Assumed breach

Assumed breach y preparación ante ransomware

Todos los incidentes de ransomware de los últimos cinco años tuvieron el mismo primer acto: alguien consiguió una credencial. Lo interesante es lo que pasó en los ocho días siguientes. Empezamos donde empezó el atacante y medimos la distancia, incluida la parte que casi ningún test aborda: si sus copias de seguridad son accesibles desde la misma máquina que está copiando.

Ver precios

Qué incluye

  • Un punto de apoyo inicial concedido, acordado de antemano
  • Mapeo del radio de impacto desde ese punto de apoyo hacia fuera
  • Accesibilidad de la copia de seguridad y la recuperación desde privilegios comprometidos
  • Exposición de credenciales: en caché, almacenadas y en scripts en recursos compartidos accesibles
  • Rutas de salida disponibles para la preparación y la exfiltración
  • Cuando es posible, si su herramienta registró algo de esto

Qué recibe

  • Mapa del radio de impacto: hasta dónde llega un punto de apoyo, y en cuántos saltos
  • Hallazgo explícito sobre la supervivencia de las copias de seguridad
  • Evidencia de cada sistema alcanzable, con la ruta seguida
  • Corrección ordenada según cuánto radio elimina cada cambio
  • Sesión de repaso en directo
  • Carta de atestación para auditores y clientes, a petición
  • Atestación de corrección tras la reprueba, como documento independiente

Forma del proyecto

  • Desde 1.500 $Fijado por escrito antes de que empiecen las pruebas. De 5 a 10 días laborablesVentana habitual. Construida en torno a su fecha límite si la tiene. Cómo funcionan los precios

La pregunta de las copias de seguridad, bien planteada

La mayoría de las organizaciones sabe responder si existen copias de seguridad y si se han probado las restauraciones. Menos saben responder a la pregunta que decide el desenlace de un incidente de ransomware: la cuenta que acaba siendo administrador del dominio, ¿puede además borrar, cifrar o modificar las copias? Si el servidor de copias está unido al dominio, si la cuenta de servicio de copias es administrador del dominio, o si el almacenamiento inmutable solo está protegido por una credencial accesible, entonces las copias forman parte del radio de impacto en lugar de ser la salida.

Probamos esa ruta concreta y la reportamos como un hallazgo con nombre propio, sea buena o mala la respuesta, porque es la pregunta que hará su consejo.

No se cifra nada

No desplegamos ransomware, ni simulado ni de otro tipo, y no ciframos nada. La preparación se mide demostrando el acceso que haría posible el cifrado: mostramos que esta cuenta puede escribir en ese recurso compartido, borrar esas instantáneas y llegar a ese catálogo de copias, y ahí paramos. La evidencia es un listado de directorio y una prueba de permisos, no daños.

Dónde encaja esto junto a otros proyectos

Si quiere el inventario completo de lo que está mal en todo el parque, eso es un proyecto de red o de Active Directory. Si quiere saber si sus defensores detectan a alguien moviéndose, eso es purple team o una evaluación Red Team. Este proyecto responde a una pregunta más estrecha y más accionable: dada una sola brecha, ¿cuánta parte del negocio queda aguas abajo?

Preguntas

No. No se cifra nada y no se destruye nada. Demostramos el acceso que haría posible el cifrado y ahí paramos, con pruebas de permisos y listados de directorio como evidencia.

Desde el que sea realista para su modelo de amenaza y se acuerde de antemano. Normalmente una cuenta de usuario de dominio estándar, o acceso local en un puesto de trabajo como si se hubiera hecho phishing a un portátil. Ambos se acotan por escrito.

Probamos si son accesibles y modificables desde los privilegios que obtendría un atacante. Esa es una pregunta distinta de si las restauraciones funcionan, algo que debería ejercitar su propio equipo; y lo diremos en el informe si parece que nadie lo hace.

De cinco a diez días laborables según el tamaño del parque y cuántos sistemas distintos de copia y almacenamiento entren en el alcance.

Desde 1.500 $, acotado como un proyecto de red interna.

Acótela bien antes de comprarla.

Treinta minutos de llamada, un precio cerrado por escrito en 24 horas y una respuesta honesta si este no es el proyecto que necesita.

Ver precios