El enfoque triple de Jera-IT para la respuesta ante incidentes y la recuperación ante desastres

El enfoque triple de Jera-IT para la respuesta ante incidentes y la recuperación ante desastres

Aspectos destacados del caso práctico

El ataque del ransomware Akira

Una mañana, el servicio de asistencia técnica de Jera-IT empezó a recibir numerosas solicitudes de ayuda de un cliente, ya que varios de sus servidores habían dejado de estar operativos. Tras realizar un diagnóstico, el equipo de Jera-IT descubrió que el cliente aún contaba con muchos servidores operativos y en funcionamiento. Dado que el equipo ya estaba tratando con ese cliente los cambios y actualizaciones de los servidores, la evaluación inicial apuntaba a un fallo físico del servidor.

Sin embargo, al profundizar en el problema para volver a poner en línea todos los servidores, el equipo de Jera-IT descubrió rápidamente daños en el cifrado de datos y un archivo de texto titulado «Akira», lo que apuntaba a que se trataba de un ciberincidente. «Fue en ese momento cuando me llamaron para reunirme con mis ingenieros y prestarles apoyo. Llevo suficiente tiempo en esto como para saber a qué nos enfrentábamos y qué teníamos que hacer», recuerda Clark.

Tras una investigación más exhaustiva, el equipo de Jera-IT descubrió que casi el 90% de los servicios del cliente habían sido cifrados hasta el nivel del sistema operativo y de las máquinas virtuales (VM). Sin embargo, los piratas informáticos no pudieron comprometer toda la red, ya que Jera-IT había instalado algunos de los servidores y controladores de dominio del cliente en otras ubicaciones.

«Dimos por hecho que todo lo que había en la red estaba infectado y pusimos en marcha un plan completo de recuperación ante desastres (DR). Desconectamos todo de Internet y tuvimos que buscar otras formas incluso de comunicarnos entre nosotros», afirma Clark.

Los entornos de TI de las organizaciones están en constante evolución, y las interdependencias entre los distintos departamentos se han convertido en algo habitual. Ofrecemos a nuestros clientes una vista unificada que les permite gestionar este panorama cada vez más complejo de forma óptima y segura. Datto ha sido un socio muy valioso para nosotros en este ámbito, ya que nos ha proporcionado funcionalidades sólidas, automatización y servicios con numerosas prestaciones que nos han ayudado a facilitar esta gestión.

Austen Clark, director

El enfoque triple

«A la hora de abordar esta situación, contábamos con tres frentes, cada uno de los cuales abordaba la situación desde su propio ángulo», señala Clark. «En primer lugar, nuestro cliente tenía que continuar con sus operaciones comerciales a toda costa. En segundo lugar, una empresa de respuesta ante incidentes (IR) intentaba acordonar todo con una gran cinta adhesiva que decía: “No tocar”. Luego estábamos nosotros —y probablemente este fue el reto más difícil de todos— intentando ayudar al cliente a recuperarse y volver a poner en marcha sus operaciones, todo ello mientras equilibrábamos estos tres frentes e intentábamos encontrar una solución que satisfaciera a todos», añade.

Lo primero que hizo Jera-IT al enfrentarse a esta situación fue recurrir a Datto. «Llevamos años trabajando con este cliente, con Datto Backup ya implementado, y estábamos seguros de que el backup de Datto eran fiable. Eso fue, sin duda, lo que nos salvó», afirma Clark.

Resultado: Todo vuelve a funcionar con normalidad

Gracias a la sólida solución de recuperación ante desastres de Datto, Jera-IT pudo recuperar algunas de las aplicaciones críticas para el negocio del cliente alojadas en la nube, lo que permitió a este último continuar con sus operaciones empresariales en medio del caos. Posteriormente, el equipo de Jera-IT logró contener el problema y comenzó a volver a poner en línea los servidores de forma controlada. Implementaron herramientas sofisticadas para comprender cómo se había infiltrado el autor de la amenaza en la red y qué daños se habían producido.

Todos los servidores se limpiaron y se protegieron con contraseñas, firewalls y otros servicios esenciales antes de volver a ponerlos en funcionamiento. Se les incorporó un servicio de detección y respuesta en endpoints (EDR) que no se había implementado anteriormente. En el plazo de un mes, todos los servicios del cliente volvieron a estar operativos.

«Para ser justos, el cliente no perdió ni un solo día de producción, y una de las principales razones de ello es el backup de Datto. Si no hubiera sido por eso, nunca hubiéramos podido recuperar los servidores en la nube, ni restablecer los servicios del cliente como lo hicimos», afirma Clark.

Tuvimos mucha suerte de contar con unas copias de seguridad de gran calidad de Datto. Recurrimos a Datto desde el primer momento durante nuestra recuperación ante desastres, y la asistencia que recibimos de ellos fue excelente.

Austen Clark, director

Conclusiones clave para los MSP y las empresas

Según Clark, esta historia da que pensar tanto al MSP como a la comunidad empresarial.

«Cada vez que hablo con responsables de la toma de decisiones del sector de las pymes, suelen decir que no disponen de presupuesto suficiente para reforzar su ciberseguridad, pero es sorprendente cómo ese presupuesto aparece de la nada para solucionar un incidente cibernético cuando les afecta», comenta Clark. «Al principio de este incidente, el cliente no contaba con una solución EDR, y si le hubiera hablado de una solución EDR en aquel momento, te garantizo que no habría obtenido la respuesta que esperaba. Sin embargo, hoy en día tienen implementado un servicio EDR completo. Por eso resulta interesante preguntarse por qué la gente espera a que se produzcan este tipo de incidentes para reforzar su ciberseguridad».

Clark señala además que este tipo de incidentes de ciberseguridad también suponen una gran preocupación para los MSP. Añade: «Aunque los MSP creen que un plan de continuidad del negocio o un plan de recuperación ante desastres les sacaría del apuro ante este tipo de incidentes, no están preparados para el impacto que estos podrían tener en su negocio. La mayoría de los MSP funcionan al 90 % de su capacidad, y un incidente cibernético de este tipo supondrá una carga significativa para su plantilla».

Clark nos recuerda que la ciberseguridad es un proceso continuo sin punto final. «A los empresarios les costará aceptar esto, pero el debate en torno a la ciberseguridad va a ir evolucionando constantemente con el paso del tiempo», concluye.

Casos prácticos

¿Te apetece descubrir más?

Convertir el ahorro en crecimiento: cómo Real Solutions triplicó sus márgenes

Convertir el ahorro en crecimiento: cómo Real Solutions triplicó sus márgenes

Más información
Cómo Inspired IT protegió 1.200 terminales y redujo en 189 horas la carga de trabajo

Cómo Inspired IT protegió 1.200 terminales y redujo en 189 horas la carga de trabajo

Más información
Cómo Smart Computing Solutions pasó de 1.600 a 2.400 terminales manteniendo la fidelidad de sus clientes a largo plazo

Cómo Smart Computing Solutions pasó de 1.600 a 2.400 terminales manteniendo la fidelidad de sus clientes a largo plazo

Más información