Blog de WatchGuard

Los atacantes han cambiado sus tácticas. ¿Ha evolucionado tu estrategia de seguridad para adaptarse a ellos?

Los atacantes recurren ahora a identidades robadas, tráfico cifrado y técnicas de evasión. Descubre cómo WatchGuard ayuda a los MSP a detectar, prevenir y responder ante estas amenazas.

Durante años, los equipos de ciberseguridad se han preparado para hacer frente al malware, el ransomware y los ataques masivos. Sin embargo, el último Global Threat Report de WatchGuard revela una realidad más compleja y potencialmente más peligrosa: los atacantes actúan de forma más silenciosa y evasiva, y recurren cada vez más a credenciales robadas, herramientas legítimas, comunicaciones cifradas y vulnerabilidades conocidas desde hace tiempo.

Para los MSP y los responsables de TI, el reto no consiste únicamente en comprender estas tendencias, sino en asegurarse de que su arquitectura de seguridad está preparada para detenerlas. 

Tendencia de amenazas: la identidad se ha convertido en la nueva superficie de ataque

Una de las conclusiones más relevantes del informe es el cambio en las técnicas de acceso inicial. En lugar de recurrir al malware tradicional, los actores de amenazas utilizan cada vez más credenciales comprometidas, mecanismos de persistencia, herramientas de acceso remoto y técnicas de evasión de defensas para desplazarse por los entornos sin ser detectados.

Esto refleja un cambio fundamental en el comportamiento de los atacantes. Si los ciberdelincuentes pueden acceder utilizando credenciales legítimas, muchas defensas tradicionales pierden buena parte de su eficacia.

Para los MSP, esto plantea un reto creciente, pues ya no basta con proteger dispositivos y redes, también es necesario proteger las identidades que permiten acceder a ellos. Para los equipos de TI, refuerza la necesidad de considerar la seguridad de la identidad como un control esencial de ciberseguridad y no como un complemento. 

Cómo protege WatchGuard las identidades actuales

WatchGuard ayuda a las organizaciones a defenderse frente a los ataques basados en identidad mediante AuthPoint Total Identity Security, que reúne en una única solución MFA resistente al phishing, passkeys, monitorización de credenciales en la dark web y controles de acceso Zero Trust. Al proteger las identidades antes de que los atacantes puedan explotarlas, los MSP y los equipos de TI pueden reducir significativamente el riesgo de compromiso de cuentas y de accesos no autorizados.

Más información: https://www.watchguard.com/es/wgrd-products/authpoint

Tendencia de amenazas: los atacantes se ocultan entre la actividad habitual de los endpoints

El informe también muestra un fuerte descenso en las detecciones de PowerShell, una herramienta tradicionalmente muy utilizada por los atacantes. Esto no significa que los ataques estén disminuyendo, sino que los adversarios están evolucionando sus técnicas y son cada vez más eficaces a la hora de camuflarse entre la actividad legítima.

Las amenazas actuales son cada vez más de tipo “sin archivo” o fileless, basadas en el comportamiento y diseñadas para eludir las tecnologías antivirus tradicionales.

Las organizaciones necesitan visibilidad sobre lo que ocurre en los endpoints mucho antes de que se despliegue un ransomware o se produzca una exfiltración de datos.

Cómo detecta WatchGuard las amenazas con mayor antelación

WatchGuard Endpoint Security y EPDR ofrecen capacidades de prevención, detección, investigación y respuesta desde una plataforma unificada. Mediante la monitorización continua del comportamiento de los endpoints y la identificación de actividades sospechosas, como el movimiento lateral, los mecanismos de persistencia, la escalada de privilegios o los accesos remotos no autorizados, las organizaciones pueden detener las amenazas en fases más tempranas de la cadena de ataque. Los MSP se benefician de una gestión centralizada y de una menor saturación de alertas, mientras que los equipos de TI obtienen una mayor visibilidad y, sobre todo, información útil para actuar en sus entornos.

Más información: https://www.watchguard.com/es/wgrd-products/endpoint-security 

Tendencia de amenazas: una red con menos actividad no significa una red más segura

Aunque el volumen medio de ataques de red disminuyó, el informe detectó un aumento significativo de las firmas IPS únicas y una distribución más amplia de la actividad maliciosa. Los ataques genéricos mediante web shells se situaron además entre las amenazas de red más extendidas a escala mundial.

En otras palabras, los atacantes están ampliando el alcance de sus ataques, al tiempo que hacen que los ataques individuales pasen más desapercibidos.

Para los equipos de TI y MSP, esto significa que la monitorización tradicional basada en alertas puede pasar por alto indicadores de compromiso relevantes ocultos entre actividades de bajo volumen. 

Cómo proporciona WatchGuard una visibilidad unificada en entornos de red y cloud

Unified Security Platform de WatchGuard correlaciona las señales procedentes de los entornos de identidad, endpoint, red y cloud en una única vista operativa. En lugar de obligar a los equipos de seguridad a gestionar múltiples herramientas desconectadas, la plataforma proporciona visibilidad centralizada y correlación automatizada de amenazas, lo que facilita la identificación de ataques emergentes que afectan a distintas superficies de ataque. 

Esta visibilidad cobra cada vez más importancia a medida que los atacantes trasladan su actividad a aplicaciones cloud y plataformas SaaS, donde la monitorización tradicional de la red puede ofrecer una visibilidad limitada. WatchGuard CloudDR ayuda a las organizaciones a detectar actividades sospechosas en entornos Microsoft 365, identificando cuentas comprometidas, comportamientos de riesgo de los usuarios y técnicas de ataque basadas en la nube que, de otro modo, podrían pasar desapercibidas.

Al combinar la telemetría de endpoints, redes, identidades y entornos cloud, los equipos de seguridad obtienen una visión más completa de las cadenas de ataque actuales y pueden responder con mayor rapidez ante nuevas amenazas.

Más información:

Unified Security Platform: https://www.watchguard.com/es/wgrd-solutions/unified-security-platform

CloudDR:https://www.watchguard.com/es/wgrd-products/sase/cloud-detection-response 

Tendencia de amenazas: los atacantes siguen explotando vulnerabilidades de hace más de una década

Una de las conclusiones más llamativas del informe es la frecuencia con la que los atacantes siguen aprovechando vulnerabilidades conocidas públicamente desde hace años. La vulnerabilidad mediana asociada a las principales firmas de ataque se remonta a 2014, mientras que la inyección SQL continúa siendo uno de los métodos de ataque más habituales. 

Esto pone de relieve una realidad que cualquier MSP o administrador de TI conoce bien: parchear todas las vulnerabilidades de forma inmediata rara vez es posible. 

Por eso, los equipos de seguridad necesitan una protección que parta de la premisa de que algunas vulnerabilidades permanecerán expuestas durante cierto tiempo.

Cómo ayuda WatchGuard a reducir la exposición a vulnerabilidades conocidas 

Los appliances WatchGuard Firebox ofrecen una defensa de red por capas que ayuda a reducir el riesgo incluso cuando algunas vulnerabilidades siguen sin parchear. Servicios como IPS, control de aplicaciones, filtrado web, protección DNS y detección avanzada de amenazas trabajan de forma conjunta para bloquear intentos de explotación antes de que comprometan los sistemas. De este modo, las organizaciones mantienen una capa adicional de protección mientras avanzan los procesos de parcheo y remediación.

Más información: https://www.watchguard.com/es/wgrd-products/firewalls 

Tendencia de amenazas: el tráfico cifrado se ha convertido en el canal preferido de los atacantes

Quizá uno de los datos más preocupantes del informe es que el 95% del malware se distribuye ya a través de comunicaciones cifradas mediante TLS.

Los atacantes saben que muchas organizaciones no inspeccionan este tipo de tráfico, lo que genera un importante punto ciego por el que pueden circular cargas maliciosas, comunicaciones de mando y control y descargas de malware sin ser detectadas.

A medida que el tráfico cifrado se convierte en la norma, la visibilidad pasa a ser un requisito esencial de seguridad.

Cómo revela WatchGuard las amenazas ocultas en el tráfico TLS

Las soluciones WatchGuard Firebox incorporan capacidades de inspección HTTPS y TLS que permiten descifrar, analizar y volver a cifrar el tráfico de forma segura para identificar amenazas ocultas en sesiones cifradas. 

Combinadas con protección avanzada frente al malware e inteligencia de amenazas, estas capacidades proporcionan a los MSP y a los equipos de TI visibilidad sobre un tipo de tráfico que los atacantes utilizan cada vez más para eludir la detección. 

Más información: https://www.watchguard.com/help/docs/help-center/en-US/Content/en-US/Fireware/proxies/https/https_proxy_contentinspection_c.html 

Tendencia de amenazas: los equipos de seguridad están desbordados por la complejidad

En conjunto, estas conclusiones apuntan a un problema más amplio. Los ataques actuales afectan de forma simultánea a identidades, endpoints, redes, aplicaciones cloud y canales cifrados.

Sin embargo, muchas organizaciones siguen dependiendo de herramientas de seguridad desconectadas entre sí, lo que genera mayor complejidad operativa, falta de visibilidad y tiempos de respuesta más lentos.

El reto para los MSP y los equipos internos de TI ya no consiste en incorporar más productos de seguridad, sino en contar con una arquitectura capaz de trabajar de forma integrada. 

Cómo amplía WatchGuard las operaciones de seguridad 24/7

Con WatchGuard MDR, las organizaciones disponen de monitorización 24/7, threat hunting, investigación, validación y respuesta en entornos de endpoint, identidad, red y cloud. Basado en WatchGuard Unified Security Platform, MDR combina analítica impulsada por IA con analistas expertos para identificar y contener las amenazas con rapidez, sin necesidad de que las organizaciones creen y doten de personal su propio SOC. 

Más información https://www.watchguard.com/es/wgrd-products/managed-services/mdr 

La principal conclusión para MSP y responsables de TI

El último Global Threat Report no es solo un reflejo de lo que hicieron los atacantes durante la primera mitad del año. También muestra hacia dónde está evolucionando la ciberseguridad. 

Los atacantes recurren cada vez más a identidades en lugar de malware, a comunicaciones cifradas en lugar de canales abiertos, a mecanismos de persistencia en lugar de ataques de fuerza bruta y a vulnerabilidades antiguas en lugar de costosos zero-days.

Las organizaciones necesitan un enfoque de seguridad capaz de evolucionar al mismo ritmo. 

Al unificar protección de identidades, seguridad de endpoints, defensa de red, detección de amenazas y respuesta gestionada, WatchGuard ayuda a los MSP a ofrecer servicios de seguridad más sólidos y permite a los equipos de TI proteger sus organizaciones frente a las amenazas que hoy representan un mayor riesgo. 

Consulta aquí el informe completo WatchGuard Global Threat Report aquí.