores web. Desafortunadamente, tambiĆ©n pueden servir como punto de entrada para ataques de ransomware si no se protegen adecuadamente. Los atacantes aprovechan las vulnerabilidades de las macros y los scripts para distribuir código malicioso que cifra archivos y exige un rescate por su liberación. Las organizaciones deben reconocer los riesgos potenciales y tomar medidas proactivas para proteger estos componentes crĆticos.
El impacto de los ataques de ransomware
Los ataques de ransomware pueden tener graves consecuencias para las organizaciones, entre ellas:
-
Pérdida e interrupción de datos
El ransomware puede cifrar archivos y bases de datos crĆticos, haciĆ©ndolos inaccesibles y causando interrupciones significativas en las operaciones comerciales. Recuperar datos sin pagar el rescate puede ser difĆcil o incluso imposible en algunos casos.
-
Perdidas financieras
Pagar el rescate que exigen los atacantes puede acarrear pérdidas financieras sustanciales. AdemÔs, las organizaciones pueden incurrir en costos adicionales asociados con la respuesta a incidentes, la recuperación y el daño a la reputación.
-
DaƱo reputacional
Ser vĆctima de un ataque de ransomware puede daƱar la reputación de una organización y socavar la confianza de sus clientes. Esto puede resultar en pĆ©rdidas para el negocio y posibles repercusiones legales.
Protección de macros y scripts
Para proteger las macros y los scripts de su organización de los ataques de ransomware, los siguientes controles son los mÔs efectivos directamente, ordenados según la medida en que reducen la dependencia del criterio del usuario:
-
Implementar la opción "deshabilitar todas las macros excepto las firmadas digitalmente" mediante la Directiva de grupo.
Este es el control de mayor impacto. Configure la notificación de macros VBA en la Directiva de grupo para que requiera una firma digital de un editor de confianza; una macro sin firmar simplemente no se podrÔ ejecutar, independientemente de si se engaña al usuario para que haga clic en "habilitar contenido". Esto aborda directamente la ruta de distribución mÔs común del ransomware: una macro maliciosa de Office adjunta a un correo electrónico de phishing.
-
Establecer un proceso de firma de código para macros internas.
Para que la polĆtica anterior funcione sin afectar las macros empresariales legĆtimas, su organización necesita su propio certificado y proceso de firma de código para que las macros desarrolladas internamente puedan firmarse y ser confiables. Sin esto, la polĆtica de "solo macros firmadas" bloquea las herramientas internas legĆtimas o fuerza al departamento de TI a debilitar la polĆtica.
-
Mantenga una lista de certificados de editores de confianza.
La directiva de grupo se puede configurar para confiar en certificados de editor especĆficos en lugar de en cualquier firma vĆ”lida; esto evita que un atacante obtenga cualquier certificado de firma de código y lo utilice para firmar macros maliciosas que, de otro modo, pasarĆan la comprobación de "firmado".
-
Revisión del código antes de firmar
La firma de una macro debe ir precedida, no sustituida, de una revisión de su funcionamiento. Un paso previo a la revisión y aprobación del código, antes de la firma, permite detectar código malicioso o potencialmente peligroso antes de que se le adjunte una firma de confianza.
-
Lista blanca de aplicaciones para scripts fuera de Office
Para PowerShell y otros motores de scripting fuera del modelo de macros de Office, utilice la firma de scripts (
Set-ExecutionPolicy AllSigneden PowerShell) combinado con la inclusión en la lista blanca de aplicaciones para que solo se ejecuten los scripts firmados y aprobados. -
Formación de usuarios sobre qué cambios realmente implica la firma digital.
Una vez que se implementa la firma digital, el riesgo para el usuario cambia de "ĀædeberĆa habilitar esta macro?" a "Āætiene sentido esta solicitud de macro firmada en este contexto?", ya que una firma confirma el origen, no la intención. La capacitación debe reflejar esta distinción en lugar de limitarse a una concientización genĆ©rica sobre el phishing.
-
Plan de respuesta a incidentes especĆfico para una omisión de firma macro
Si posteriormente se descubre que una macro firmada es maliciosa (un proceso de firma interno comprometido, no una evasión de phishing), la respuesta es la misma que ante cualquier compromiso de firma de código: revocar el certificado de inmediato, identificar todos los artefactos firmados con Ć©l y volver a firmar los legĆtimos con un nuevo certificado.
Preguntas frecuentes
ĀæLa imposición de la opción "solo macros firmadas" invalida las macros internas legĆtimas?
Solo si no existe un proceso para firmarlas. Combine la aplicación de la directiva de grupo con un certificado de firma de código interno y un flujo de trabajo para que las macros legĆtimas se firmen y se confĆen, en lugar de bloquearse junto con las maliciosas.
Si un atacante obtiene un certificado de firma de código, ¿puede eludir la restricción de "solo macros firmadas"?
SĆ, a menos que la polĆtica se limite a una lista especĆfica de certificados de editores de confianza en lugar de aceptar cualquier firma vĆ”lida. Restringir la confianza a editores especĆficos soluciona este problema.
Conclusión
Proteger las macros y scripts es esencial para proteger a su organización de ataques de ransomware. Al combinar la formación de usuarios, la habilitación de funciones de seguridad, la implementación de listas blancas, la aplicación regular de parches, el uso de protección avanzada contra amenazas, la segmentación de red, las copias de seguridad y recuperación, la MFA, la revisión de código, el principio de mĆnimo privilegio, la planificación de respuesta a incidentes, las evaluaciones de seguridad, la formación de concienciación, la gestión de riesgos de los proveedores y mantenerse al dĆa con las actualizaciones de seguridad, las organizaciones pueden reducir significativamente el riesgo de exposición de macros y scripts a ataques de ransomware. Recuerde que un enfoque de seguridad integral y por capas es clave para proteger los datos y las operaciones crĆticas de su organización del panorama de amenazas en constante evolución del ransomware.
