Los equipos de TI y seguridad corporativos tienen la difícil tarea de mantener a raya a adversarios implacables y cada vez más sofisticados. A menudo se enfrentan a recursos limitados y superficies de ataque en expansión, pero reclutar y retener a profesionales de seguridad de primer nivel para gestionar un Centro de Operaciones de Seguridad (SOC) interno está fuera del alcance de muchas organizaciones.

Al mismo tiempo, las amenazas continúan evolucionando y los adversarios perfeccionan sus técnicas, lo que provoca incidentes que a menudo paralizan las operaciones comerciales. Para no quedarse atrás, los defensores necesitan un enfoque proactivo que combine prevención, detección y remediación con inteligencia de amenazas precisa y oportuna. Si construir esa capacidad internamente no es práctico, alquilarla o comprarla como servicio es una opción más realista.

Este no es un concepto nuevo, por supuesto: las organizaciones más pequeñas han disfrutado de los beneficios de las innovaciones de TI durante décadas a través de servicios gestionados y computación en la nube. Existe un argumento sólido para hacer lo mismo con los servicios avanzados de ciberseguridad, y aquí es donde la Detección y Respuesta Gestionadas (MDR) puede tener un gran impacto. MDR brinda a las organizaciones una capacidad proactiva, experta y escalable de monitoreo y búsqueda de amenazas, sin el costo de un SOC de élite.

No hace mucho, un servicio MDR era costoso y complejo, aunque menos que una configuración interna dedicada. Ahora es cada vez más práctico que las organizaciones más pequeñas lo consideren. En una conversación reciente, el director de Investigación de Amenazas de ESET, Jean-Ian Boutin, habló sobre el trabajo de su equipo y cómo la investigación y la inteligencia de amenazas se integran en los flujos de trabajo de MDR. También compartió dónde la combinación de tecnología de vanguardia y experiencia humana proporciona el valor más práctico, especialmente para entornos de pymes.

¿Qué obtienen la mayoría de los usuarios de pequeñas empresas de la Investigación de Amenazas de ESET? ¿Cómo cambia eso cuando usan ESET MDR?

ESET tiene un equipo de investigación de amenazas repartido en varias regiones; yo estoy con el equipo en Montreal, pero también tenemos investigadores en Europa y EE. UU. Hay cosas que todos pueden ver: nuestras publicaciones en WeLiveSecurity, y charlas y presentaciones en conferencias de ciberseguridad en todo el mundo. Luego están las cosas que solo los clientes empresariales de ESET obtienen: todo tipo de 'consejos y trucos'; es decir, información sobre los actores de amenazas: qué están haciendo, cómo operan, todo lo que ayuda a nuestros clientes a mantenerse seguros.

En cuanto a la detección y respuesta gestionadas, la inteligencia de amenazas es un componente clave que ayuda a nuestro equipo de detección y respuesta a comprender cómo operan los diversos actores de amenazas y cómo pueden usar esa información para proteger a nuestros clientes de las brechas.

Experiencia en seguridad bajo demanda

¿Qué pasaría si su equipo de seguridad tuviera el respaldo de investigadores de amenazas globales? ESET MDR está impulsado por inteligencia de amenazas de clase mundial y expertos en seguridad que ayudan a descubrir tácticas de atacantes, investigar actividades sospechosas y responder rápidamente cuando surgen amenazas.

El valor del trabajo tras bambalinas del MDR

Las diversas alertas que pueden ocurrir en su consola a veces son detecciones de endpoints que queremos investigar. Mi equipo es responsable de asegurarse de que todas las nuevas muestras y amenazas se manejen y detecten en los entornos de los clientes. Así que parte del papel del equipo es asegurarse de que todas estas nuevas tendencias, todas estas nuevas muestras se analicen, investiguen y luego se detecten en las instalaciones de nuestros clientes. Este es uno de los aspectos clave.

Cuidamos mucho la organización de los datos de inteligencia de amenazas sobre delitos electrónicos, ransomware, grupos APT y actores estatales que atacan a organizaciones globales. Nuestros investigadores utilizan estos conocimientos para vincular nuevas brechas con casos pasados. Evalúan la gravedad de la brecha y también podemos evaluar cuál podría ser el propósito detrás del ataque. Esto realmente le da al cliente una visión completa de lo que podría haber sucedido, si hubo una brecha o incluso el grupo específico que los atacó.

¿Qué añade MDR a la protección de endpoints existente de ESET?

MDR es más personalizado y la relación con el cliente mejora y aumenta. Pero el resultado de mi equipo se distribuye en todo el conjunto de productos. Se ha hablado recientemente de los informes privados de ESET: ¿qué tan relevantes son para lo que enfrentan la mayoría de las pequeñas y medianas empresas? ¿Se enfrentan a ataques dirigidos? ¿Qué hay de los actores estatales?

El perfil de amenaza variará de una organización a otra, y un actor estatal típicamente tendrá objetivos predefinidos y atacará a víctimas que se alineen bien con esos objetivos. En cuanto a los delitos electrónicos, esto es amplio. Es un objetivo masivo. Vemos muchos infostealers y también mucho ransomware. Nuestro papel es comprender cómo operan todos estos grupos y asegurarnos de que si tienen nuevas técnicas, podamos actuar rápidamente y bloquear todos los intentos. Ese es el objetivo final, pero también hay muchos actores de amenazas haciendo este tipo de cosas, y hay muchas más familias de malware. Es realmente un trabajo diario asegurarse de que los clientes estén protegidos. No hay escasez de trabajo, definitivamente.

El concepto de triangulación en la investigación de amenazas

James Rodewald, uno de los analistas de seguridad de ESET, utiliza este concepto de triangulación: ver algo en la naturaleza, escuchar de un cliente afectado y consultar con el equipo de inteligencia de amenazas. Un ejemplo que ha utilizado es un ataque que involucra a FamousSparrow. Desde mi perspectiva, es importante tener relaciones cercanas con las personas que realmente manejan este tipo de casos, porque el papel principal de mi equipo es observar la telemetría, los datos recopilados de todos los endpoints, y tratar de encontrar casos interesantes que necesiten mejorar la protección general.

A veces, el equipo de MDR se topa con algo que hemos visto en el pasado, y eso también nos permite comprender mejor cómo opera el actor de amenazas. En ese caso específico, fue revelador para nosotros, porque no habíamos visto a este actor de amenazas durante bastante tiempo. Cada vez que hay un caso que involucra a un cliente que usa MDR, es mejor en términos de investigación, porque la relación más cercana con el cliente significa que sabemos más sobre su infraestructura, por lo que podemos ayudarlos mejor. Podemos comprender mejor el impacto del caso. Y eso se alimenta a otros clientes de inteligencia de amenazas, por lo que tratamos de estar lo más cerca posible de todos estos equipos y vincular estos incidentes para mejorar nuestra cobertura y comprensión de todas estas amenazas.

La relación de trabajo con los analistas de MDR y el equipo de Detección y Respuesta (D&R) cambia todo. Con MDR, ya tenemos una relación de trabajo con la persona encargada de la seguridad de la organización, por lo que podemos comprender rápidamente el alcance del ataque, qué sucedió exactamente, por qué los atacantes estaban allí. La información disponible para nosotros es exponencialmente mayor que la que podemos obtener con endpoints regulares. Para nosotros, esta relación es invaluable en términos de información, visibilidad y comprensión del caso.

El riesgo de los ataques a la cadena de suministro

Hubo una serie de ataques en el Reino Unido el año pasado que comprometieron a grandes organizaciones como Jaguar Land Rover y Marks & Spencer a través de servicios de helpdesk subcontratados. Las pequeñas y medianas empresas también tienen servicios subcontratados como parte de su cadena de suministro, y a menudo son las partes menos protegidas de la cadena de suministro de una empresa más grande. ¿Deberían preocuparse?

El riesgo que representan los ataques a la cadena de suministro es significativo. Ha habido numerosos casos documentados a lo largo de los años donde los actores de amenazas atacan vulnerabilidades en la cadena de suministro, a menudo centrándose en proveedores externos con medidas de seguridad menos estrictas. Al comprometer a dichos proveedores, los atacantes pueden obtener acceso inicial a la red de una organización.

Con respecto a MDR, una ventaja es la amplia visibilidad que proporciona, asegurando una visión completa de todas las detecciones y alertas. Esta capacidad nos permite identificar incluso anomalías menores de manera más efectiva. Dado que nuestro equipo monitorea continuamente estas organizaciones para detectar posibles incidentes, podemos detectar y responder rápidamente a los errores sutiles de los actores de amenazas. Los ataques a la cadena de suministro presentan desafíos significativos debido a la dificultad de asegurar todas las entidades de terceros. Sin embargo, implementar una solución efectiva mejora nuestra capacidad de reaccionar rápida y eficientemente a tales eventos.

El impacto de MDR en los clientes

Como jefe de un equipo de investigación de amenazas, la diferencia que veo que MDR tiene en los clientes es que la visibilidad continua es mucho mayor. Si su organización se ve afectada por una campaña, tendrá mejores herramientas para reconstruir todas las diferentes acciones tomadas por los atacantes y comprender lo que hicieron dentro de su red. En pocas palabras, MDR proporciona una visión más profunda de los ataques. Desde el punto de vista de la investigación de amenazas, esta es la principal ventaja, y otra razón clave para valorar dicha visibilidad es la velocidad de respuesta. Con MDR, ya existe un canal seguro entre los investigadores y su empresa, lo que facilita contactar a alguien que pueda tomar medidas para contener una brecha rápidamente.

¿Es MDR demasiado complicado o costoso?

MDR actúa como una póliza de seguro, ayudando a identificar amenazas como el ransomware tempranamente, a menudo antes de que surjan problemas mayores. Los atacantes típicamente usan corredores de acceso inicial para entrar, pero se pueden detectar varias señales de advertencia de antemano. Si bien pagar un rescate nunca se recomienda, la recuperación puede ser disruptiva. MDR apoya la continuidad del negocio para que pueda seguir centrándose en sus ofertas principales.

Patrocinado y escrito por ESET.