{"id":352277,"date":"2024-08-16T08:20:15","date_gmt":"2024-08-16T08:20:15","guid":{"rendered":"https:\/\/www.ninjaone.com\/blog\/checklist-ciberseguridad-ransomware\/"},"modified":"2025-08-18T09:22:48","modified_gmt":"2025-08-18T09:22:48","slug":"checklist-ciberseguridad-ransomware","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/es\/blog\/checklist-ciberseguridad-ransomware\/","title":{"rendered":"Checklist de ciberseguridad para MSP: pasos pr\u00e1cticos para proteger tu empresa del ransomware y otras amenazas"},"content":{"rendered":"<p>Los proveedores de servicios gestionados y sus clientes se han convertido en objetivos cada vez m\u00e1s populares de los ciberataques.<\/p>\n<p>Los hackers detr\u00e1s del ransomware, en particular, han <a href=\"\/es\/?p=318637\">se\u00f1alado a los MSP y a sus clientes como principales candidatos para la extorsi\u00f3n<\/a>, y han adaptado sus t\u00e1cticas para crear escenarios dignos de sus peores pesadillas.<\/p>\n<p>En lugar de limitarse a cifrar los sistemas del MSP, los atacantes utilizan las credenciales comprometidas de los empleados para piratear las herramientas de software del MSP y utilizarlas para desplegar ransomware a todos los clientes del MSP a la vez.<!--more--><\/p>\n<p>A partir de 2019, los atacantes comenzaron a acceder y abusar de una gran cantidad de software popular centrado en MSP, incluidos <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/sodinokibi-ransomware-spreads-wide-via-hacked-msps-sites-and-spam\/\" target=\"_blank\" rel=\"noopener\">Kaseya VSA, Webroot, Connectwise ScreenConnect<\/a> y <a href=\"https:\/\/www.crn.com\/news\/channel-programs\/continuum-msp-partner-hit-credentials-stolen-to-deploy-ransomware-to-several-end-customers\" target=\"_blank\" rel=\"noopener\">Continuum<\/a>. Ese a\u00f1o, los atacantes tambi\u00e9n obtuvieron acceso a un peque\u00f1o n\u00famero de clientes MSP de <a href=\"https:\/\/www.reddit.com\/r\/msp\/comments\/chftxh\/ninjarmm_partner_used_to_seed_ransomware\/\" target=\"_blank\" rel=\"noopener\">NinjaOne<\/a> a trav\u00e9s de m\u00e9todos que nada ten\u00edan que ver con NinjaOne. En ninguno de los dos casos vimos indicios de fallo de seguridad por parte de NinjaOne. En su lugar, las pruebas sugieren que los MSP se vieron comprometidos a trav\u00e9s de otros canales, y los atacantes utilizaron despu\u00e9s las credenciales de los MSP para llevar a cabo acciones no autorizadas con sus herramientas.<\/p>\n<p>Para satisfacci\u00f3n de la comunidad de MSP, estos incidentes impulsaron al sector en su conjunto a adoptar protocolos de seguridad m\u00e1s estrictos. En concreto, <a href=\"https:\/\/www.ninjaone.com\/blog\/ransomware-attacks-abusing-rmms-why-were-enforcing-2fa\/\">la adopci\u00f3n de la autenticaci\u00f3n de dos factores<\/a>\u00a0tuvo un impacto dr\u00e1stico en la reducci\u00f3n de los ataques exitosos (durante el <a href=\"https:\/\/www.ninjaone.com\/es\/events\/\">MSP Security Summit de 2020<\/a>, el CEO de Coveware, Bill Siegel, afirm\u00f3 que su empresa no hab\u00eda tenido que responder a ning\u00fan incidente en el que se hubiera activado la autenticaci\u00f3n de dos factores).<\/p>\n<p>Pero aunque se han hecho progresos, la sensaci\u00f3n de urgencia sigue siendo muy real. El \u00e9xito inicial del pirateo de cuentas de MSP ha animado a los atacantes a seguir centr\u00e1ndose en comprometer estas redes en particular. Si eres un MSP, por desgracia debes asumir que es solo cuesti\u00f3n de tiempo que seas el objetivo de intentos de ataque similares. En ese sentido, es esencial es adquieras un <a href=\"https:\/\/www.ninjaone.com\/es\/it-hub\/endpoint-security\/inteligencia-de-amenazas-cti\/\">conocimiento pr\u00e1ctico de las ciberamenazas<\/a> y de las buenas pr\u00e1cticas de ciberseguridad que encontrar\u00e1s enumeradas a continuaci\u00f3n.<\/p>\n<h2>\u00bfQu\u00e9 hacer ahora (si todav\u00eda no has tomado medidas)?<\/h2>\n<p>Es vital que los MSP <strong>activen la autenticaci\u00f3n en dos fases (2FA)<\/strong> cuanto antes en todos los software que utilicen, as\u00ed como en el correo electr\u00f3nico. Pero eso no es todo, ni mucho menos. Hemos creado la siguiente checklist para proporcionar a los MSP una lista de cosas espec\u00edficas que pueden hacer para reducir su superficie de ataque y <a href=\"https:\/\/www.ninjaone.com\/es\/script-hub\/detectar-ataques-de-fuerza-bruta\/\">mejorar su capacidad para prevenir, detectar y responder a los ataques<\/a>.<\/p>\n<p>No se trata de aplicar todas estas recomendaciones a la vez, eso es imposible. Simplemente queremos ofrecerte una lista que puedas consultar y ampliar progresivamente, en funci\u00f3n de tus prioridades y del tiempo de que dispongas. Al fin y al cabo, mejorar la seguridad no es una actividad puntual, sino un proceso continuo. Recuerda que cualquier mejora que puedas hacer ahora te costar\u00e1 menos tiempo y dinero que enfrentarte a un ataque activo m\u00e1s adelante, as\u00ed que \u00a1no lo pospongas!<\/p>\n<p><strong>\u00bfQuieres una copia en PDF de la checklist para consultarla m\u00e1s tarde? <a href=\"https:\/\/go.ninjaone.com\/msp-cyber-security-checklist-2019-download\/\" target=\"_blank\" rel=\"noopener\">Desc\u00e1rgala aqu\u00ed<\/a>.<\/strong><\/p>\n<p><a href=\"https:\/\/go.ninjaone.com\/msp-cyber-security-checklist-2019-download\/\" target=\"_blank\" rel=\"noopener\"><img fetchpriority=\"high\" decoding=\"async\" class=\"alignnone size-full wp-image-31313\" src=\"https:\/\/www.ninjaone.com\/wp-content\/uploads\/2024\/10\/msp-cybersecurity-checklist-blog-banner.png\" alt=\"msp cyber security checklist descargar\" width=\"1200\" height=\"300\" \/><\/a><\/p>\n<p>&nbsp;<\/p>\n<p><strong>Nota:<\/strong> Obviamente, estas recomendaciones no son exhaustivas. Dependiendo de tus caracter\u00edsticas espec\u00edficas (tama\u00f1o, infraestructura, etc.), algunas pueden no ser apropiadas para tu empresa. La seguridad no es un concepto \u00fanico, y lo que para unos es fundamental, puede ser exagerado para otros. S\u00e9 pragm\u00e1tico, adopta un enfoque por capas y recuerda que, al implementar nuevos controles, siempre es buena idea probarlos primero para evitar interrupciones imprevistas.<\/p>\n<h2>Qu\u00e9 incluye esta checklist:<\/h2>\n<ol>\n<li><a href=\"#restrict-access\">Limita el acceso a tu red<\/a>\n<ol>\n<li><a href=\"#remote-management\">Bloqueo de las herramientas de gesti\u00f3n remota<\/a><\/li>\n<li><a href=\"#remote-desktop\">Protecci\u00f3n del escritorio remoto<\/a><\/li>\n<\/ol>\n<\/li>\n<li><a href=\"#endpoint-protection\">Protege a tus usuarios y tus endpoints<\/a>\n<ol>\n<li><a href=\"#windows-hardening\">Endurecimiento del sistema Windows<\/a><\/li>\n<li><a href=\"#microsoft-office\">Protecci\u00f3n de Microsoft Office<\/a><\/li>\n<\/ol>\n<\/li>\n<li><a href=\"#detection-response\">Estate preparado para detectar y responder r\u00e1pidamente a los incidentes de seguridad<\/a>\n<ol>\n<li><a href=\"#monitoring\">Supervisi\u00f3n<\/a><\/li>\n<li><a href=\"#incident-response-plan\">Creaci\u00f3n de un plan de respuesta a incidentes<\/a><\/li>\n<\/ol>\n<\/li>\n<\/ol>\n<h2 id=\"restrict-access\">Limita el acceso a tu red<\/h2>\n<p>&nbsp;<\/p>\n<blockquote>\n<p class=\"p1\" style=\"text-align: left;\">\u00abLa Tierra no es plana y tu red tampoco deber\u00eda serlo\u00bb.<\/p>\n<p style=\"text-align: left;\">&#8211; Catherine Pitt, Vicepresidenta de seguridad de la informaci\u00f3n de Pearson<\/p>\n<\/blockquote>\n<p>&nbsp;<\/p>\n<p class=\"p1\">Muchos de los ataques actuales, como los <a href=\"https:\/\/www.ninjaone.com\/es\/it-hub\/endpoint-management\/amenaza-permanente-avanzada-apt\/\">APT<\/a>, est\u00e1n dise\u00f1ados para instalarse y expandirse por las redes de las v\u00edctimas. Para evitarlo, hay que establecer barreras entre los usuarios y los activos.<\/p>\n<ul>\n<li class=\"p1\"><strong>Haz un inventario de forma activa de todos los activos de la red y clasif\u00edcalos en funci\u00f3n del riesgo<br \/>\n<\/strong> Aqu\u00ed tienes un <a href=\"https:\/\/blog.netwrix.com\/2018\/01\/16\/how-to-perform-it-risk-assessment\/\" target=\"_blank\" rel=\"noopener\">tutorial (en ingl\u00e9s)<\/a>\u00a0para empezar.<\/li>\n<li style=\"font-weight: 400;\"><strong>Utiliza contrase\u00f1as fuertes y \u00fanicas<\/strong><b><br \/>\n<\/b><span style=\"font-weight: 400;\">Tienen que tener may\u00fasculas y min\u00fasculas y estar formadas por letras, n\u00fameros y s\u00edmbolos. No deben compartirse ni reutilizarse. Desde un punto de vista pr\u00e1ctico, eso significa quecontar con la herramienta de gesti\u00f3n de contrase\u00f1as adecuada es imprescindible (y no, una hoja de c\u00e1lculo no cuenta). Hay muchas opciones que permiten almacenar contrase\u00f1as de forma segura, gestionar permisos, auditar el uso y supervisar las sesiones. Tambi\u00e9n resuelven el problema de qu\u00e9 hacer cuando un t\u00e9cnico tiene que ser despedido o abandona repentinamente la empresa.\u00a0<\/span><\/li>\n<li><strong>Esto incluye el uso de contrase\u00f1as de administador local \u00fanicas<\/strong><b><br \/>\n<\/b><a href=\"https:\/\/www.ninjaone.com\/blog\/how-to-deploy-microsoft-laps\/\">La Soluci\u00f3n de contrase\u00f1as de administrador local (LAPS) de Microsoft<\/a> puede ayudar a que esto sea manejable.<\/li>\n<li><strong>No guardes las credenciales en los navegadores<br \/>\n<\/strong> Es extremadamente com\u00fan que los atacantes\/malware rastreen las cach\u00e9s de los navegadores.<\/li>\n<li style=\"font-weight: 400;\"><strong>ACTIVA LA AUTENTICACI\u00d3N MULTIFACTOR SIEMPRE QUE SEA POSIBLE<\/strong><br \/>\n<strong>Esto es especialmente importante para evitar la oleada actual de ataques de ransomware que piratean las herramientas de software de los MSP.<\/strong> Existe una gran variedad de herramientas 2FA\/MFA a tener en cuenta.<\/li>\n<li><strong>Evita utilizar nombres de usuario gen\u00e9ricos<\/strong><b><br \/>\n<\/b> Nada de \u00abadmin\u00bb, \u00abadministrador\u00bb, \u00abpredeterminado\u00bb, \u00abroot\u00bb, \u00abusuario\u00bb, etc.<\/li>\n<li><strong>Elimina el uso innecesario de privilegios elevados<\/strong><br \/>\n<span style=\"font-weight: 400;\">Adopta <\/span><a href=\"https:\/\/en.wikipedia.org\/wiki\/Principle_of_least_privilege\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">el principio del m\u00ednimo privilegio<\/span><\/a><span style=\"font-weight: 400;\">. Por ejemplo: Los t\u00e9cnicos deben utilizar una cuenta est\u00e1ndar, de no administrador por defecto, y una cuenta de administrador separada solo si es necesario, idealmente desde una <\/span><a href=\"https:\/\/docs.microsoft.com\/en-us\/security\/compass\/overview\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">estaci\u00f3n de trabajo con acceso privilegiado<\/span><\/a><span style=\"font-weight: 400;\">.<\/span><\/li>\n<li><strong>Crea topes entre los distintos niveles de acceso privilegiado<\/strong><b><br \/>\n<\/b> Microsoft aconseja adoptar <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows-server\/identity\/securing-privileged-access\/securing-privileged-access-reference-material\" target=\"_blank\" rel=\"noopener\">un modelo en capas<\/a> compuesto por tres niveles de cuentas de administrador que controlen cada uno una categor\u00eda diferente de activos (dominios, servidores y estaciones de trabajo).<\/li>\n<li><strong>Aplica el \u00abm\u00ednimo privilegio\u00bb a las cuentas de servicio<\/strong><br \/>\n<span style=\"font-weight: 400;\">La creaci\u00f3n de cuentas de servicio para aplicaciones espec\u00edficas puede ayudarte a aislar los da\u00f1os en caso de que una sola cuenta se vea comprometida, pero siempre y cuando <\/span><a href=\"https:\/\/www.lepide.com\/blog\/nine-tips-for-preventing-misuse-of-service-accounts-in-active-directory\/\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">evites errores comunes<\/span><\/a><span style=\"font-weight: 400;\">. Desactiva los servicios que no necesites y considera la posibilidad de<\/span><span style=\"font-weight: 400;\">usar cuentas de servicios gestionados en grupo (gMSA)<\/span><span style=\"font-weight: 400;\">para que la gesti\u00f3n de las cuentas de servicio sea m\u00e1s f\u00e1cil y segura.<\/span><\/li>\n<li style=\"font-weight: 400;\"><strong>Elimina usuarios finales del grupo de administrador local<\/strong><span style=\"font-weight: 400;\"><br \/>\n<\/span><span style=\"font-weight: 400;\">Otro de los controles de seguridad m\u00e1s b\u00e1sicos que, en la vida real, se pasa por alto o no se cumple. He aqu\u00ed un sencillo tutorial sobre<\/span><span style=\"font-weight: 400;\">c\u00f3mo eliminar administradores locales mediante un GPO<\/span><span style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">, as\u00ed como algunos consejos para abordar cualquier idea err\u00f3nea o rechazo que puedas encontrar por parte de ejecutivos y otras personas.<\/span><\/span><\/li>\n<li style=\"font-weight: 400;\"><strong>Audita los sistemas en busca de cuentas de usuario inactivas<\/strong><b><br \/>\n<\/b><span style=\"font-weight: 400;\">Se calcula que <\/span><a href=\"https:\/\/www.darkreading.com\/identity-access-management-security\/one-third-of-internal-user-accounts-are-ghost-users-\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">un tercio de las cuentas de usuario est\u00e1n inactivas pero siguen habilitadas<\/span><\/a><span style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">. Todos esos puntos de acceso desatendidos representan un gran riesgo para la seguridad. Realiza auditor\u00edas peri\u00f3dicas y establece una pol\u00edtica clara para desactivar y eliminar cuentas cuando los usuarios dejen la empresa.<\/span><\/span><\/li>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\"><strong>Bloquea los movimientos laterales entre puestos de trabajo<\/strong><b><br \/>\n<\/b><\/span> Hoy, un n\u00famero creciente de ataques no se limitan a estaciones de trabajo aisladas, sino que est\u00e1n dise\u00f1ados para alojarse en alg\u00fan lugar y propagarse desde ese punto. Con <a href=\"https:\/\/www.ninjaone.com\/es\/blog\/directiva-de-grupo-en-active-directory\/\">Active Directory, las directivas de grupo<\/a> y el firewall de Windows, puedes <a href=\"https:\/\/medium.com\/think-stack\/preventing-lateral-movement-using-network-access-groups-7e8d539a9029\" target=\"_blank\" rel=\"noopener\">evitar la comunicaci\u00f3n entre estaciones de trabajo<\/a> y, al mismo tiempo, permitir el acceso desde su estaci\u00f3n de trabajo privilegiada.<\/li>\n<\/ul>\n<h3 id=\"remote-management\"><strong><br \/>\nBloquea tus herramientas de gesti\u00f3n remota<\/strong><\/h3>\n<p class=\"p1\">No solo las capacidades de acceso remoto son cr\u00edticas para tu negocio, sino que hay pocas cosas en el mundo que a un atacante le gustar\u00eda m\u00e1s hackear.<\/p>\n<ul>\n<li><strong>Limita el acceso a las herramientas de gesti\u00f3n remota<\/strong><b><br \/>\n<\/b><span style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Limita su disponibilidad estrictamente a las personas que no pueden hacer su trabajo sin ellas.<\/span><\/span><\/li>\n<li><strong>Utiliza contrase\u00f1as fuertes y \u00fanicas Y autenticaci\u00f3n multifactor<\/strong><\/li>\n<li><strong>Limita el acceso de las cuentas remotas<\/strong><b><br \/>\n<\/b><span style=\"font-weight: 400;\">Piensa siempre en t\u00e9rminos de <\/span><a href=\"https:\/\/en.wikipedia.org\/wiki\/Principle_of_least_privilege\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">m\u00ednimo privilegio<\/span><\/a><span style=\"font-weight: 400;\">, sobre todo cuando trabajes con clientes de sectores verticales regulados o que manejan informaci\u00f3n confidencial u otro tipo de informaci\u00f3n sensible. Es posible que tengas que demostrar que tus t\u00e9cnicos nunca tuvieron acceso a esa informaci\u00f3n.<\/span><\/li>\n<li><strong>No inicies sesi\u00f3n en estaciones de trabajo con cuentas de administrador de dominio\u00a0<\/strong> <b><br \/>\n<\/b><span style=\"font-weight: 400;\">Al hacerlo, existe la posibilidad de que los hackers <\/span><a href=\"https:\/\/attack.mitre.org\/techniques\/T1003\/\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">consigan las credenciales de administrador <\/span><\/a><span style=\"font-weight: 400;\">si la estaci\u00f3n de trabajo utilizada se ve comprometida. Las cuentas de administrador de dominio deben ser pocas y utilizarse exclusivamente para contectarse a los controladores de dominio (y no a las estaciones de trabajo).\u00a0<\/span><\/li>\n<li><strong>Mant\u00e9n actualizado el software de gesti\u00f3n remota<\/strong><b><br \/>\n<\/b><span style=\"font-weight: 400;\">Aplica actualizaciones con regularidad y estate especialmente atento a cualquier parche que aborde vulnerabilidades que podr\u00edan proporcionar a los atacantes la ejecuci\u00f3n remota de c\u00f3digo o el acceso no autorizado.<\/span><\/li>\n<li style=\"font-weight: 400;\"><b><\/b><strong>Permite el registro\/seguimiento centralizado y las alertas para las sesiones de acceso remoto<\/strong><b><br \/>\n<\/b><span style=\"font-weight: 400;\">Capturar informaci\u00f3n sobre sesiones y actividades de acceso remoto te permitir\u00e1 realizar auditor\u00edas, detectar anomal\u00edas e investigar y responder a cualquier actividad sospechosa.<\/span><\/li>\n<\/ul>\n<div class=\"in-context-cta\"><p><span data-sheets-root=\"1\">\u00bfBuscas una forma de mantener la seguridad de tus servidores y endpoints distribuidos?<\/p>\n<p>\ud83d\udd12 Descubre c\u00f3mo <a href=\"https:\/\/www.ninjaone.com\/es\/rmm\/seguridad-endpoint\/\">NinjaOne RMM\u00ae Endpoint Security<\/a> se integra con los entornos de TI modernos.<\/span><\/p>\n<\/div>\n<h3 id=\"remote-desktop\"><strong><br \/>\nEscritorio remoto seguro (RDP)<\/strong><\/h3>\n<p><span style=\"font-weight: 400;\">Asegurar el RDP puede ser un principio b\u00e1sico de seguridad, pero sigue siendo descuidado y contin\u00faa siendo una de las principales causas de compromiso.\u00a0Un <a href=\"https:\/\/www.shodan.io\/search?query=port%3A3389\" target=\"_blank\" rel=\"noopener\">r\u00e1pido an\u00e1lisis de Shodan<\/a> muestra que millones de sistemas est\u00e1n exponiendo ahora mismo su RDP. Sin duda son objeto de <a href=\"https:\/\/www.ninjaone.com\/blog\/what-is-a-brute-force-attack\/\">ataques de fuerza bruta<\/a>. Una vez pirateado, el acceso a las cuentas comprometidas se puede <a href=\"https:\/\/www.mcafee.com\/blogs\/other-blogs\/mcafee-labs\/organizations-leave-backdoors-open-to-cheap-remote-desktop-protocol-attacks\/\" target=\"_blank\" rel=\"noopener\">adquirir por unos pocos euros<\/a> en los mercados de la dark web.<\/span><\/p>\n<p>El compromiso de RDP ha sido el vector de ataque preferido de muchas variantes de ransomware, como CrySiS\/Dharma, Shade y <a href=\"https:\/\/blog.barkly.com\/what-is-samsam-ransomware-2018\" target=\"_blank\" rel=\"noopener\">SamSam<\/a>, el ransomware utilizado para infectar Allscripts, numerosos hospitales y la ciudad de Atlanta.<\/p>\n<ul>\n<li style=\"font-weight: 400;\"><strong>No expongas tu RDP (ni ning\u00fan recurso interno) a Internet a menos que sea absolutamente necesario<\/strong><b><br \/>\n<\/b><span style=\"font-weight: 400;\">Incluso entonces, preg\u00fantate si hay una forma mejor de hacer lo que necesitas.<\/span><\/li>\n<li style=\"font-weight: 400;\"><strong>Utiliza esc\u00e1neres de puertos para identificar cualquier RDP (y otros puertos y servicios) expuesto a Internet<\/strong><b><br \/>\n<\/b><span style=\"font-weight: 400;\">Utiliza herramientas de an\u00e1lisis como <\/span><a href=\"https:\/\/nmap.org\/\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">Nmap<\/span><\/a><span style=\"font-weight: 400;\">,<\/span><a href=\"https:\/\/github.com\/robertdavidgraham\/masscan\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">masscan<\/span><\/a><span style=\"font-weight: 400;\"> o <\/span><a href=\"https:\/\/www.shodan.io\/\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">Shodan<\/span><\/a><span style=\"font-weight: 400;\">. Los malos ya lo est\u00e1n haciendo, as\u00ed que t\u00f3mate unos minutos para ver tu red a trav\u00e9s de sus ojos. Otra herramienta que te gu\u00eda a trav\u00e9s del an\u00e1lisis b\u00e1sico de puertos es <\/span><a href=\"https:\/\/www.grc.com\/shieldsup\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">ShieldsUP<\/span><\/a><span style=\"font-weight: 400;\">.<\/span><\/li>\n<li style=\"font-weight: 400;\"><strong>Identifica los sistemas que han sido comprometidos por backdoors RDP<\/strong><b><br \/>\n<\/b><span style=\"font-weight: 400;\">Una de las formas m\u00e1s comunes de crear un backdoor es <\/span><a href=\"https:\/\/www.thewindowsclub.com\/sticky-keys-backdoor-scanner\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">hacer un uso abusivo de la funci\u00f3n de sticky keys de Windows<\/span><\/a><span style=\"font-weight: 400;\">. Dos herramientas de an\u00e1lisis diferentes para identificar servidores RDP pirateados est\u00e1n disponibles <\/span><a href=\"https:\/\/github.com\/ztgrace\/sticky_keys_hunter\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">aqu\u00ed <\/span><\/a><span style=\"font-weight: 400;\">y <\/span><a href=\"https:\/\/github.com\/TrullJ\/sticky-keys-scanner\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">aqu\u00ed<\/span><\/a><span style=\"font-weight: 400;\">.<\/span><\/li>\n<li style=\"font-weight: 400;\"><strong>Desactiva RDP en las m\u00e1quinas que no lo necesiten<\/strong><b><br \/>\n<\/b><span style=\"font-weight: 400;\">Esto reduce el riesgo de que los atacantes aprovechen una m\u00e1quina comprometida para acceder a otras de la red.<\/span><\/li>\n<li style=\"font-weight: 400;\"><strong>Elimina el acceso de la cuenta de administrador local al RDP<\/strong><b><br \/>\n<\/b><span style=\"font-weight: 400;\">Por defecto, todos los administradores pueden conectarse al escritorio remoto.<\/span><\/li>\n<li style=\"font-weight: 400;\"><strong>Utiliza contrase\u00f1as fuertes y \u00fanicas y autenticaci\u00f3n multifactor<\/strong><b><br \/>\n<\/b><span style=\"font-weight: 400;\">El MFA es una buena idea, pero si no tienes otra soluci\u00f3n que tener un RDP expuesto, se convierte en una necesidad.<\/span><\/li>\n<li style=\"font-weight: 400;\"><strong>Aplica una pol\u00edtica de bloqueo de cuentas<\/strong><b><br \/>\n<\/b><span style=\"font-weight: 400;\">El n\u00famero de intentos fallidos necesarios para activar un bloqueo depende de ti, pero por lo general, <\/span><a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/security\/threat-protection\/security-policy-settings\/account-lockout-threshold\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">Microsoft recomienda <\/span><\/a><span style=\"font-weight: 400;\">un bloqueo de 15 minutos tras 10 intentos fallidos.<\/span><\/li>\n<li style=\"font-weight: 400;\"><strong>Cierra sesiones desconectadas e inactivas<\/strong><b><br \/>\n<\/b><span style=\"font-weight: 400;\">Puede no ser la soluci\u00f3n que m\u00e1s guste, pero es una medida de mitigaci\u00f3n importante para <\/span><a href=\"https:\/\/doublepulsar.com\/rdp-hijacking-how-to-hijack-rds-and-remoteapp-sessions-transparently-to-move-through-an-da2a1e73a5f6\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">evitar el pirateo de sesiones<\/span><\/a><span style=\"font-weight: 400;\">.<\/span><\/li>\n<li style=\"font-weight: 400;\"><strong>Limita el acceso al RDP utilizando firewalls, pasarelas RD y\/o VPN<\/strong><b><br \/>\n<\/b><span style=\"font-weight: 400;\">Utilizando un firewall puedes<\/span><a href=\"https:\/\/support.managed.com\/kb\/a2499\/restrict-rdp-access-by-ip-address.aspx\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\"> restringir el acceso al RDP a las direcciones IP de la lista blanca<\/span><\/a><span style=\"font-weight: 400;\">. Las pasarelas RD son m\u00e1s completas. Permiten restringir no solo qui\u00e9n tiene acceso, sino a qu\u00e9 tiene acceso, sin necesidad de configurar conexiones VPN. <\/span><a href=\"https:\/\/docs.microsoft.com\/en-us\/previous-versions\/windows\/it-pro\/windows-server-2008-R2-and-2008\/cc731150(v=ws.11)\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">M\u00e1s informaci\u00f3n sobre las pasarelas RD aqu\u00ed.<\/span><\/a><\/li>\n<li style=\"font-weight: 400;\"><strong>Deja activada la autenticaci\u00f3n a nivel de red (NLA)<\/strong><b><br \/>\n<\/b><span style=\"font-weight: 400;\">El NLA proporciona una capa adicional de autenticaci\u00f3n antes de establecer una conexi\u00f3n remota. M\u00e1s informaci\u00f3n sobre <\/span><a href=\"https:\/\/security.berkeley.edu\/resources\/best-practices-how-articles\/system-application-security\/securing-remote-desktop-rdp-system\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">c\u00f3mo comprobar la configuraci\u00f3n de la directiva de grupo para confirmar que el NLA est\u00e1 activado aqu\u00ed<\/span><\/a><span style=\"font-weight: 400;\">.<\/span><\/li>\n<li style=\"font-weight: 400;\"><strong>Cambia el puerto de escucha por defecto (TCP 3389)<\/strong><b><br \/>\n<\/b><span style=\"font-weight: 400;\">Esto no ocultar\u00e1 el RDP de los atacantes decididos, pero elevar\u00e1 el list\u00f3n y te ayudar\u00e1 a protegerte de los ataques automatizados y los ataques perezosos. <\/span><a href=\"https:\/\/docs.microsoft.com\/en-us\/windows-server\/remote\/remote-desktop-services\/clients\/change-listening-port\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">Microsoft explica c\u00f3mo realizar el cambio aqu\u00ed.<\/span><\/a><span style=\"font-weight: 400;\">\u00a0<\/span><\/li>\n<\/ul>\n<p><strong>Recursos adicionales:<\/strong><\/p>\n<ul>\n<li style=\"font-weight: 400;\"><a href=\"https:\/\/security.berkeley.edu\/resources\/best-practices-how-articles\/system-application-security\/securing-remote-desktop-rdp-system\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">Proteger el escritorio remoto (RDP) para administradores de sistemas (en ingl\u00e9s)<\/span><\/a><\/li>\n<li style=\"font-weight: 400;\"><a href=\"https:\/\/www.ic3.gov\/PSA\/2020\/PSA200401\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">Alerta del FBI y del DHS: Los ciberdelincuentes explotan cada vez m\u00e1s el protocolo de escritorio remoto para llevar a cabo actividades maliciosas (en ingl\u00e9s)<\/span><\/a><\/li>\n<li style=\"font-weight: 400;\"><a href=\"https:\/\/www.mcafee.com\/blogs\/other-blogs\/mcafee-labs\/organizations-leave-backdoors-open-to-cheap-remote-desktop-protocol-attacks\/\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">Las organizaciones dejan backdoors abiertas a ataques baratos al protocolo de escritorio remoto<\/span><\/a><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h2 id=\"endpoint-protection\">Protege a tus usuarios y tus endpoints<\/h2>\n<p>&nbsp;<\/p>\n<blockquote>\n<p class=\"p1\" style=\"text-align: left;\">\u00abMu\u00e9strame un correo malicioso y te dir\u00e9 qui\u00e9n har\u00e1 clic en el enlace que contiene\u00bb.<\/p>\n<p style=\"text-align: left;\">&#8211; Antiguo proverbio de seguridad de la informaci\u00f3n<\/p>\n<\/blockquote>\n<p>&nbsp;<\/p>\n<p><span style=\"font-weight: 400;\">La gran mayor\u00eda de los ataques se dirigen a la parte m\u00e1s vulnerable de tu red: los usuarios. He aqu\u00ed las mejores pr\u00e1cticas para asegurar tus dispositivos y proteger a los usuarios de s\u00ed mismos.<\/span><span style=\"font-weight: 400;\"><br \/>\n<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\"><strong>Usa un <a href=\"https:\/\/www.ninjaone.com\/es\/rmm\/seguridad-endpoint\/\">software de seguridad de endpoints<\/a> que utilice aprendizaje autom\u00e1tico y\/o an\u00e1lisis de comportamiento<\/strong><br \/>\nHoy en d\u00eda, <a href=\"https:\/\/blog.minerva-labs.com\/why-next-gen-av-is-just-av\" target=\"_blank\" rel=\"noopener\">pocos antivirus se basan \u00fanicamente en la coincidencia de firmas<\/a>. En su lugar, la mayor\u00eda de los proveedores de antivirus han incorporado algoritmos de detecci\u00f3n de aprendizaje autom\u00e1tico en su oferta general o como una l\u00ednea de productos adicional (m\u00e1s cara) <a href=\"https:\/\/go.ninjaone.com\/endpoint-detection-and-response-msp-guide-download\/\" target=\"_blank\" rel=\"noopener\">(consulta nuestra gu\u00eda sobre herramientas EDR y NGAV aqu\u00ed<\/a>). Estas soluciones son mucho m\u00e1s eficaces para bloquear los programas maliciosos, tanto los nuevos como los <a href=\"https:\/\/blog.barkly.com\/what-is-polymorphic-malware\" target=\"_blank\" rel=\"noopener\">polim\u00f3rficos<\/a>, pero el inconveniente es que pueden generar un n\u00famero considerable de falsos positivos. Adem\u00e1s, a menudo siguen siendo ciegos a los ataques que abusan de herramientas leg\u00edtimas del sistema o utilizan otras <a href=\"https:\/\/www.barkly.com\/what-are-fileless-attack-techniques\" target=\"_blank\" rel=\"noopener\">t\u00e9cnicas \u00absin archivos\u00bb<\/a>, otra raz\u00f3n por la que la seguridad es cuesti\u00f3n de capas.<\/span><\/li>\n<li><strong>Mant\u00e9n actualizados los sistemas y el software de los puestos finales<\/strong><b><br \/>\n<\/b> Suele ser m\u00e1s f\u00e1cil decirlo que hacerlo teniendo en cuenta que hubo <a href=\"https:\/\/www.cvedetails.com\/vulnerability-list\/year-2018\/vulnerabilities.html\" target=\"_blank\" rel=\"noopener\">m\u00e1s de 15.500 CVE publicadas en 2018<\/a>. Las actualizaciones de Windows por s\u00ed solas pueden ser toda una odisea, por no hablar de las aplicaciones de terceros. Aseg\u00farate de que <a href=\"https:\/\/www.ninjaone.com\/es\/gestion-de-parches\/\">automatizas la gesti\u00f3n de parches<\/a> tanto como sea posible a trav\u00e9s de tu <a href=\"https:\/\/www.ninjaone.com\/es\/blog\/definicion-de-gestion-de-supervision-remota\/\">RMM<\/a>, y que realmente conf\u00edas en \u00e9l para aplicar los parches con \u00e9xito. Realiza auditor\u00edas peri\u00f3dicas de parches para identificar m\u00e1quinas que puedan ser vulnerables. El 57% de las filtraciones de datos se atribuyen a una mala gesti\u00f3n de los parches.<b><span style=\"font-weight: 400;\"><br \/>\n<\/span><\/b><\/li>\n<li><strong>Desarrolla un procedimiento operativo est\u00e1ndar para auditar tus pol\u00edticas de firewall<\/strong><br \/>\n<span style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Aseg\u00farate de que est\u00e1s protegiendo tu per\u00edmetro maximizando las capacidades de inspecci\u00f3n y filtrado de tu firewall.<\/span><\/span><\/li>\n<li><strong>Utiliza el filtrado DNS para protegerte de sitios web maliciosos conocidos<\/strong><br \/>\n<a href=\"https:\/\/en.wikipedia.org\/wiki\/DNS_blocking\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">Las soluciones de filtrado DNS<\/span><\/a><span style=\"font-weight: 400;\"> pueden proteger a los usuarios incluso cuando est\u00e1n fuera de la red.<\/span><\/li>\n<li><strong>Refuerza la seguridad de tu correo electr\u00f3nico<\/strong><b><br \/>\n<\/b>Dado que <a href=\"https:\/\/enterprise.verizon.com\/resources\/reports\/dbir\/\" target=\"_blank\" rel=\"noopener\">el 92% de los programas maliciosos se env\u00edan por correo electr\u00f3nico<\/a>, es imprescindible contar con un buen filtro de spam. Por desgracia, no solo hay que preocuparse por el malware. Para ayudar a prevenir los ataques de phishing y de correo electr\u00f3nico comercial comprometido (BEC), es una buena idea configurar DMARC, SPF y DKIM para proteger tu dominio de las suplantaciones de identidad. Aqu\u00ed tienes un <a href=\"https:\/\/dmarcguide.globalcyberalliance.org\/#\/\" target=\"_blank\" rel=\"noopener\">tutorial de configuraci\u00f3n<\/a> y una <a href=\"https:\/\/dmarc.postmarkapp.com\/\" target=\"_blank\" rel=\"noopener\">herramienta gratuita de supervisi\u00f3n e informes DMARC<\/a> que puede ayudarte.<\/li>\n<li><strong>Aumenta la concienciaci\u00f3n de tus empleados en materia de seguridad ense\u00f1\u00e1ndoles a detectar correos electr\u00f3nicos y sitios web maliciosos<\/strong><b><br \/>\n<\/b><span style=\"font-weight: 400;\">Los usuarios no cambian: siempre habr\u00e1 quien haga clic donde no deber\u00eda, pero es dif\u00edcil culpar a esa persona si nunca ha recibido formaci\u00f3n. Sobre todo porque los correos electr\u00f3nicos maliciosos son cada vez m\u00e1s convincentes. Empieza por educarles sobre <\/span><a href=\"https:\/\/cofense.com\/knowledge-center\/how-to-spot-phishing\/\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">las se\u00f1ales de alerta cl\u00e1sicas<\/span><\/a><span style=\"font-weight: 400;\"> mostr\u00e1ndoles <\/span><a href=\"http:\/\/www.phishing.org\/phishing-examples\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">ejemplos reales<\/span><\/a><span style=\"font-weight: 400;\"> y comparte buenas pr\u00e1cticas b\u00e1sicas, como <\/span><a href=\"https:\/\/blog.barkly.com\/how-to-avoid-getting-phished-spot-fake-url\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">pasar el rat\u00f3n por encima de los enlaces<\/span><\/a><span style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">. Seguidamente, considera la posibilidad de pasar a simulaciones de phishing y a una formaci\u00f3n m\u00e1s formal<\/span><\/span><\/li>\n<li><strong>Utiliza una soluci\u00f3n de copia de seguridad fiable y prueba la recuperaci\u00f3n a partir de copias de seguridad a gran escala<\/strong><b><br \/>\n<\/b>Contar con varios puntos de restauraci\u00f3n y replicaci\u00f3n externa es clave, al igual que realizar pruebas peri\u00f3dicas para asegurarte de que las copias de seguridad est\u00e1n configuradas y funcionan correctamente. Recuerda <a href=\"https:\/\/twitter.com\/tessschrodinger\/status\/534042916264873984\" target=\"_blank\" rel=\"noopener\">la copia de seguridad de Shrodinger<\/a>: \u00abEl estado de una copia de seguridad se desconoce hasta que se intenta restaurar\u00bb.<\/li>\n<li style=\"list-style-type: none;\"><\/li>\n<\/ul>\n<h3 id=\"windows-hardening\"><strong>Endurecimiento del sistema Windows<\/strong><\/h3>\n<p><span style=\"font-weight: 400;\">Muchos de los ataques actuales intentan abusar de las herramientas y funcionalidades integradas. Esta t\u00e1ctica de <a href=\"https:\/\/www.symantec.com\/content\/dam\/symantec\/docs\/security-center\/white-papers\/istr-living-off-the-land-and-fileless-attack-techniques-en.pdf\" target=\"_blank\" rel=\"noopener\">LOTL (living off the land)<\/a> les ayuda a eludir las defensas y evadir la detecci\u00f3n confundi\u00e9ndose con la actividad leg\u00edtima de los administradores. Estas son las medidas que puedes tomar para mitigarlo:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\"><strong>Prot\u00e9gete contra <a href=\"https:\/\/www.ninjaone.com\/it-hub\/endpoint-security\/what-is-credential-dumping\/\">el dumping de credenciales<\/a><\/strong><b><br \/>\n<\/b> Para equipos con Windows 10 y Server 2016, considera la posibilidad de habilitar <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/security\/identity-protection\/credential-guard\/credential-guard\" target=\"_blank\" rel=\"noopener\">Credential Guard<\/a>. Tambi\u00e9n puedes <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/security\/threat-protection\/security-policy-settings\/interactive-logon-number-of-previous-logons-to-cache-in-case-domain-controller-is-not-available\" target=\"_blank\" rel=\"noopener\">limitar o desactivar<\/a> el n\u00famero de credenciales de inicio de sesi\u00f3n anteriores que Windows almacenar\u00e1 en cach\u00e9 (el valor predeterminado es 10). Aqu\u00ed encontrar\u00e1s instrucciones para <a href=\"https:\/\/docs.microsoft.com\/en-us\/previous-versions\/windows\/it-pro\/windows-server-2012-R2-and-2012\/jj852185(v=ws.11)\" target=\"_blank\" rel=\"noopener\">desactivar el almacenamiento en cach\u00e9 de credenciales en sistemas antiguos<\/a>.<\/li>\n<li style=\"font-weight: 400;\"><strong>Desactiva o restringe PowerShell<\/strong><b><br \/>\n<\/b><span style=\"font-weight: 400;\">Los atacantes abusan de PowerShell para una amplia variedad de tareas, desde descargar y ejecutar malware hasta establecer persistencia, lograr movimiento lateral y m\u00e1s (todo mientras evitan la detecci\u00f3n AV). Tambi\u00e9n viene activado por defecto. Si no es necesario que PowerShell est\u00e9 en el equipo de un usuario, elim\u00ednalo. Si eso no es una opci\u00f3n, aseg\u00farate de que es la \u00faltima versi\u00f3n, desactiva el motor PowerShell v2, y el uso de una combinaci\u00f3n de AppLocker y el modo Constrained Language para reducir sus capacidades (<\/span><a href=\"https:\/\/blog.rapid7.com\/2018\/09\/27\/the-powershell-boogeyman-how-to-defend-against-malicious-powershell-attacks\/\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">aqu\u00ed se explica c\u00f3mo hacerlo<\/span><\/a><span style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">).<\/span><\/span><\/li>\n<li style=\"font-weight: 400;\"><strong>Restringe el lanzamiento de archivos de script<\/strong><b><br \/>\n<\/b> PowerShell no es el \u00fanico lenguaje de scripting y framework del que les gusta abusar a los atacantes. Antes de Windows 10, Microsoft recomendaba <a href=\"https:\/\/docs.microsoft.com\/en-us\/previous-versions\/tn-archive\/ee198679(v=technet.10)\" target=\"_blank\" rel=\"noopener\">realizar cambios en el registro<\/a> para que se emitiera un aviso de advertencia antes de permitir la ejecuci\u00f3n de archivos .VBS, .JS, .WSF y otros archivos de script. Los sistemas Windows 10 pueden <a href=\"https:\/\/www.tenforums.com\/tutorials\/124016-use-applocker-allow-block-script-files-windows-10-a.html\" target=\"_blank\" rel=\"noopener\">utilizar AppLocker para bloquear archivos de script<\/a> con un control m\u00e1s granular.<\/li>\n<li><strong>Utiliza AppLocker para restringir las aplicaciones<\/strong><b><b><br \/>\n<\/b><\/b> Las listas blancas no son para todo el mundo, ya que para algunos equipos,\u00a0puede ser un reto gestionarlas y mantenerlas, pero en los entornos en los que es factible puede ser una capa de seguridad muy eficaz al limitar qu\u00e9 aplicaciones pueden ejecutarse y en qu\u00e9 condiciones. Aqu\u00ed encontrar\u00e1s <a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/security\/threat-protection\/windows-defender-application-control\/applocker\/applocker-policies-design-guide\" target=\"_blank\" rel=\"noopener\">consejos para empezar a utilizarlo.<\/a><\/li>\n<li><strong>Bloquea o restringe los LOLbins<\/strong><b><b><br \/>\n<\/b><\/b> Para eludir las soluciones antivirus y de listas blancas como AppLocker, los atacantes utilizan cada vez m\u00e1s herramientas nativas de Windows. Los programas integrados como certutil, mshta y regsvr32 deben bloquearse o impedir que realicen peticiones salientes mediante <a href=\"https:\/\/medium.com\/@cryps1s\/endpoint-isolation-with-the-windows-firewall-462a795f4cfb\" target=\"_blank\" rel=\"noopener\">las reglas del Firewall de Windows<\/a>. Lo mismo ocurre con las herramientas leg\u00edtimas de transferencia de datos bitsadmin y curl. Aqu\u00ed encontrar\u00e1s una <a href=\"https:\/\/lolbas-project.github.io\/\" target=\"_blank\" rel=\"noopener\">lista m\u00e1s completa de \u00abLOLbins\u00bb<\/a>.<\/li>\n<li><strong>Utiliza el Firewall de Windows para aislar los endpoints<\/strong><b><b><span style=\"font-weight: 400;\"><br \/>\n<\/span><\/b><\/b> Adem\u00e1s de bloquear las peticiones salientes de los LOLbins mencionados anteriormente, puedes utilizar el Firewall de Windows para cortar algunas de las rutas m\u00e1s utilizadas para el acceso remoto malicioso y el movimiento lateral (como el acceso a archivos compartidos a trav\u00e9s de SMB). <a href=\"https:\/\/medium.com\/@cryps1s\/endpoint-isolation-with-the-windows-firewall-462a795f4cfb\" target=\"_blank\" rel=\"noopener\">Aqu\u00ed tienes un buen tutorial.<\/a><\/li>\n<li><strong>Restringe o supervisa Windows Management Instrumentation (WMI)<\/strong><br \/>\n<span style=\"font-weight: 400;\">WMI est\u00e1 a la altura de PowerShell en t\u00e9rminos de utilidad, as\u00ed que es importante que <\/span><a href=\"https:\/\/www.fireeye.com\/blog\/threat-research\/2016\/08\/wmi_vs_wmi_monitor.html\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">vigiles los posibles abusos de esta herramienta<\/span><\/a><span style=\"font-weight: 400;\">tambi\u00e9n. En los casos en que WMI remoto no sea necesario, considera la posibilidad de <\/span><a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/desktop\/WmiSdk\/setting-up-a-fixed-port-for-wmi\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">establecer un puerto fijo para \u00e9l y bloquearlo<\/span><\/a><span style=\"font-weight: 400;\">.<\/span><\/li>\n<li><strong>Utiliza los niveles m\u00e1s altos de control de cuentas de usuario (UAC) siempre que sea posible<\/strong><br \/>\nEl <span style=\"font-weight: 400;\"><a href=\"https:\/\/www.ninjaone.com\/blog\/what-is-user-account-control-uac\/\">UAC<\/a> puede poner un obst\u00e1culo importante en el camino de los ataques que intentan elevar privilegios. Considera <\/span><a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/security\/identity-protection\/user-account-control\/user-account-control-security-policy-settings\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">ajustar la configuraci\u00f3n de pol\u00edticas de Windows 10 <\/span><\/a><span style=\"font-weight: 400;\">para denegar autom\u00e1ticamente los intentos de elevaci\u00f3n para los usuarios est\u00e1ndar y solicitar el consentimiento en el escritorio seguro para los administradores (tienes una gu\u00eda de <\/span><a href=\"https:\/\/docs.microsoft.com\/en-us\/previous-versions\/windows\/it-pro\/windows-server-2008-R2-and-2008\/dd835564(v=ws.10)#BKMK_BuiltInAdmin\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">UAC para versiones anteriores de Windows disponible aqu\u00ed<\/span><\/a><span style=\"font-weight: 400;\">). Adem\u00e1s, plant\u00e9ate seriamente <\/span><a href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/security\/identity-protection\/user-account-control\/user-account-control-security-policy-settings\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">activar el modo de aprobaci\u00f3n de la cuenta de administrador integrada<\/span><\/a><span style=\"font-weight: 400;\">. Adem\u00e1s de mitigar los intentos de escalada de privilegios, que tambi\u00e9n har\u00e1 que cualquier <\/span><a href=\"https:\/\/www.contextis.com\/en\/blog\/lateral-movement-a-deep-look-into-psexec\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">intento de abusar de PsExec<\/span><\/a> <span style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">(una herramienta de administraci\u00f3n leg\u00edtima de la suite Sysinternals de Microsoft) falle.<\/span><\/span> Tambi\u00e9n te puede interesar <a href=\"https:\/\/www.ninjaone.com\/es\/script-hub\/ajustar-configuracion-de-uac-para-windows\/\">c\u00f3mo configurar las opciones de UAC para Windows (PowerShell Script)<\/a>.<\/li>\n<\/ul>\n<p><strong>Recursos adicionales:<\/strong><\/p>\n<ul>\n<li style=\"font-weight: 400;\"><a href=\"https:\/\/www.symantec.com\/content\/dam\/symantec\/docs\/security-center\/white-papers\/increased-use-of-powershell-in-attacks-16-en.pdf\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">El aumento del uso de PowerShell en los ataques<\/span><\/a><\/li>\n<li style=\"font-weight: 400;\"><a href=\"https:\/\/medium.com\/@cryps1s\/endpoint-isolation-with-the-windows-firewall-462a795f4cfb\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">El aislamiento de endpoints con el Firewall de Windows<\/span><\/a><\/li>\n<li style=\"font-weight: 400;\"><a href=\"https:\/\/lolbas-project.github.io\/\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">Binarios, scripts y bibliotecas LOTL<\/span><\/a><\/li>\n<\/ul>\n<h3 id=\"microsoft-office\"><strong>Protecci\u00f3n de Microsoft Office<\/strong><\/h3>\n<p><span style=\"font-weight: 400;\">Los documentos de Office maliciosos siguen siendo uno de los vectores m\u00e1s populares y eficaces del malware. La clave para mitigar esa amenaza es desactivar o restringir las siguientes funciones.\u00a0<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\"><strong>Desactiva o restringe los macros<\/strong><br \/>\nOcultar macros maliciosas en documentos de Office es uno de los trucos m\u00e1s antiguos utilizados por los hackers modernos, y sigue siendo popular y eficaz. Si las macros no se utilizan en tu empresa, considera la posibilidad de utilizar la configuraci\u00f3n de directiva de grupo para desactivarlas sin notificaci\u00f3n y desactivar VBA por completo para las aplicaciones de Office. Si necesitas ejecutar macros en determinadas condiciones, lim\u00edtalas permitiendo s\u00f3lo macros firmadas y bloqueando las macros en documentos de Office descargados de Internet <\/span><span style=\"font-weight: 400;\">&#8211; <\/span><a href=\"https:\/\/docs.microsoft.com\/en-us\/DeployOffice\/security\/plan-security-settings-for-vba-macros-in-office#blockvba\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">tutorial <\/span><\/a><span style=\"font-weight: 400;\">(Office 2016); <\/span><a href=\"https:\/\/www.microsoft.com\/en-us\/download\/details.aspx?id=49030\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">Archivos de plantillas administrativas de directiva de grupo (ADMX\/ADML)<\/span><\/a><\/li>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\"><strong>Desactiva o restringe el OLE (Object Linking and Embedding)<\/strong><br \/>\n<\/span><a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2016\/06\/14\/wheres-the-macro-malware-author-are-now-using-ole-embedding-to-deliver-malicious-files\/\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">Gu\u00eda <\/span><\/a><span style=\"font-weight: 400;\">para bloquear la activaci\u00f3n de los paquetes OLE mediante cambios en el registro; <\/span><a href=\"https:\/\/support.microsoft.com\/en-us\/help\/4032364\/how-to-control-the-blocking-of-ole-com-components-in-microsoft-office\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">gu\u00eda <\/span><\/a><span style=\"font-weight: 400;\">para bloquear la activaci\u00f3n de componentes OLE \/ COM en Office 365 mediante cambios en el registro;<\/span><a href=\"https:\/\/support.office.com\/en-us\/article\/block-or-unblock-external-content-in-office-documents-10204ae0-0621-411f-b0d6-575b0847a795\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">gu\u00eda <\/span><\/a><span style=\"font-weight: 400;\">para desactivar las conexiones de datos y la actualizaci\u00f3n autom\u00e1tica de los v\u00ednculos de libros a trav\u00e9s del Centro de confianza.<\/span><\/li>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\"><strong>Desactiva el intercambio din\u00e1mico de datos (DDE)<\/strong><br \/>\n<\/span><a href=\"https:\/\/portal.msrc.microsoft.com\/en-US\/security-guidance\/advisory\/ADV170021\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">Gu\u00eda <\/span><\/a><span style=\"font-weight: 400;\">para desactivar la B\u00fasqueda \/ Inicio del Servidor de Intercambio Din\u00e1mico de Datos mediante cambios en el registro; <\/span><a href=\"https:\/\/support.office.com\/en-us\/article\/block-or-unblock-external-content-in-office-documents-10204ae0-0621-411f-b0d6-575b0847a795\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">tutorial <\/span><\/a><span style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">para desactivar mediante el Centro de confianza<\/span><\/span><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h2 id=\"detection-response\">Estate preparado para detectar y responder r\u00e1pidamente a los incidentes de seguridad<\/h2>\n<p>&nbsp;<\/p>\n<blockquote>\n<p class=\"p1\">\u00abEl tiempo de inactividad y las interrupciones causadas por el ransomware medio duran 7,3 d\u00edas\u00bb<\/p>\n<p>&#8211; <a href=\"https:\/\/www.coveware.com\/blog\/2019\/4\/15\/ransom-amounts-rise-90-in-q1-as-ryuk-ransomware-increases\" target=\"_blank\" rel=\"noopener\">Coveware<\/a><\/p><\/blockquote>\n<p>&nbsp;<\/p>\n<p><span style=\"font-weight: 400;\">No basta con trabajar para prevenir los ataques, tambi\u00e9n es necesario disponer de las capacidades y pol\u00edticas adecuadas para identificar, contener, analizar y remediar r\u00e1pidamente las situaciones comprometidas.\u00a0<\/span><\/p>\n<p><b>Nota:<\/b><span style=\"font-weight: 400;\">Hay cosas b\u00e1sicas que se pueden hacer aqu\u00ed, pero a un nivel m\u00e1s avanzado, suele implicar el uso de herramientas complejas, el an\u00e1lisis de registros, y la creaci\u00f3n de capacidades de supervisi\u00f3n y respuesta 24\/7. Dependiendo de tu experiencia, ancho de banda y requisitos, puede que necesites plantearte la externalizaci\u00f3n.\u00a0<\/span><\/p>\n<h3 id=\"monitoring\"><strong>Supervisi\u00f3n<\/strong><\/h3>\n<ul>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Establece una l\u00ednea de base del rendimiento de la red para identificar anomal\u00edas<\/span><\/li>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Utiliza tu RMM y\/o un <a href=\"https:\/\/www.ninjaone.com\/blog\/what-is-security-information-and-event-management-siem\/\">SIEM<\/a> para establecer una supervisi\u00f3n centralizada y en tiempo real de la red y los endpoints<\/span><span style=\"font-weight: 400;\"><br \/>\n<\/span><\/li>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Aprovecha las configuraciones de alerta preconfiguradas y crea plantillas para casos de uso est\u00e1ndar (estaciones de trabajo, servidores, etc.)<\/span><span style=\"font-weight: 400;\"><br \/>\n<\/span><\/li>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Desarrolla procedimientos operativos normalizados para tratar las alertas m\u00e1s cr\u00edticas y m\u00e1s comunes<\/span><span style=\"font-weight: 400;\"><br \/>\n<\/span><\/li>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Reduce el n\u00famero de falsas alertas eliminando las de gravedad m\u00ednima ante las que no puede hacer nada.<\/span><span style=\"font-weight: 400;\"><br \/>\n<\/span><\/li>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Considera la posibilidad de supervisar los ID de eventos clave de Windows: comienza con las<\/span><span style=\"font-weight: 400;\">listas <\/span><a href=\"https:\/\/www.slideshare.net\/Hackerhurricane\/the-top-10-windows-logs-event-ids-used-v10\/33?src=clipshare\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">aqu\u00ed<\/span><\/a><span style=\"font-weight: 400;\"> y <\/span><a href=\"https:\/\/www.slideshare.net\/Hackerhurricane\/the-top-10-windows-logs-event-ids-used-v10\/33\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">aqu\u00ed<\/span><\/a><span style=\"font-weight: 400;\">\u00a0<\/span><\/li>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Considera la posibilidad de utilizar una soluci\u00f3n de detecci\u00f3n y respuesta de endpoints (<a href=\"https:\/\/www.ninjaone.com\/es\/blog\/que-es-edr\/\">EDR<\/a>)<\/span><\/li>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Habilita y configura los registros del sistema adecuados para ayudarte con tus propias actividades de an\u00e1lisis forense digital y respuesta a incidentes (DFIR) o las que subcontrates a terceros. Consulta estas <\/span><a href=\"https:\/\/www.malwarearchaeology.com\/cheat-sheets\/\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">hojas de referencia para Windows<\/span><\/a> <span style=\"font-weight: 400;\"><br \/>\n<\/span><\/li>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Almacena los registros en un lugar central y aislado<\/span><span style=\"font-weight: 400;\"><br \/>\n<\/span><\/li>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Determina si necesitas externalizar la gesti\u00f3n de todo o parte de lo anterior a un proveedor de detecci\u00f3n y respuesta gestionadas (MDR)<\/span><\/span><\/li>\n<\/ul>\n<h3 id=\"incident-response-plan\"><strong>Crea un plan de respuesta a incidentes<\/strong><\/h3>\n<p><span style=\"font-weight: 400;\">Cuando se produce un incidente de seguridad, hay que ser capaz de actuar con rapidez bajo presi\u00f3n. Para ello se necesitan directrices claras y una planificaci\u00f3n eficaz.\u00a0\u00a0<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Define lo que constituye un incidente de seguridad<\/span><span style=\"font-weight: 400;\"><br \/>\n<\/span><\/li>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Establece funciones, responsabilidades y procedimientos para responder a incidentes, incluida la recuperaci\u00f3n en caso de cat\u00e1strofe<\/span><span style=\"font-weight: 400;\"><br \/>\n<\/span><\/li>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Identifica las opciones de escalada en caso de que el incidente requiera una respuesta y una recuperaci\u00f3n m\u00e1s amplias\/expertas de las que t\u00fa puedes proporcionar<\/span><\/li>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Ten un plan de comunicaci\u00f3n interna, con los clientes, las autoridades y el p\u00fablico (si es necesario); mejor a\u00fan, ten plantillas preparadas<\/span><\/li>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Comprende los requisitos de cumplimiento relativos a la divulgaci\u00f3n y notificaci\u00f3n de incidentes <\/span><span style=\"font-weight: 400;\">&#8211; <a href=\"https:\/\/www.hhs.gov\/hipaa\/for-professionals\/breach-notification\/index.html\" target=\"_blank\" rel=\"noopener\">Norma de notificaci\u00f3n de infracciones de la HIPAA<\/a><\/span><span style=\"font-weight: 400;\">; <\/span><a href=\"https:\/\/www.clearycyberwatch.com\/2018\/01\/notification-data-breaches-gdpr-10-frequently-asked-questions\/\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">Preguntas frecuentes sobre las notificaciones de violaciones de datos del GDPR<\/span><\/a> <span style=\"font-weight: 400;\"><br \/>\n<\/span><\/li>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Organiza simulacros de incendio<\/span><\/li>\n<li>Recurso adicional:\u00a0<em><a href=\"https:\/\/static.ernw.de\/whitepaper\/ERNW_Whitepaper58_IncidentHandlingFirstSteps_signed.pdf\" target=\"_blank\" rel=\"noopener\">\u00abIncident Handling: First Steps, Preparation Plans, and Process Models\u00bb<\/a>\u00a0<\/em> de ERNW (en ingl\u00e9s)<\/li>\n<\/ul>\n<div class=\"in-context-cta\"><p><span data-sheets-root=\"1\">Consolida la gesti\u00f3n de TI y la seguridad de endpoints en una plataforma familiar y de confianza.<\/p>\n<p>\ud83d\udcbb <a href=\"https:\/\/www.ninjaone.com\/es\/free-demo\/\">Descubre la demo interactiva de NinjaOne, \u00a1gratis!<\/a><\/span><\/p>\n<\/div>\n<p>&nbsp;<\/p>\n<h2>Conclusi\u00f3n: Roma no se hizo en un d\u00eda<\/h2>\n<p>Dependiendo de cu\u00e1nto hayas invertido ya en seguridad, esta lista puede parecerte demasiado larga. Si ese es el caso, recuerda que la seguridad no es algo que se pueda consiguir al 100%. Las cosas cambian constantemente, y el objetivo no es convertirnos en una fortaleza de seguridad de la noche a la ma\u00f1ana, sino simplemente asegurarnos de ir dando peque\u00f1os pasos hacia adelante.<\/p>\n<p>Conc\u00e9ntrate en hacer unas pocas cosas de esta lista cada vez. O incluso solo una. Luego haz otra. Trata de progresar gradualmente. Todo lo que hagas puede tener un impacto. Si reduces el riesgo o subes el list\u00f3n para los atacantes, aunque sea un poco, entonces est\u00e1s haciendo bien tu trabajo.<\/p>\n<p><strong>\u00bfQuieres recibir por correo electr\u00f3nico una copia en PDF de esta checklist? <a href=\"https:\/\/go.ninjaone.com\/msp-cyber-security-checklist-2019-download\/\" target=\"_blank\" rel=\"noopener\">Desc\u00e1rgala aqu\u00ed<\/a>.<\/strong><\/p>\n<p><a href=\"https:\/\/go.ninjaone.com\/msp-cyber-security-checklist-2019-download\/\" target=\"_blank\" rel=\"noopener\"><img fetchpriority=\"high\" decoding=\"async\" class=\"alignnone size-full wp-image-31313\" src=\"https:\/\/www.ninjaone.com\/wp-content\/uploads\/2024\/10\/msp-cybersecurity-checklist-blog-banner.png\" alt=\"msp cyber security checklist descargar\" width=\"1200\" height=\"300\" \/><\/a><\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los proveedores de servicios gestionados y sus clientes se han convertido en objetivos cada vez m\u00e1s populares de los ciberataques. Los hackers detr\u00e1s del ransomware, en particular, han se\u00f1alado a los MSP y a sus clientes como principales candidatos para la extorsi\u00f3n, y han adaptado sus t\u00e1cticas para crear escenarios dignos de sus peores pesadillas. [&hellip;]<\/p>\n","protected":false},"author":28,"featured_media":350300,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[4375,4366,3231],"tags":[],"class_list":["post-352277","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-crecimiento-de-msp","category-seguridad","category-rmm-es"],"acf":[],"modified_by":"Marq DuUntivero","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/posts\/352277","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/users\/28"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/comments?post=352277"}],"version-history":[{"count":0,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/posts\/352277\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/media\/350300"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/media?parent=352277"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/categories?post=352277"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/tags?post=352277"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}