Ir al contenido

”Se acercan los certificados de 47 días! ¿EstÔs preparado?

ActĆŗa ahora →

Proteja su organización del ransomware: protección de macros y scripts

Macros y scripts de ransomware

Los ataques de ransomware se han convertido en una gran preocupación para las organizaciones de todo el mundo, con consecuencias devastadoras para la integridad de los datos y las operaciones comerciales. Si bien las organizaciones han implementado diversas medidas de seguridad, un aspecto que a menudo se pasa por alto es la seguridad de las macros y los scripts. En esta publicación, profundizaremos en la importancia de proteger las macros y los scripts para prevenir ataques de ransomware y proporcionaremos estrategias efectivas para proteger los valiosos activos de su organización.

En resumen, para detener el ransomware distribuido mediante macros, el control mÔs eficaz consiste en aplicar la directiva de grupo para "deshabilitar todas las macros excepto las firmadas digitalmente", respaldada por un proceso de certificado de firma de código, de modo que solo se puedan ejecutar las macros firmadas por editores conocidos y de confianza. Esto bloquea el vector de distribución de ransomware mÔs común (una macro maliciosa de Office que el usuario habilita mediante engaños) a nivel de plataforma, en lugar de depender del criterio del usuario.

Puntos Clave

  • La firma de macros, junto con la aplicación de la PolĆ­tica de Grupo, elimina por completo la necesidad de que el usuario decida; una macro sin firmar simplemente no se ejecutarĆ”, en lugar de depender de que el usuario juzgue correctamente si debe confiar en ella.
  • Esta pĆ”gina se centra especĆ­ficamente en la firma de macros y scripts como control de distribución de ransomware. Para la secuencia general de respuesta a incidentes de firma de código, modelo de amenazas, contención, revocación y recuperación, consulte Reforzar la seguridad de la firma de código contra las vulnerabilidades de integridad..

Comprender el riesgo

Las macros y los scripts son herramientas potentes que se utilizan para automatizar tareas en aplicaciones como Microsoft Office, Adobe Acrobat y navegadores web. Desafortunadamente, también pueden servir como punto de entrada para ataques de ransomware si no se protegen adecuadamente. Los atacantes aprovechan las vulnerabilidades de las macros y los scripts para distribuir código malicioso que cifra archivos y exige un rescate por su liberación. Las organizaciones deben reconocer los riesgos potenciales y tomar medidas proactivas para proteger estos componentes críticos.

El impacto de los ataques de ransomware

Los ataques de ransomware pueden tener graves consecuencias para las organizaciones, entre ellas:

  1. Pérdida e interrupción de datos

    El ransomware puede cifrar archivos y bases de datos crƭticos, haciƩndolos inaccesibles y causando interrupciones significativas en las operaciones comerciales. Recuperar datos sin pagar el rescate puede ser difƭcil o incluso imposible en algunos casos.

  2. Perdidas financieras

    Pagar el rescate que exigen los atacantes puede acarrear pérdidas financieras sustanciales. AdemÔs, las organizaciones pueden incurrir en costos adicionales asociados con la respuesta a incidentes, la recuperación y el daño a la reputación.

  3. DaƱo reputacional

    Ser víctima de un ataque de ransomware puede dañar la reputación de una organización y socavar la confianza de sus clientes. Esto puede resultar en pérdidas para el negocio y posibles repercusiones legales.

Solución de firma de código empresarial

Obtenga una solución para todas sus necesidades criptogrÔficas de firma de código de software con nuestra solución de firma de código.

Protección de macros y scripts

Para proteger las macros y los scripts de su organización de los ataques de ransomware, los siguientes controles son los mÔs efectivos directamente, ordenados según la medida en que reducen la dependencia del criterio del usuario:

  1. Implementar la opción "deshabilitar todas las macros excepto las firmadas digitalmente" mediante la Directiva de grupo.

    Este es el control de mayor impacto. Configure la notificación de macros VBA en la Directiva de grupo para que requiera una firma digital de un editor de confianza; una macro sin firmar simplemente no se podrÔ ejecutar, independientemente de si se engaña al usuario para que haga clic en "habilitar contenido". Esto aborda directamente la ruta de distribución mÔs común del ransomware: una macro maliciosa de Office adjunta a un correo electrónico de phishing.

  2. Establecer un proceso de firma de código para macros internas.

    Para que la política anterior funcione sin afectar las macros empresariales legítimas, su organización necesita su propio certificado y proceso de firma de código para que las macros desarrolladas internamente puedan firmarse y ser confiables. Sin esto, la política de "solo macros firmadas" bloquea las herramientas internas legítimas o fuerza al departamento de TI a debilitar la política.

  3. Mantenga una lista de certificados de editores de confianza.

    La directiva de grupo se puede configurar para confiar en certificados de editor específicos en lugar de en cualquier firma vÔlida; esto evita que un atacante obtenga cualquier certificado de firma de código y lo utilice para firmar macros maliciosas que, de otro modo, pasarían la comprobación de "firmado".

  4. Revisión del código antes de firmar

    La firma de una macro debe ir precedida, no sustituida, de una revisión de su funcionamiento. Un paso previo a la revisión y aprobación del código, antes de la firma, permite detectar código malicioso o potencialmente peligroso antes de que se le adjunte una firma de confianza.

  5. Lista blanca de aplicaciones para scripts fuera de Office

    Para PowerShell y otros motores de scripting fuera del modelo de macros de Office, utilice la firma de scripts (Set-ExecutionPolicy AllSigned en PowerShell) combinado con la inclusión en la lista blanca de aplicaciones para que solo se ejecuten los scripts firmados y aprobados.

  6. Formación de usuarios sobre qué cambios realmente implica la firma digital.

    Una vez que se implementa la firma digital, el riesgo para el usuario cambia de "¿debería habilitar esta macro?" a "¿tiene sentido esta solicitud de macro firmada en este contexto?", ya que una firma confirma el origen, no la intención. La capacitación debe reflejar esta distinción en lugar de limitarse a una concientización genérica sobre el phishing.

  7. Plan de respuesta a incidentes específico para una omisión de firma macro

    Si posteriormente se descubre que una macro firmada es maliciosa (un proceso de firma interno comprometido, no una evasión de phishing), la respuesta es la misma que ante cualquier compromiso de firma de código: revocar el certificado de inmediato, identificar todos los artefactos firmados con él y volver a firmar los legítimos con un nuevo certificado.

Preguntas frecuentes

¿La imposición de la opción "solo macros firmadas" invalida las macros internas legítimas?

Solo si no existe un proceso para firmarlas. Combine la aplicación de la directiva de grupo con un certificado de firma de código interno y un flujo de trabajo para que las macros legítimas se firmen y se confíen, en lugar de bloquearse junto con las maliciosas.

Si un atacante obtiene un certificado de firma de código, ¿puede eludir la restricción de "solo macros firmadas"?

Sƭ, a menos que la polƭtica se limite a una lista especƭfica de certificados de editores de confianza en lugar de aceptar cualquier firma vƔlida. Restringir la confianza a editores especƭficos soluciona este problema.

Conclusión

Proteger las macros y scripts es esencial para proteger a su organización de ataques de ransomware. Al combinar la formación de usuarios, la habilitación de funciones de seguridad, la implementación de listas blancas, la aplicación regular de parches, el uso de protección avanzada contra amenazas, la segmentación de red, las copias de seguridad y recuperación, la MFA, la revisión de código, el principio de mínimo privilegio, la planificación de respuesta a incidentes, las evaluaciones de seguridad, la formación de concienciación, la gestión de riesgos de los proveedores y mantenerse al día con las actualizaciones de seguridad, las organizaciones pueden reducir significativamente el riesgo de exposición de macros y scripts a ataques de ransomware. Recuerde que un enfoque de seguridad integral y por capas es clave para proteger los datos y las operaciones críticas de su organización del panorama de amenazas en constante evolución del ransomware.