¿Qué entendemos por “solución de protección avanzada contra amenazas (ATP)”? ¿Y por qué las empresas y las Organizaciones necesitan hoy en día soluciones avanzadas para la protección de sus redes y dispositivos? Lo explicamos en este artículo.

Qué entendemos por “solución de protección avanzada contra amenazas”
Las soluciones de protección avanzada contra amenazas (ATP) son plataformas de aplicaciones que ofrecen una protección avanzada frente a los ataques modernos a las redes de empresas, organizaciones e instituciones educativas. Para combatir a los ciberdelincuentes en un nivel similar, ya no basta con recurrir a aplicaciones obsoletas. Más bien, es necesaria una protección mucho más sofisticada.
Este enfoque recibe el nombre de “Detección y Respuesta”, y por lo tanto afronta el peligro potencial con una monitorización constante de los dispositivos (end-points) y de la red de la empresa, proporcionando una respuesta inmediata. También se describe como un cambio de un modo de protección pasivo, en el que primero se sufre el daño y luego se intenta solucionar, a uno activo, cuyo objetivo es prevenir los ataques.
Todos los fabricantes de soluciones de seguridad empresarial han actualizado su oferta e incluyen ahora soluciones de protección avanzada contra amenazas con plataformas que cuentan con un núcleo central y dos módulos adicionales. La mayoría se ofrecen como servicio, es decir, en modalidad SaaS (Software as a Service). Esto significa que la empresa paga una cuota mensual fija para usar la plataforma de seguridad, compuesta a menudo por hardware y software e integrada dentro de su arquitectura informática. Pero el servicio también puede suministrarse de forma remota y basado en la nube, una vez que existe una conexión continua con la red de la empresa.
En este caso, puede que no sea necesario implementar un dispositivo de seguridad y la plataforma de aplicaciones conectada en el centro de datos de la empresa. Los socios de TI monitorizarán la red de sus clientes las 24 horas del día, los 7 días de la semana a través de su SOC (Security Operation Center), siguiendo los accesos y el tráfico sospechoso de datos y documentos. Pero, sobre todo, estarán continuamente actualizados sobre el número y la naturaleza de los ataques en todo el mundo, gracias a la conexión con los diferentes centros de monitorización. De este modo, siempre estarán al tanto de la situación y serán rápidos a la hora de implementar medidas de contraataque.
Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación

¿Por qué necesitamos hoy soluciones de protección avanzada?
Los ataques actuales de los ciberdelincuentes son muy diferentes de los de hace algunos años. Son más complejos, más dirigidos y, a menudo, estallan tras meses de espera. Los ataques más frecuentes a las redes empresariales se llevan a cabo mediante malware. Son pequeños programas que se introducen en la red con diferentes objetivos. El más común, el ransomware, tiene como objetivo bloquear el acceso a datos, información y documentos, o robarlos. El desbloqueo solo se produce después de que la empresa víctima pague un rescate, solicitado en bitcoins. Otros tipos de malware incluyen los troyanos, incluidos en un programa que el usuario considera inofensivo, y que son capaces de tomar el control del end-point. Además, están las puertas traseras (backdoors) utilizadas para penetrar en una red empresarial, el phishing y el descifrado de las credenciales de acceso de la empresa.
En la mayoría de los casos, el atacante toma el control de la red de la empresa entrando desde un end-point, un ordenador o smartphone de un empleado o un dispositivo IoT. Lo hace obteniendo las credenciales de acceso al dispositivo, a la red o a una aplicación como Microsoft 365. Para ello, puede utilizar técnicas de ingeniería social, rastreando un nombre de usuario y una contraseña gracias a un estudio de las huellas dejadas en la web por el usuario, o mediante un correo electrónico falso, empleando técnicas de phishing y aplicaciones para descifrar la contraseña.
Actualmente, los ciberdelincuentes tienen ideas y objetivos muy claros. El principal objetivo de un ataque a una red empresarial es la extorsión. Por lo tanto, buscan hallar documentos confidenciales, proyectos o, más en general, datos que puedan tener un valor para la víctima o, en un país extranjero, para un competidor. Y lo hacen enmascarados como empleados, entrando en la red desde un punto de acceso autorizado. Además, a diferencia de lo que ocurría hace años, suele ser habitual que el malware se instale meses, en algunos casos años, antes del ataque y permanezca inactivo, esperando para llevar a cabo un ataque cuando empiezan a transitar datos interesantes.
Lo expuesto hasta ahora deja claro que, frente a estos ataques, las soluciones de protección tradicionales no son suficientes, sino que se necesitan soluciones de protección avanzada contra amenazas. En particular, es fundamental centrar la atención en dos contextos: el acceso desde los end points y una monitorización constante del tráfico en la red. Además, subrayamos que ninguna empresa, de cualquier dimensión o mercado vertical, puede considerarse inmune a un ataque.
Esto es así porque cada vez más a menudo la arquitectura informática de un proveedor de un fabricante de automóviles está, por ejemplo, conectada a la del propio fabricante. Esto significa que el atacante puede explotar las vulnerabilidades del proveedor para acceder a la red del fabricante. Y recordamos también esto: el RGPD puede considerar directamente responsable del ataque también al proveedor, a menos que este demuestre que cuenta con un nivel de protección avanzado.
Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación
Cómo funcionan las soluciones de protección modernas
En primer lugar, las soluciones de protección avanzada contra amenazas (ATP) llevan a cabo una monitorización constante del tráfico de la red. Se controla a quienes acceden a la red, así como sus actividades. Este control está respaldado por algoritmos de inteligencia artificial, especialmente machine learning y automatización. Este núcleo de la plataforma se describe como XDR (extended detection & response). Recopila y correlaciona automáticamente datos en varios niveles de seguridad: correos electrónicos, dispositivos remotos, servidores y aplicaciones en la nube y en la red.
El machine learning ayuda a las soluciones de protección avanzada contra amenazas a comprender los hábitos de los usuarios, para poder notar de inmediato cualquier comportamiento extraño. Por ejemplo: ¿por qué un empleado que hasta ahora siempre había iniciado sesión desde Milán se conecta de repente desde Saigón? Los algoritmos de automatización, por su parte, llevan a cabo algunas actividades automáticas para garantizar una protección inmediata. Estas incluyen el envío de una alerta, por ejemplo, pero también el bloqueo de la IP desde donde se originó un tráfico inesperado y otras actividades más sofisticadas.
Además, las plataformas ATP controlan minuciosamente los puertos de una red empresarial, normalmente a través de un dispositivo instalado en el centro de datos de la empresa. Finalmente, otro componente de una plataforma ATP es el sandbox. Se trata de un lugar virtual, oculto y protegido, por el que deben transitar todos los archivos sospechosos. En cuanto se identifica un archivo, este queda “retenido” y se examina a fondo. En caso de que un empleado reciba un archivo adjunto en un correo electrónico, el archivo se analiza en tiempo real y no será posible abrirlo hasta que la plataforma lo haya verificado.
Otro tema candente es la gestión de accesos. Es fundamental, por ejemplo, activar la autenticación multifactor, es decir, el acceso mediante una doble autenticación, por ejemplo a través del smartphone. Más aún, gestionar con precisión los privilegios de acceso: qué puede hacer un usuario dentro de la red de la empresa, a qué documentos puede acceder, y si realmente es necesario que tenga plena libertad de acción. Todo esto es posible si se utilizan las herramientas dedicadas de una plataforma ATP.

Qué tipo de solución deberías elegir
Entonces, ¿qué tipo de soluciones de protección avanzada contra amenazas deberías elegir? Considerando lo expuesto hasta ahora, la ciberdelincuencia no conlleva ningún encarcelamiento. Todas las empresas, de todas las dimensiones y en todos los mercados, todas las Organizaciones, Escuelas e Instituciones, están potencialmente en riesgo. Y, de hecho, son sobre todo las más pequeñas y débiles las que actúan como caballos de Troya para acceder a estructuras más amplias. Y si no buscan un lugar seguro, corren el riesgo no solo de sufrir daños directos, sino también indirectos, en las empresas clientes, socios y proveedores, y sanciones acordes a su facturación, tal como indica el RGPD.
Por lo tanto, no hay duda de que una plataforma de ATP debe elegirse entre las que ofrecen los líderes del mercado. Si se tiene en cuenta que las soluciones más extendidas son bastante similares y que la misma tecnología está disponible como servicio tanto para los actores “más grandes” como para los “más pequeños”, te recomendamos encarecidamente elegir un socio de TI especializado en seguridad.
Será el socio quien elija la solución para el cliente, será él quien defina el precio del servicio en función de las funciones que se necesiten activar, el número de usuarios conectados a la red, el tipo de documentos a proteger. Y será también el socio quien proporcione todo el soporte durante las fases de instalación y configuración. Los más organizados, finalmente, suministrarán un servicio completo a través de su propio SOC, liberando a la empresa de toda preocupación.
Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación
Puedes activar la protección FlashStart® Cloud en cualquier tipo de Router y Firewall para proteger dispositivos de escritorio, móviles y dispositivos IoT en redes locales.

