{"id":2174,"date":"2019-07-08T07:57:44","date_gmt":"2019-07-08T07:57:44","guid":{"rendered":"http:\/\/www.netsupport.es\/brechas-de-seguridad-protegete-ante-el-ransomware\/"},"modified":"2019-07-08T08:02:47","modified_gmt":"2019-07-08T08:02:47","slug":"brechas-de-seguridad-protegete-ante-el-ransomware","status":"publish","type":"post","link":"https:\/\/www.netsupport.es\/ca\/brechas-de-seguridad-protegete-ante-el-ransomware\/","title":{"rendered":"Bretxes de seguretat: protegeix-te davant el ransomware"},"content":{"rendered":"<p>Una de les mesures en qu\u00e8 es materialitza el principi de responsabilitat activa de l&#8217;RGPD \u00e9s en l&#8217;obligaci\u00f3 de notificar les bretxes de seguretat a l&#8217;autoritat de control, llevat que sigui improbable que la fallida suposi un risc per als drets i llibertats dels afectats, dins de les 72 hores seg\u00fcents al fet que el responsable sigui conscient que el fet s&#8217;ha produ\u00eft.<\/p>\n<p>A m\u00e9s, en els casos en qu\u00e8 sigui probable un alt risc per als drets o llibertats dels afectats, tamb\u00e9 se&#8217;ls ha de comunicar la bretxa. L&#8217;objectiu de la comunicaci\u00f3 als afectats \u00e9s permetre que puguin prendre mesures per protegir-se de les conseq\u00fc\u00e8ncies. Per a la notificaci\u00f3 de bretxes de seguretat, l&#8217;AEPD posa a disposici\u00f3 dels responsables de tractament un formulari en la seva seu electr\u00f2nica.<\/p>\n<p>\u00c9s habitual que usuaris de pimes i grans empreses necessiten tenir acc\u00e9s des d&#8217;internet a un servidor o qualsevol altre equip de la seva xarxa per executar determinades aplicacions, realitzar tasques de manteniment o de suport. De vegades, tamb\u00e9 necessiten proporcionar acc\u00e9s a altres organizacionesque els presten un servei determinat.<\/p>\n<p>Des de Windows NT 4.0, Microsoft incorpora el protocol d&#8217;escriptori remot que proporciona acc\u00e9s remot a la interf\u00edcie gr\u00e0fica de l&#8217;equip i permet resoldre la necessitat anteriorment descrita. \u00c9s un servei habitualment usat en servidors que tenen instal\u00b7lat el sistema operatiu Windows, encara que tamb\u00e9 s&#8217;utilitza en altres sistemes operatius, per evitar haver de despla\u00e7ar-se f\u00edsicament on es troba l&#8217;equip.<\/p>\n<p>Coneixent l&#8217;adre\u00e7a d&#8217;internet de l&#8217;equip (IP o nom DNS) i amb unes credencials v\u00e0lides, es pot accedir a la interf\u00edcie gr\u00e0fica de l&#8217;equip que tingui habilitat el servei i que per defecte utilitza el port de comunicacions 3389 TCP.<\/p>\n<p>Una pr\u00e0ctica no recomanada, per\u00f2 molt habitual per la seva senzillesa d&#8217;implementaci\u00f3, \u00e9s redirigir els ports en el router del prove\u00efdor d&#8217;internet per permetre aquest acc\u00e9s remot a algun equip de l&#8217;organitzaci\u00f3. En permetre aquesta connectivitat s&#8217;est\u00e0 exposant un servei normalment protegit nom\u00e9s per usuari i contrasenya.<\/p>\n<p>En un entorn controlat de proves en qu\u00e8 es simulin les condicions anteriorment descrites, es pot comprovar que en menys d&#8217;una hora l&#8217;exposici\u00f3 del servei \u00e9s detectada i es realitzen centenars d&#8217;atacs per for\u00e7a bruta.<\/p>\n<p>En els \u00faltims anys han cobrat una especial import\u00e0ncia els atacs de tipus ransomware en qu\u00e8 es busca xifrar informaci\u00f3 per a posteriorment sol\u00b7licitar un rescat per la contrasenya de desxifrat. Encara que sembli una activitat en descens, segueix sent una gran amena\u00e7a a tenir en compte especialment en el cas de les pimes, un dels seus grans objectius.<\/p>\n<p>&nbsp;<\/p>\n<p>La forma en qu\u00e8 es produeix aquest atac \u00e9s tradicionalment mitjan\u00e7ant phishing, en qu\u00e8 a trav\u00e9s de l&#8217;enviament d&#8217;un correu suplantant a l&#8217;emissor es remet un malware com a fitxer adjunt que acabar\u00e0 xifrant els arxius de l&#8217;equip.<\/p>\n<p>Per\u00f2 en l&#8217;actualitat tamb\u00e9 s&#8217;utilitzen altres t\u00e8cniques, com ara alguns ransomware com Crysis \/ Dharma o Matrix el vector d&#8217;entrada \u00e9s precisament el protocol d&#8217;escriptori remot. Utilitzant cercadors com Shodan, troben equips accessibles que tinguin contrasenyes febles i usuaris per defecte habilitats com &#8220;convidat&#8221;, &#8220;backup&#8221;, etc. Un cop accedeixen a l&#8217;equip procedeixen a desactivar sistemes de protecci\u00f3 com instant\u00e0nies de volum o punts de restauraci\u00f3 i xifren tota la informaci\u00f3 del sistema demanant un rescat per lliurar la contrasenya de desxifrat.<\/p>\n<p>Quan es pateix un atac d&#8217;aquest tipus se sol pensar \u00fanicament en qu\u00e8 s&#8217;ha patit una bretxa de disponibilitat fins que s&#8217;aconsegueix recuperar la informaci\u00f3, habitualment des de les c\u00f2pies de seguretat, si es disposa d&#8217;elles. Per\u00f2 no sempre es t\u00e9 en compte que han estat compromesos diferents comptes d&#8217;usuari que poden pert\u00e0nyer a un domini, que s&#8217;ha pogut accedir a altres equips de l&#8217;organitzaci\u00f3 i aconseguir credencials diferents a les del servidor afectat, a m\u00e9s es desconeix si el malware ha pogut enviar alguna informaci\u00f3 emmagatzemada en els nostres sistemes cap a l&#8217;exterior.<\/p>\n<p>La primera mesura preventiva a dur a terme per evitar aquests atacs \u00e9s no exposar els serveis d&#8217;escriptori remot directament a internet mitjan\u00e7ant la redirecci\u00f3 de ports, en considerar-se una pr\u00e0ctica insegura. Com a mesura correctiva, disposar de c\u00f2pies de seguretat de les dades \u00e9s la mesura m\u00e9s efica\u00e7.<\/p>\n<p>Per a m\u00e9s informaci\u00f3 sobre mesures preventives i com actuar davant d&#8217;un ransomware que hagi xifrat teus dispositius, l&#8217;Ag\u00e8ncia Espanyola de Protecci\u00f3 de Dades recomana consultar la guia sobre Ransomware publicada per INCIBE, l&#8217;informe de bones pr\u00e0ctiques del CCN-CERT i les recomanacions de mesures de seguretat davant ransomware tamb\u00e9 del CCN-CERT.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una de les mesures en qu\u00e8 es materialitza el principi de responsabilitat activa de l&#8217;RGPD \u00e9s en l&#8217;obligaci\u00f3 de notificar les bretxes de seguretat a l&#8217;autoritat de control.<\/p>\n","protected":false},"author":3,"featured_media":2179,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[32],"tags":[],"_links":{"self":[{"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/posts\/2174"}],"collection":[{"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/comments?post=2174"}],"version-history":[{"count":2,"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/posts\/2174\/revisions"}],"predecessor-version":[{"id":2177,"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/posts\/2174\/revisions\/2177"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/media\/2179"}],"wp:attachment":[{"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/media?parent=2174"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/categories?post=2174"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.netsupport.es\/ca\/wp-json\/wp\/v2\/tags?post=2174"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}