garroHS

ghsBCS

ghsBCS

Detección temprana de ransomware y copias de seguridad remotas totalmente anónimas.


El ransomware se ha convertido en la mayor amenaza cibernética para empresas, administraciones públicas, hospitales y cualquier organización con datos críticos. Los ataques modernos no solo cifran los datos, sino que se propagan silenciosamente por la red, eliminan las copias de seguridad locales, exfiltran información sensible y, en muchos casos, amenazan con publicar los datos robados si no se paga el rescate. Las defensas tradicionales, centradas únicamente en la prevención, han demostrado ser insuficientes.

ghsBCS es una suite de componentes de seguridad informática diseñada específicamente para hacer frente a esta realidad. Combina dos líneas de defensa complementarias: la detección temprana de posibles ataques de ransomware mediante análisis de comportamiento, y un sistema revolucionario de copias de seguridad remotas totalmente anónimas, donde el destino de las copias permanece oculto e inaccesible fuera del momento exacto en que se realiza la copia. Una estrategia de seguridad basada en el principio de que, si no puedes evitar el ataque, debes garantizar que siempre podrás recuperarte.

El problema del ransomware moderno

Los ataques de ransomware actuales han evolucionado significativamente respecto a los primeros ejemplares:

  • Propagación lateral: Una vez dentro de la red, el ransomware se mueve de máquina en máquina, infectando servidores, estaciones de trabajo y sistemas de backup.
  • Doble extorsión: Además de cifrar los datos, los atacantes exfiltran información sensible y amenazan con publicarla si no se paga el rescate.
  • Eliminación de copias: Los atacantes buscan y destruyen sistemáticamente las copias de seguridad locales y conectadas a la red, dejando a la víctima sin vía de recuperación.
  • Ataques persistentes: Los grupos criminales pueden permanecer semanas o meses en la red antes de lanzar el ataque, estudiando los sistemas y maximizando el impacto.
  • Ransomware-as-a-Service: El ransomware se ha industrializado, con grupos criminales que alquilan el malware a otros delincuentes, multiplicando exponencialmente el número de ataques.

Detección temprana de ataques de ransomware

La primera línea de defensa de ghsBCS es la detección precoz de comportamientos sospechosos compatibles con un ataque de ransomware:

  • Análisis de comportamiento: Los componentes de ghsBCS monitorizan continuamente la actividad del sistema, detectando patrones anómalos como cifrado masivo de archivos, accesos inusuales a grandes volúmenes de datos o modificaciones sospechosas en extensiones de archivos.
  • Detección de propagación lateral: Identificación de movimientos sospechosos entre máquinas de la red, intentos de acceso a recursos compartidos o escaneos de puertos internos.
  • Alertas en tiempo real: Notificación inmediata al administrador de seguridad ante cualquier comportamiento compatible con ransomware, permitiendo una respuesta rápida antes de que el ataque se consolide.
  • Análisis de procesos: Monitorización de la ejecución de procesos desconocidos o sospechosos, especialmente aquellos que intentan deshabilitar servicios de seguridad o modificar configuraciones críticas.
  • Patrones de cifrado: Detección de algoritmos de cifrado inusuales aplicados a archivos del usuario, uno de los indicadores más claros de un ataque de ransomware en fase inicial.
  • Integración con sistemas existentes: Los componentes de detección pueden trabajar de forma coordinada con firewalls, sistemas IDS/IPS y soluciones SIEM ya desplegadas en la organización.

Copias de seguridad remotas totalmente anónimas

La segunda línea de defensa, y la más innovadora de ghsBCS, es su sistema de copias de seguridad remotas con anonimato total del destino. Una característica que marca la diferencia frente a cualquier otra solución del mercado:

  • Destino oculto: La ubicación del servidor o almacenamiento donde se realizan las copias permanece completamente oculta. Ni siquiera el administrador del sistema conoce la dirección exacta del destino en condiciones normales.
  • Acceso temporal: El destino de las copias solo se hace accesible durante el momento exacto en que se está realizando la copia de seguridad. Una vez finalizada, la conexión se cierra y el destino vuelve a ser inaccesible.
  • Inaccesible para atacantes: Aunque un atacante comprometa completamente la red, los servidores y las cuentas de administrador, no podrá localizar ni acceder a las copias de seguridad, ya que estas no tienen una dirección fija ni permanente.
  • Eliminación del vector de ataque: Los atacantes de ransomware buscan sistemáticamente las copias de seguridad para eliminarlas. Con ghsBCS, simplemente no pueden encontrarlas.
  • Arquitectura distribuida: Las copias pueden distribuirse entre múltiples destinos anónimos, añadiendo capas adicionales de redundancia y protección.
  • Cifrado de extremo a extremo: Los datos se cifran antes de salir de la organización y solo pueden ser descifrados con las claves adecuadas en el momento de la restauración.

¿Cómo funciona el anonimato del destino?

El sistema de copias anónimas de ghsBCS se basa en principios criptográficos y de arquitectura de red avanzados:

  1. Canal efímero: En el momento programado para la copia, se establece un canal de comunicación temporal y cifrado entre el origen y el destino.
  2. Autenticación mutua: Tanto el origen como el destino se autentican mutuamente mediante certificados o claves criptográficas, sin necesidad de conocer sus direcciones IP reales.
  3. Transferencia segura: Los datos se transmiten cifrados a través de este canal efímero, sin dejar rastro en la red ni en los logs de los sistemas intermedios.
  4. Cierre del canal: Una vez finalizada la transferencia, el canal se cierra y se destruyen las claves de sesión, haciendo que el destino sea nuevamente inaccesible.
  5. Rotación de destinos: Las copias sucesivas pueden realizarse en destinos diferentes, dificultando aún más cualquier intento de localización por parte de un atacante.

Componentes de la suite

ghsBCS está formada por varios componentes que trabajan de forma coordinada:

  • Componente de monitorización: Agente ligero instalado en los sistemas críticos que recoge información de comportamiento y la envía al sistema de análisis.
  • Motor de análisis: Sistema central que procesa la información recibida, aplica algoritmos de detección de anomalías y genera las alertas correspondientes.
  • Componente de backup: Módulo encargado de realizar las copias de seguridad programadas, gestionando el cifrado, la compresión y la transferencia al destino anónimo.
  • Componente de restauración: Herramienta para recuperar los datos desde las copias anónimas en caso de necesitarlo, con verificación de integridad y desencriptado.
  • Consola de administración: Interfaz centralizada para la configuración, monitorización y gestión de todos los componentes de la suite.
  • Sistema de notificaciones: Módulo de alertas que informa a los administradores de incidencias, detecciones y estado de las copias de seguridad.

Ventajas competitivas

  • Defensa en profundidad: Combina detección temprana con copias de seguridad inviolables, proporcionando múltiples capas de protección.
  • Copias irrecuperables por atacantes: El anonimato del destino hace que las copias sean prácticamente imposibles de localizar y eliminar por un atacante.
  • Recuperación garantizada: Incluso en el peor escenario (toda la red comprometida, datos cifrados, copias locales eliminadas), la organización puede recuperarse desde las copias anónimas.
  • Reducción del poder de negociación del atacante: Si el atacante sabe que la víctima tiene copias inaccesibles, pierde su principal arma de extorsión.
  • Cumplimiento normativo: Ayuda a cumplir con los requisitos de continuidad de negocio y protección de datos de normativas como RGPD, NIS2, ENS o sectores específicos.
  • Modular y escalable: Los componentes pueden desplegarse de forma independiente o combinada, adaptándose a las necesidades y presupuesto de cada organización.
  • Compatible con infraestructuras existentes: Funciona con sistemas Windows, Linux, servidores físicos, virtuales y en la nube, sin requerir cambios en la arquitectura actual.
  • Sin dependencia de un único proveedor cloud: Las copias pueden distribuirse entre múltiples destinos, evitando el vendor lock-in.

Estrategia de recuperación ante ransomware

ghsBCS encaja perfectamente en una estrategia moderna de resiliencia cibernética:

  • Prevención: Los componentes de detección ayudan a identificar y detener ataques en fase temprana, antes de que causen daños.
  • Detección: Si el ataque logra evadir las defensas perimetrales, los componentes de monitorización lo identifican por su comportamiento.
  • Respuesta: Las alertas tempranas permiten aislar sistemas afectados y contener la propagación del ataque.
  • Recuperación: Las copias anónimas garantizan que siempre existe una vía de recuperación limpia, sin pagar rescate ni perder datos.
  • Mejora continua: El análisis post-incidente permite refinar las reglas de detección y mejorar la configuración de las copias.

Ideal para:

  • Empresas de cualquier tamaño: Que manejan datos críticos y no pueden permitirse la paralización de su actividad por un ataque de ransomware.
  • Administraciones públicas: Especialmente expuestas a ataques de ransomware y con obligaciones legales de garantizar la continuidad de los servicios.
  • Hospitales y centros sanitarios: Donde un ataque de ransomware puede poner en riesgo vidas humanas al paralizar sistemas críticos.
  • Instituciones educativas: Universidades y centros de formación con grandes volúmenes de datos de investigación y académicos.
  • Despachos de abogados y gestorías: Que manejan información sensible de clientes y están sujetos a estrictas obligaciones de confidencialidad.
  • Empresas del sector financiero: Bancos, aseguradoras y entidades de pago con requisitos regulatorios muy exigentes en ciberseguridad.
  • Industrias manufactureras: Donde un ataque de ransomware puede paralizar la producción con pérdidas millonarias.
  • Proveedores de servicios críticos: Energéticas, telecomunicaciones, transporte y otros sectores considerados infraestructuras críticas.
  • Organizaciones previamente atacadas: Que han sufrido ataques de ransomware y quieren blindarse frente a futuros incidentes.
← Volver