Sin categoría
Sophos ha alcanzado un hito significativo con su servicio de Managed Detection and Response (MDR), protegiendo a más de 26.000 empresas a nivel mundial, lo que representa un impresionante aumento del 37% en su base de clientes durante 2024. Este crecimiento resalta la creciente demanda de soluciones de ciberseguridad proactivas y gestionadas por expertos que ayuden a las organizaciones a defenderse de amenazas cibernéticas cada vez más sofisticadas, incluyendo ransomware avanzado, compromiso del correo electrónico empresarial (BEC) y ataques de phishing. El servicio de Sophos MDR ofrece un conjunto de funcionalidades que va más allá de la contención estándar de amenazas, incorporando respuesta a incidentes a gran escala. Entre las capacidades clave se incluyen el análisis de la causa raíz de los incidentes, el bloqueo de herramientas maliciosas utilizadas por los atacantes, y una exhaustiva investigación en los entornos de los clientes para garantizar que los ciberadversarios sean completamente expulsados, evitando futuros ataques. Lo que distingue a Sophos es que la respuesta a incidentes está ilimitada, sin ningún cargo adicional y sin límite de horas, lo que asegura una cobertura completa y sin costes imprevistos. Además, los clientes de Sophos MDR Complete cuentan con una garantía de protección contra brechas de seguridad de hasta un millón de dólares en gastos de respuesta a incidentes. Sophos ha invertido sustancialmente en la mejora de su servicio MDR con nuevas funcionalidades y capacidades de análisis, incluida la incorporación de inteligencia artificial (IA) para mejorar los flujos de trabajo operativos y agilizar la respuesta a las amenazas. Las principales innovaciones incluyen: Nuevo panel de control con insights detallados que ofrece visibilidad sobre las horas humanas dedicadas a la caza de amenazas y la optimización de las detecciones. Seguridad mejorada para clientes de Microsoft, con nuevas detecciones propias para Microsoft Office 365, que incluyen la identificación de amenazas como el compromiso de correos electrónicos y ataques de tipo "adversary in the middle" (AiTM). Compatibilidad ampliada con un ecosistema de integraciones con herramientas de ciberseguridad y TI de terceros, incluidas soluciones de backup y recuperación, como Acronis, Rubrik y Veeam. Mitigación proactiva de vulnerabilidades con el servicio Sophos Managed Risk powered by Tenable, que ofrece gestión de la superficie de ataque. Automatización de flujos de trabajo mediante IA, reduciendo el tiempo medio de respuesta (MTTR) y permitiendo que los analistas de MDR se concentren en tareas de mayor valor, como la caza de amenazas y la supervisión continua de la seguridad. Según Rob Harrison, vicepresidente senior de gestión de productos de Sophos, "Los atacantes están avanzando constantemente en sus tácticas para eludir las defensas de seguridad tradicionales". En este contexto, Sophos MDR se destaca como una solución indispensable para garantizar la protección continua y la respuesta efectiva a incidentes, 24 horas al día, 7 días a la semana, ayudando a las empresas a defenderse de los ataques antes de que escalen a brechas destructivas. Sophos también ha sido reconocida por su liderazgo en el mercado de MDR, obteniendo múltiples distinciones en 2024, como el líder en el informe IDC MarketScape de MDR global, así como líder en el Frost Radar para la detección y respuesta gestionada (MDR) global. Además, ha sido galardonada con el premio a “Mejor servicio gestionado de detección y respuesta” en los premios SC Awards 2024. Testimonios de clientes:Los usuarios de Sophos MDR elogian su capacidad para gestionar alertas y amenazas de manera eficiente, destacando la tranquilidad de contar con un servicio de ciberseguridad 24/7. Un subdirector de TI en el sector sanitario menciona que con Sophos MDR "tienen total tranquilidad", mientras que un director de TI en el sector de servicios informáticos afirma que con Sophos MDR "no se necesita un SOC". Un especialista en infraestructuras TI del sector retail añade que Sophos MDR es "uno de los mejores del mercado", proporcionándoles una "protección continua" que les permite "dormir tranquilos". Sophos sigue consolidándose como un referente en el sector de la ciberseguridad, evolucionando constantemente para proteger a las organizaciones frente a las amenazas emergentes y ofreciendo soluciones que brindan visibilidad, control y respuesta efectiva ante cualquier tipo de ataque.
13 Enero 2025
Rincón del CISO
Sophos, líder mundial en innovación y ciberseguridad, presentó su informe “The Bite from Inside: The Sophos Active Adversary Report”, en el que analiza las tendencias y técnicas empleadas por los atacantes durante la primera mitad de 2024. Este reporte, basado en casi 200 casos investigados por los equipos de Respuesta a Incidentes (IR) y de Detección y Respuesta Gestionada (MDR) de Sophos X-Ops, destaca un alarmante aumento en el abuso de aplicaciones legítimas de Windows, comúnmente denominadas binarios "living off the land" o LOLBins. Según el informe, el uso de estas herramientas confiables, diseñadas para funciones legítimas en entornos Windows, ha crecido un 51% en comparación con 2023 y un 83% desde 2021. Entre las 187 herramientas LOLBins identificadas, el Protocolo de Escritorio Remoto (RDP) lidera como la más explotada, involucrándose en el 89% de los casos investigados. Esto consolida una tendencia ya observada en 2023, cuando el abuso de RDP representó el 90% de los casos analizados. John Shier, CTO Field de Sophos, explica que estas técnicas permiten a los atacantes pasar desapercibidos, ya que muchas de estas herramientas son componentes esenciales de Windows, dificultando su detección. Sin una comprensión detallada de cómo deberían usarse en cada entorno, los equipos de TI corren el riesgo de ignorar señales cruciales de actividades maliciosas, lo que frecuentemente deriva en ataques como el ransomware. A pesar de los esfuerzos gubernamentales por desmantelar las operaciones de LockBit, incluyendo la interrupción de su infraestructura en febrero, este grupo de ransomware sigue siendo el más activo, responsable del 21% de los casos de infecciones detectadas en la primera mitad de 2024. Hallazgos clave del informe de Sophos: Credenciales comprometidas como causa principal: Aunque las credenciales robadas siguen siendo el principal origen de los ataques, representando el 39% de los casos, este porcentaje es menor al 56% registrado en 2023. Brechas en redes dominan en MDR: Los casos gestionados por el equipo de MDR de Sophos indican que los incidentes más comunes son las brechas en las redes. Reducción de tiempos de permanencia: En los casos de respuesta a incidentes, el tiempo medio de permanencia (desde el inicio del ataque hasta su detección) se mantiene en ocho días. Sin embargo, con el equipo MDR, el promedio se reduce a un día para incidentes generales y tres días en ataques de ransomware. Compromiso de servidores Active Directory: Las versiones de servidor 2019, 2016 y 2012 de Active Directory, que están cerca o ya han alcanzado el final de su vida útil (EOL), fueron las más afectadas. De hecho, el 21% de estas versiones comprometidas ya se encontraban en estado EOL, lo que significa que ya no reciben actualizaciones sin soporte adicional. El informe enfatiza la necesidad de que los administradores de sistemas supervisen y comprendan el uso de herramientas dentro de sus entornos para evitar que los atacantes sigan explotándolas. Para conocer más detalles sobre los hallazgos y recomendaciones, el informe completo está disponible en el sitio web de Sophos. Ver informe completo
19 Diciembre 2024
Rincón del CISO
El informe “Pacific Rim” de Sophos detalla su operación defensiva y contraofensiva con múltiples adversarios interconectados con sede en China. Sophos, líder mundial en soluciones de seguridad innovadoras que derrotan a los ciberataques, publica “Pacific Rim”, un informe que detalla la operación defensiva y contraofensiva llevada a cabo por Sophos durante los últimos cinco años contra múltiples adversarios de estados-nación interconectados con sede en China y que tenían como objetivo dispositivos perimetrales, incluidos los firewalls de Sophos. Los atacantes utilizaron una serie de campañas con nuevos exploits y malware personalizado para integrar herramientas de vigilancia, sabotaje y ciberespionaje, así como tácticas, herramientas y procedimientos (TTP) que se solapaban con conocidos grupos de estados-nación chinos, como Volt Typhoon, APT31 y APT41. Los adversarios atacaron infraestructuras críticas y objetivos gubernamentales, tanto grandes como pequeños, ubicados principalmente en el sur y sudeste de Asia, incluidos proveedores de energía nuclear, el aeropuerto de una capital nacional, un hospital militar, el aparato de seguridad de Estado y ministerios del gobierno central. A lo largo de la operación Pacific Rim, Sophos X-Ops, la unidad de ciberseguridad e inteligencia de amenazas de Sophos, ha trabajado para neutralizar los movimientos de los adversarios, evolucionando continuamente las defensas y contraofensivas. Después de que Sophos respondiera con éxito a los ataques iniciales, los adversarios intensificaron sus esfuerzos y trajeron a operadores más experimentados. Posteriormente, Sophos descubrió un gran ecosistema de adversarios. Aunque Sophos comenzó a publicar detalles de la operación desde el año 2020 sobre campañas asociadas, incluyendo Cloud Snooper y Asnarök, la compañía comparte ahora el análisis general de la investigación para concienciar sobre la persistencia de los adversarios de los estados-nación chinos y su hiperenfoque para comprometer dispositivos perimetrales, sin parches y al final de su vida útil (EOL), a menudo a través de exploits zero-day que están siendo creados para esos dispositivos. Sophos también anima a todas las instituciones a aplicar urgentemente parches para las vulnerabilidades descubiertas en cualquiera de sus dispositivos conectados a Internet y a migrar cualquier dispositivo antiguo no compatible a los modelos actuales. Sophos actualiza regularmente todos sus productos compatibles en función de las nuevas amenazas e indicadores de peligro (IoC) para proteger a sus clientes. Los clientes de Sophos Firewall están protegidos mediante actualizaciones rápidas que ahora se activan por defecto. “La realidad es que los dispositivos periféricos se han convertido en objetivos muy atractivos para los grupos estatales chinos como Volt Typhoon y otros, que buscan construir redes ORB (Operational Relay Boxes) para ocultar y respaldar su actividad. Esto incluye atacar directamente a una institución con fines de espionaje, o aprovechar indirectamente cualquier punto débil para ataques posteriores, convirtiéndose en daños colaterales. Incluso las instituciones que no son objetivo están siendo atacadas. Los dispositivos de red diseñados para las empresas son objetivos naturales para estos fines: son potentes, están siempre encendidos y tienen conectividad constante”, afirma Ross McKerchar, CISO de Sophos. “Cuando un grupo que pretendía construir una red global de ORBs atacó algunos de nuestros dispositivos, respondimos aplicando las mismas técnicas de detección y respuesta que utilizamos para defender nuestros endpoints y dispositivos de red corporativos. Esto nos permitió detener múltiples operaciones y aprovechar un valioso flujo de inteligencia sobre amenazas que aplicamos para proteger a nuestros clientes tanto de futuros ataques generalizados como de operaciones muy selectivas”.
14 Noviembre 2024
Rincón del CISO
Sophos, líder mundial en soluciones de seguridad innovadoras que derrotan a los ciberataques, publica el informe “El Estado del Ransomware en el sector sanitario 2024”, que revela un aumento en la tasa de ataques de ransomware contra organizaciones sanitarias, alcanzando su máximo de los últimos cuatro años desde 2021. De los organismos encuestados, dos tercios (67%) se vieron afectados por estos ciberataques en el último año, frente al 60% en 2023. La creciente tasa de ataques de ransomware contra instituciones sanitarias contrasta con el descenso en todos los sectores. El porcentaje global de ataques de ransomware cayó del 66% en 2023 al 59% en 2024. Junto con un aumento en la tasa de ciberataques, el sector sanitario informó de tiempos de recuperación cada vez más largos. Solo el 22% de las víctimas de ransomware se recuperaron por completo en una semana o menos, un descenso considerable respecto al 47% registrado en 2023 y el 54% en 2022. Además, el 37% tardó más de un mes en recuperarse, frente al 28% en 2023, lo que refleja la mayor gravedad y complejidad de los ataques. “Aunque hemos visto que la tasa de ataques de ransomware ha alcanzado una especie de ‘homeostasis’, o incluso ha disminuido en los distintos sectores, los ataques contra organizaciones sanitarias siguen intensificándose, tanto en número como en alcance. La naturaleza altamente sensible de la información sanitaria y la necesidad de accesibilidad siempre pondrán al sector sanitario en el punto de mira de los ciberdelincuentes. Por desgracia, los ciberatacantes han aprendido que pocos organismos sanitarios están preparados para responder frente a ellos, como demuestran los tiempos de recuperación cada vez más largos. Estos ataques pueden tener efectos dominó inmensos, como hemos visto este año con los grandes casos de ransomware que han afectado al sector sanitario y repercutido en la atención al paciente”, explica John Shier, Field CTO de Sophos. “Para combatir a estos adversarios decididos, las organizaciones sanitarias deben adoptar un enfoque más proactivo y dirigido por humanos para la detección y respuesta a las amenazas, combinando tecnología avanzada con monitorización continua para adelantarse a los atacantes”, continúa explicando Shier. Otras conclusiones del informe: Aumentan los costes de recuperación de rescates. El coste medio de recuperación en un ataque de ransomware en el sector sanitario fue de 2,57 millones de dólares en 2024, por encima de los 2,2 millones de 2023 y el doble que en 2021. Exigencias de rescate frente a pagos. El 57% de las instituciones sanitarias que pagaron el rescate acabaron pagando más que la petición original. Causa del ataque. Las credenciales comprometidas y las vulnerabilidades explotadas son el origen principal de los ataques, representando cada uno el 34% de los ataques. Copias de seguridad en el punto de mira. El 95% de las organizaciones sanitarias afectadas por ransomware el año pasado afirmaron que los ciberdelincuentes intentaron poner en peligro sus copias de seguridad durante el ataque. Mayor presión. Las organizaciones cuyas copias de seguridad se vieron comprometidas tenían más del doble de probabilidades de pagar el rescate para recuperar los datos cifrados (63% frente a 27%). Quién paga el rescate. Los proveedores de seguros están muy implicados en el pago de rescates, contribuyendo en el 77% de los casos. El 19% de la financiación total del pago de rescates procede de proveedores de seguros. El último informe de Sophos sobre experiencias reales de ransomware explora el recorrido completo de la víctima, desde la tasa de ataque y el origen hasta el impacto operativo y los resultados empresariales, de 402 organizaciones sanitarias. Los resultados de este informe sectorial forman parte de una encuesta más amplia, independiente del proveedor, realizada a 5.000 líderes de ciberseguridad/TI, entre enero y febrero de 2024 en 14 países y 15 sectores empresariales. Podrás leer el informe completo “El Estado del Ransomware en el sector sanitario 2024” en Sophos.com para obtener conclusiones globales adicionales y datos por sector.
17 Octubre 2024
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas