CSIRTCV

Está usted visitando una publicación en la hemeroteca de CSIRT-CV.
Para acceder al portal y contenido actual, visite https://www.csirtcv.gva.es

14/10/2013

Seguridad en empresas: ¿Cuál es el coste real de los ciberataques y el malware?

Dinero En no pocas ocasiones nos hemos referido en este blog a ciberataques y amenazas que tienen claramente como objetivos a empresas, independientemente de su tamaño. Uno de los más activos últimamente, si atendemos al número de casos que nos llegan diariamente a nuestro departamento de soporte técnico, es el ransomware que afecta tanto a estaciones de trabajo como a servidores Windows. Pero, ¿es esta una muestra representativa de las amenazas a las que están expuestas nuestras empresas?.

Amenazas y Ciberataques

Primero hay que distinguir entre los daños causados por una amenaza informática y un ciberataque. A primera vista puede parecer que hablamos de dos cosas iguales, pero hay diferencias. Cuando hablamos de amenazas informáticas, normalmente nos referimos a todo tipo de malware que busca infectar el mayor número de sistemas, sin diferenciar entre ordenadores de usuarios particulares y de empresas. En estos casos se busca el beneficio inmediato por parte del ciberdelincuente y no se discrimina entre los datos obtenidos si la finalidad del malware es el robo de información.

Después tenemos los ciberataques, que suelen tener un objetivo más definido e incluso buscar información muy concreta o atacar solo a un sector o país en especial. Al contrario de lo que mucha gente piensa, la mayoría de estos ciberataques hacen uso de técnicas conocidas (envío de ficheros adjuntos o enlaces maliciosos) y muchas veces se aprovechan de vulnerabilidades conocidas y cuyo parche de seguridad no ha sido aplicado por la víctima.

Esto no quita que haya ataques dirigidos más elaborados que utilicen exploits para aprovecharse de vulnerabilidades para las cuales aún no existe solución, pero estas amenazas no son las predominantes. Cuando se descubren ataques de este tipo se suele armar bastante revuelo y las compañías de seguridad nos dedicamos a analizarlos a fondo y averiguar cómo funcionan o qué tipo de técnicas utilizan pero, como ya hemos dicho, son solo una pequeña parte de las amenazas existentes.

Coste de un incidente

Una vez realizada esta distinción, pasemos ahora a analizar el coste que tiene para una empresa un incidente de seguridad en sus sistemas o red. Continuamente salen estudios que hablan de los elevados costes que suponen estos incidentes para las empresas de todo el mundo. ¿Cómo de veraces son estos datos? Pues como muchas otras cosas, depende de varios factores como el tamaño de la empresa, la importancia de la información que haya podido ser comprometida, el alcance que haya tenido el ataque o infección dentro de la empresa e incluso la situación geográfica de la empresa.

Si bien es cierto que muchas de las cantidades publicadas suelen tirar por lo alto y no son totalmente representativas a escala mundial, puesto que solo tienen en cuenta cierto número de empresas ubicadas en un puñado de países, no hay que tomar a la ligera estas cifras y, aunque muchas veces no sean totalmente acertadas, sí que muestran un aumento constante en el número de amenazas y ciberataques que tienen en el punto de mira a empresas de todo el mundo, sean del tamaño que sean.

Una vez hemos sufrido una infección en nuestra red corporativa o se ha visto comprometida información privada de la empresa es la hora de poner en práctica el plan de recuperación ante este tipo de incidentes. No son pocos los usuarios asustados que nos llaman preocupados porque el servidor donde almacenan toda la información de la empresa se encuentra afectado por un ransomware y pide un elevado rescate si queremos tener acceso de nuevo a la información. Esto tendría una fácil solución si tuviésemos una copia de seguridad actualizada de los datos almacenados en el ordenador afectado, pero incluso una norma de seguridad tan básica no se cumple muchas veces.

Soluciones

Mucho mejor que tratar de recuperarse de un incidente de este tipo es prevenirlos. Para ello hay que seguir una serie de puntos clave que nos ayudarán a mejorar la seguridad de nuestra empresa:

Conclusiones

Como vemos, hay mucho trabajo que hacer en una empresa si queremos asegurarnos de que tenemos nuestra información a salvo. No todo consiste en implementar soluciones de seguridad, sino que estas han de ser complementadas con una serie de políticas y buenas prácticas. Existen además una serie de normas y estándares que se pueden seguir para implementar todos estos controles, de las cuales destacamos las de la familia ISO 27000 (27001 y 27002) por su amplia implementación y por ser considerada un estándar de facto en la industria.

Así pues, respondiendo a la pregunta que planteamos en el título de este artículo, el coste de un ciberataque o de sufrir una infección en nuestra red corporativa es muy difícil de determinar porque intervienen muchos factores. Hemos visto que se pueden implementar una serie de políticas que nos ayudarán mucho a evitar este tipo de incidentes y que esta implementación también tiene un coste.

Si bien un incidente aislado puede parecernos poco costoso en principio, hemos de tener en cuenta que las empresas que no se protejan estarán expuestas a este tipo de ataques constantemente y que los costes se irán incrementando, llegando incluso a provocar su cierre  si la información robada es lo suficientemente importante como para poner en duda la confianza que tienen depositada en nosotros nuestros clientes.

Es por eso que recomendamos empezar a aplicar esta serie de normas cuanto antes puesto que más vale prevenir que curar.

Fuente: Laboratorio Ontinet

CSIRT-CV