Ataque de ransomware a Kaseya: cuestionario gratuito para evaluar el riesgo de terceros

Evalúa la exposición de tu empresa al ataque a la cadena de suministro de Kaseya con estas 8 preguntas esenciales para tus MSP y otros terceros.

Imagen decorativa

El 2 de julio, Kaseya anunció que unos atacantes habían aprovechado una vulnerabilidad en el software VSA de la empresa para lanzar un ataque de ransomware contra los clientes de la empresa. Kaseya VSA es una herramienta de supervisión y gestión remota para redes y terminales, y el software es muy utilizado por los proveedores de servicios gestionados (MSP).

El ataque a la cadena de suministro de Kaseya tiene implicaciones potenciales no solo para los MSP que utilizan la solución VSA, sino también para sus clientes. Aunque aún se está determinando el alcance total del ataque, Kaseya ha publicado hoy una actualización en la que afirma que se sabe que aproximadamente 50 de sus clientes MSP se han visto directamente afectados. Sin embargo, el comunicado de prensa continúa afirmando que, hasta el momento, entre 800 y 1500 clientes de los MSP afectados se han visto afectados operativamente.

Al igual que la brecha de seguridad de SolarWinds Orion y otros incidentes recientes de ciberseguridad de terceros, este es otro ejemplo del impacto exponencial que pueden tener los ataques a la cadena de suministro en los clientes finales.

8 preguntas fundamentales para evaluar la exposición de terceros al ataque de ransomware de Kaseya
Con más de 35 000 empresas que utilizan el software Kaseya, es posible que algunos de sus terceros también lo hagan. Por lo tanto, es esencial que evalúe el impacto potencial para sus terceros, de modo que pueda mitigar la posible exposición de los datos de su empresa. Prevalent ha elaborado una evaluación de 8 preguntas que puede utilizarse para identificar rápidamente cualquier impacto potencial para su negocio, determinando cuáles de sus terceros se han visto afectados y qué medidas están tomando.
Preguntas Respuestas posibles
1) ¿Se ha visto afectada la organización por el reciente ataque de ransomware a la cadena de suministro de Kaseya VSA?

(Seleccione una opción.)

Texto de ayuda: Esto se refiere al reciente ataque de ransomware contra la herramienta Kaseya VSA RMM.

a) Sí, nos hemos visto afectados como consecuencia del reciente ataque de ransomware a la cadena de suministro de Kaseya VSA.

b) No, no nos hemos visto afectados por el reciente ataque de ransomware a la cadena de suministro de Kaseya VSA.

2) Como resultado de este ataque de ransomware, ¿ha identificado y cerrado la organización algún servidor VSA local?

(Seleccione una opción.)

a) Sí, la organización ha cerrado los servidores VSA locales que podrían verse afectados.

b) No, la organización no ha cerrado actualmente ningún servidor VSA local que pueda verse afectado.

c) La organización no tiene ningún servidor VSA local.

3) ¿La organización es un proveedor de servicios gestionados (MSP) de Kaseya RMM o un cliente de un proveedor de servicios gestionados?

(Seleccione una opción.)

a) La organización es un proveedor de servicios gestionados (MSP) de la herramienta Kaseya VSA RMM.

b) La organización es cliente de un proveedor de servicios gestionados (MSP) de Kaseya RMM.

4) Si la organización es un proveedor de servicios gestionados de Kaseya RMM, ¿se han tomado las siguientes medidas?

(Seleccione todas las opciones que correspondan).

Texto de ayuda: La herramienta de detección Kaseya VSA analiza un sistema (ya sea un servidor VSA o un punto final gestionado) y determina si hay algún indicador de compromiso (IoC).

a) Hemos descargado la herramienta de detección Kaseya VSA.

b) Hemos implementado y habilitado la autenticación multifactorial (MFA) en todas las cuentas que están bajo el control de la organización.

c) Hemos implementado y habilitado la autenticación multifactorial (MFA) para los servicios de atención al cliente.

d) Hemos implementado una lista de permitidos para limitar la comunicación con capacidades de supervisión y gestión remotas (RMM) a pares de direcciones IP conocidas.

e) Hemos colocado las interfaces administrativas de RMM detrás de una red privada virtual (VPN) o un cortafuegos en una red administrativa dedicada.

5) Si la organización es cliente de un proveedor de servicios gestionados de Kaseya RMM, ¿se han tomado las siguientes medidas?

(Seleccione todas las opciones que correspondan).

Texto de ayuda: Se recomiendan las siguientes prácticas recomendadas de ciberseguridad, especialmente cuando los clientes de MSP no disponen actualmente de servicios RMM debido al ataque a Kaseya.

a) Nos hemos asegurado de que las copias de seguridad estén actualizadas y almacenadas en una ubicación de fácil acceso que esté aislada de la red de la organización.

b) Hemos implementado un proceso manual de gestión de parches que sigue las directrices de corrección del proveedor, incluida la instalación de nuevos parches tan pronto como estén disponibles.

c) Hemos implementado la autenticación multifactorial en las cuentas administrativas de los recursos clave de la red.

d) Hemos implementado el principio del mínimo privilegio en las cuentas de administrador de los recursos clave de la red.

6) ¿Cuenta la organización con un plan de investigación y respuesta ante incidentes?

(Seleccione todas las opciones que correspondan).

Texto de ayuda: Deben establecerse procedimientos para supervisar, detectar, analizar y notificar los eventos e incidentes relacionados con la seguridad de la información, que permitan a la organización desarrollar una estrategia de respuesta clara para gestionar los incidentes y eventos identificados.

a) La organización cuenta con una política documentada de gestión de incidentes.

b) La política de gestión de incidentes incluye normas para informar sobre eventos y vulnerabilidades relacionados con la seguridad de la información.

c) Se desarrolla un plan de respuesta ante incidentes como parte de la investigación y recuperación de incidentes.

d) La planificación de la respuesta ante incidentes incluye procedimientos de escalamiento a partes internas y procedimientos de comunicación con los clientes.

7) ¿Quién es la persona de contacto que puede responder a preguntas adicionales? Nombre:

Título:

Correo electrónico:

Teléfono:

8) ¿Cuál es el nivel de impacto en los sistemas y datos de los clientes tras este ataque?

(Seleccione una opción.)

Texto de ayuda:

Se debe tener en cuenta el nivel de impacto en la disponibilidad y confidencialidad de la información o los sistemas de los clientes.

Impacto significativo: el ataque del ransomware Kaseya VSA ha provocado que los sistemas de los clientes dejen de funcionar o no estén disponibles. Se ha producido una pérdida de confidencialidad o integridad de los datos.

Alto impacto: La disponibilidad del servicio para los sistemas de los clientes se ha perdido periódicamente y existe la posibilidad de que algunos sistemas se detengan periódicamente. Se ha producido cierta pérdida de confidencialidad o integridad de los datos.

Bajo impacto: sin pérdida de confidencialidad o integridad de los datos, y con una interrupción mínima o nula de la disponibilidad del servicio.

a) Este ataque no ha tenido ningún impacto en los sistemas ni en los datos de los clientes.

b) Este ataque ha tenido un impacto reducido en los sistemas o datos de los clientes.

c) Este ataque tiene un alto nivel de impacto en los sistemas o datos de los clientes.

d) Este ataque ha tenido un impacto significativo en los sistemas o datos de los clientes.

Prevalent puede ayudar a acelerar la respuesta ante incidentes de terceros

Prevalent ha presentado recientemente el Servicio de respuesta a incidentes de terceros, una solución que ayuda a identificar y mitigar rápidamente el impacto de las violaciones de la cadena de suministro, como el ataque a Kaseya, proporcionando una plataforma para gestionar de forma centralizada a los proveedores, realizar evaluaciones específicas de eventos concretos, puntuar los riesgos identificados y acceder a directrices de corrección. Prevalent ofrece esta solución como un servicio gestionado para que su equipo pueda descargar la recopilación de datos críticos de respuesta y centrarse en la corrección de los riesgos.

Como complemento al servicio de respuesta ante incidentes, Prevalent ofrece un servicio de supervisión continua de ciberataques y violaciones de seguridad empresarial que proporciona actualizaciones periódicas sobre divulgaciones de violaciones, noticias adversas e incidentes cibernéticos, como actividades maliciosas en la web oscura relacionadas con sus proveedores.

En conjunto, estas soluciones ayudan a automatizar la detección del impacto de las infracciones y acelerar la respuesta.

Próximos pasos para abordar el ataque a la cadena de suministro de Kaseya

Utilice este cuestionario para determinar el impacto que el ataque a Kaseya podría tener en su ecosistema de proveedores. Para obtener más información, descargue el informe técnico sobre mejores prácticas o póngase en contacto con nosotros para solicitar una demostración.

 


Nota del editor: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido ha sido actualizado desde entonces para incluir información alineada con nuestra oferta de productos, cambios regulatorios y cumplimiento.