¿Qué tener en cuenta para adquirir seguridad para endpoints?

Seguridad para endpoints
Fecha: 12 de julio de 2023

A medida  que las ciberamenazas se vuelven más  complejas, también  crece  la presión para implementar la solución para endpoints  más  adecuada. Sin embargo, el mercado de la seguridad  para endpoints  se ha visto saturado con numerosas soluciones distintas y está  tan repleto de reclamos de marketing indefendibles que tomar una decisión  informada  para su organización es cada vez más  difícil.

Esta guía le ofrece  claridad a través de un repaso de las principales tecnologías de seguridad  para endpoints para asegurarse de que cuenta con la protección adecuada. También le permite descubrir las diferencias entre los proveedores detectadas  en pruebas  independientes, lo que le ayudará a tomar una decisión  informada.

La incómoda verdad sobre la seguridad para endpoints

El mercado de la seguridad para endpoints está plagado de afirmaciones exageradas. Pero la realidad es que el 68 % de las empresas han sido víctimas de un ciberataque durante el último año. Por esta razón, contar con una protección de primera categoría es la base de una estrategia de seguridad efectiva.

Sin embargo, la protección no es suficiente por sí sola. Cuatro de cada cinco empresas admiten tener escasez de conocimientos de seguridad a nivel interno. Teniendo esto en cuenta, la usabilidad también es esencial si los equipos de TI sobrecargados han de utilizar de forma óptima las funciones de la protección.

También debe dar por sentado que las amenazas penetrarán en sus defensas y preparar su empresa en consecuencia. Esto incluye tener una visibilidad completa de cómo han entrado las amenazas en la empresa, dónde han estado, qué han tocado para poder neutralizar el ataque y cerrar cualquier brecha de seguridad.

Utilice esta guía para entender las tecnologías de protección disponibles y tomar una decisión informada sobre los productos de protección para endpoints.

Características y funciones del producto

Las soluciones de seguridad para endpoints, a veces simplemente denominadas soluciones antivirus, pueden incluir distintos enfoques base (tradicionales) y modernos (next-gen) para evitar las amenazas para los endpoints. Al evaluar productos, es importante buscar soluciones que cuenten con un amplio conjunto de técnicas para detener una gran variedad de amenazas. También es importante entender las amenazas que está intentando evitar.

Amenazas para endpoints

Si bien el panorama de las amenazas está en constante evolución, a continuación encontrará algunas amenazas para endpoints clave que debe tener en cuenta a la hora de evaluar distintas soluciones:

  • Portables ejecutables (malware): cuando se considera una protección para endpoints, los programas de software maliciosos (malware) suelen ser la principal preocupación. El malware incluye aplicaciones maliciosas tanto conocidas como desconocidas. Con frecuencia, las soluciones tienen dificultades para detectar el malware desconocido. Las soluciones deberían detectar sin ninguna dificultad los archivos empaquetados y polimórficos que se han modificado para dificultar su identificación.
  • Aplicaciones no deseadas (PUA): las PUA son aplicaciones que técnicamente no se consideran malware, pero que muy probablemente no queremos tener en nuestros ordenadores, como el adware. La detección de PUA se ha vuelto cada vez más importante debido al auge de los programas de criptominería que se utilizan en los ataques de criptojacking.
  • Ransomware: más de la mitad de las empresas se han visto afectadas por el ransomware en el último año, con un coste medio de 133 000 USD. Los dos principales tipos de ransomware son los programas de cifrado de archivos y los programas de cifrado de disco (wipers). Los programas de cifrado de archivos son los más comunes, que cifran los archivos de la víctima y los secuestran para conseguir un rescate. Los programas de cifrado de disco bloquean el disco duro entero de la víctima, no solo los archivos, o borran todos los datos que contiene.
  • Ataques sin archivos y basados en exploits: no todos los ataques se sirven del malware. Los ataques basados en exploits utilizan técnicas que se aprovechan de los errores y las vulnerabilidades del software a fin de obtener acceso al ordenador y controlarlo. Los documentos armados con malware (normalmente un programa de Microsoft Office que se ha creado o modificado para provocar daños) y los scripts maliciosos (código malicioso que se esconde con frecuencia en programas y sitios web legítimos) son tipos habituales de técnicas usadas en estos ataques. Otros ejemplos incluyen ataques Man-in- the-Browser (el uso de malware para infectar un navegador para permitir a los atacantes ver y manipular el tráfico) y tráfico malicioso (el uso de tráfico web con fines malintencionados, como contactar con un servidor de comando y control).
  • Técnicas de Active Adversary: muchos ataques contra endpoints implican numerosas fases y múltiples técnicas. Entre las técnicas de Active Adversary se cuentan el aumento de privilegios (métodos utilizados por los atacantes para obtener acceso adicional a un sistema), el robo de credenciales (robar nombres y contraseñas de usuarios) y las cuevas de código (ocultar código malicioso en aplicaciones legítimas).

Técnicas modernas (next-gen) frente a técnicas base (tradicionales)

Si bien se conocen por distintos nombres, las soluciones antivirus han existido durante mucho tiempo y han demostrado ser muy efectivas contra las amenazas conocidas. Existen diversas técnicas base de las que se han servido las soluciones de protección para endpoints tradicionales. No obstante, a medida que el panorama de las amenazas ha cambiado, las amenazas desconocidas, como el malware nunca antes visto, se han vuelto cada vez más habituales.

Por este motivo, han entrado en el mercado nuevas tecnologías. Los compradores deben buscar una combinación de enfoques modernos (lo que a menudo se denomina seguridad «next-gen») y de enfoques base probados.

Estas son algunas de las funciones clave:

Funciones base:

  • Antimalware/antivirus: detección basada en firmas de malware conocido. Los motores de malware deben poder inspeccionar no solo los ejecutables, sino también otro código como el JavaScript malicioso que se encuentra en los sitios web.
  • Bloqueo de aplicaciones: evita comportamientos maliciosos de las aplicaciones, como un documento de Office armado con malware que instala otra aplicación y la ejecuta.
  • Control de comportamiento/Sistemas de prevención contra intrusiones en el host (HIPS): esta tecnología base protege los ordenadores contra virus no identificados y comportamientos sospechosos. Debe incluir el análisis de comportamiento tanto antes como durante la ejecución.
  • Protección web: búsqueda de direcciones URL y bloqueo de sitios web maliciosos. Los sitios bloqueados deben incluir los que puedan ejecutar JavaScript para la criptominería, además de aquellos que recopilen credenciales de autenticación de usuarios y otros datos confidenciales.
  • Control web: el filtrado web en endpoints permite a los administradores definir qué tipos de archivos puede descargar el usuario de Internet.
  • Prevención de pérdidas de datos (DLP): si un adversario consigue pasar desapercibido, las funciones de DLP pueden detectar y evitar la última fase de algunos ataques, es decir, cuando el atacante intenta exfiltrar los datos. Esto se logra mediante la monitorización de una serie de tipos de datos confidenciales.

Funciones modernas:

  • Machine Learning: existen diversos tipos de métodos de Machine Learning, como las redes neuronales de Deep Learning, bosques aleatorios, análisis bayesianos y agrupación en clústeres. Independientemente de la metodología, los motores de detección de malware con Machine Learning deben diseñarse para detectar malware tanto conocido como desconocido sin depender de firmas. La ventajas del Machine Learning es que puede detectar malware nunca antes visto, lo que incrementa de forma óptima la tasa general de detección de malware. Las organizaciones deben evaluar la tasa de detección, el índice de falsos positivos y el impacto sobre el rendimiento de las soluciones basadas en Machine Learning.
  • Antiexploits: la tecnología antiexploits está diseñada para repeler a los atacantes bloqueando las herramientas y las técnicas de las que dependen en la cadena de ataque. Por ejemplo, exploits como el EternalBlue y el DoublePulsar se utilizaron para ejecutar el ransomware NotPetya y WannaCry. La tecnología antiexploits detiene el conjunto relativamente pequeño de técnicas utilizadas para propagar el malware y perpetrar ataques, lo que rechaza muchos ataques de día cero sin haberlos visto previamente.
  • Específicas para ransomware: Algunas soluciones incluyen técnicas diseñadas específicamente para impedir el cifrado malicioso de datos por parte del ransomware. Con frecuencia, las técnicas específicas para el ransomware también corrigen los archivos afectados. Las soluciones contra el ransomware no solo deben detener el ransomware de archivos, sino también el ransomware de discos utilizado en los destructivos ataques wiper que manipulan el registro de arranque maestro.
  • Protección contra robos de credenciales: tecnología diseñada para evitar el robo de contraseñas de autenticación e información de hash de la memoria, el registro y el disco duro.
  • Protección de procesos (aumento de privilegios): protección diseñada para determinar si se ha insertado un token de autenticación de privilegios en un proceso a fin de aumentar los privilegios como parte de un ataque de Active Adversary. Este debe ser efectivo independientemente de qué vulnerabilidad, conocida o desconocida, se haya utilizado para robar el token de autenticación para empezar.
  • Protección de procesos (cueva de código): impide el uso de técnicas como las cuevas de código y el AtomBombing, utilizadas a menudo por adversarios que tratan de aprovecharse de la presencia de aplicaciones legítimas. Los adversarios pueden aprovechar estas llamadas para hacer que otro proceso ejecute su código.
  • Detección y respuesta para endpoints (EDR): las soluciones de EDR deben tener la capacidad de proporcionar información detallada al detectar amenazas esquivas, mantener la higiene de las operaciones de seguridad TI en excelente estado y analizar los incidentes detectados. Es importante que el tamaño y las habilidades de su equipo se equiparen con la complejidad y la facilidad de uso de la herramienta que esté considerando. Por ejemplo, seleccionar una solución que ofrezca información detallada sobre las amenazas y orientación para poder responder a ellas de forma rápida y sencilla.
  • Detección y respuesta ampliadas (XDR): la XDR va más allá del endpoint y el servidor e incorpora otras fuentes de datos, como el firewall, el correo electrónico, la nube y los dispositivos móviles. Está diseñada para dar a las empresas una visión holística de la totalidad de su entorno, con la capacidad de profundizar en detalles granulares en caso necesario. Toda esta información debe correlacionarse en una ubicación centralizada, normalmente conocida como lago de datos, en que el usuario puede preguntar y responder preguntas críticas para el negocio.
  • Respuesta ante incidentes/Seguridad Sincronizada: las herramientas para endpoints deben proporcionar un mínimo de visibilidad sobre los hechos ocurridos a fin de evitar futuros incidentes. Lo ideal es que respondan de forma automática a los incidentes, sin necesidad de que intervengan los analistas, para evitar que las amenazas se propaguen o provoquen más daños. Es importante que las herramientas de respuesta ante incidentes se comuniquen con otras herramientas de seguridad de endpoints además de con las herramientas de seguridad de redes.
  • Managed Threat Response (MTR): MTR es un servicio totalmente administrado de búsqueda, detección y respuesta a amenazas las 24 horas prestado por un equipo de expertos. Los analistas pueden responder a posibles amenazas, buscar indicadores de peligro y proporcionar análisis detallados sobre los eventos que han ocurrido, dónde, cuándo, cómo y por qué.

¿Cómo podemos ayudarte?

El «poder del más»: combinación de múltiples técnicas para una seguridad de endpoints completa

Al evaluar las soluciones para endpoints, las organizaciones no deben buscar únicamente una función principal. En lugar de ello, busque un conjunto de funciones excepcionales que engloben tanto técnicas modernas, como el Machine Learning, como enfoques base que se haya demostrado que siguen siendo efectivos, además de detección y respuesta para endpoints (EDR) para la investigación y respuesta a incidentes. Si depende de una

única función dominante, aunque sea la mejor que existe, será vulnerable a puntos únicos de error. En cambio, un enfoque de defensa exhaustiva, en que haya un conjunto de múltiples capas de seguridad sólidas, logrará detener una gama de amenazas más amplia. Esto es lo que solemos denominar «el poder del más», una combinación de técnicas base con Machine Learning, antiexploits, antiransomware, EDR y mucho más.

Cuando esté evaluando productos seguridad para endpoints, pregunte a distintos proveedores qué técnicas se incluyen en su solución.

  • ¿Qué efectividad ofrece cada uno de sus componentes?
  • ¿Qué amenazas está diseñada para detener?
  • ¿Depende de una única técnica principal?
  • ¿Y si falla?

Cuadrante mágico Gartner de plataformas de protección de endpoints

El cuadrante mágico de Gartner de plataformas de protección de endpoints es una herramienta de investigación que evalúa la integridad de la visión y la capacidad de ejecución de los proveedores.

Ampliación de su seguridad: Considere la protección completa

Una solución de seguridad para endpoints constituye solo una parte de una estrategia global de seguridad. Hoy en día es aconsejable que las empresas miren más allá de los endpoints y protejan todo el entorno.

Lo ideal es que un solo proveedor proporcione soluciones que, de forma conjunta, le ofrezcan una protección uniforme y la imposición de políticas en toda su organización. Trabajar con un solo proveedor puede proporcionar una seguridad mejor y reducir la administración y los costes.

Algunas tecnologías específicas que tener en cuenta junto con la protección para endpoints incluyen el cifrado completo de discos, la gestión de dispositivos móviles, la seguridad móvil, una puerta segura de enlace de correo electrónico, protección especializada para equipos virtuales o servidores y Seguridad Sincronizada entre dispositivos endpoint y de red.

Evaluación de la seguridad para endpoints: las 10 principales preguntas que hacer

Para evaluar una solución de protección para endpoints, comience por hacer al proveedor las preguntas siguientes:

  1.  ¿El producto se sirve de técnicas base, técnicas modernas o una combinación de ambas? ¿Qué funciones específicas son fundamentales en la tecnología?
  2. ¿Cómo detecta el producto las amenazas desconocidas? ¿Utiliza el Machine Learning?
  3. Para los productos en que se dice que se utiliza el Machine Learning, ¿qué tipo de Machine Learning se emplea? ¿De dónde proceden los datos de formación? ¿Cuánto tiempo ha estado en producción el modelo?
  4. ¿Qué tecnología existe para evitar los ataques sin archivos y basados en exploits? ¿Qué técnicas antiexploits se utilizan y qué tipos de ataques pueden detectar?
  5. ¿Tiene el producto tecnología específicamente diseñada para detener el ransomware?
  6. ¿Tiene el proveedor resultados de terceros que validen su enfoque?
  7. ¿Puede el producto hacer preguntas detalladas sobre la búsqueda de amenazas y las operaciones de seguridad TI? ¿Cuál es el periodo de retención de datos para búsquedas?
  8. ¿Qué visibilidad sobre los ataques ofrece el proveedor, como el análisis de causa raíz?
  9. ¿Responde el producto automáticamente a las amenazas? ¿Puede limpiar una amenaza y responder a un incidente automáticamente?
  10. ¿Tiene el producto la capacidad de permitirle acceder a los dispositivos de forma remota para realizar más investigaciones y tomar las medidas necesarias?

Conclusión

A medida que crecen las ciberamenazas tanto en complejidad como en cantidad, es más importante que nunca tener implementada una protección efectiva en el endpoint. Entender las amenazas que necesita bloquear y las distintas tecnologías de seguridad disponibles le permitirá tomar una decisión informada en cuanto a los productos de seguridad para endpoints, y brindará a su organización una protección óptima contra los ataques de hoy día.

Noticias Recientes

Copilot, el mayor cambio en la historia Windows

A lo largo de sus casi 40 años de vida, el sistema operativo Microsoft Windows ha cambiado mucho. Sin embargo, ninguna actualización alcanzó el impacto que puede tener Copilot. Quienes tuvieron la suerte de tener un ordenador personal en casa durante la década de 1990...