Algunas personas mencionan las copias de seguridad como una solución para el ransomware. El ransomware funciona porque el objetivo no está preparado para el resultado. Si bien un disco duro defectuoso y un cifrado de ransomware se pueden "recuperar" mediante la restauración de una copia de seguridad en una nueva unidad, el ransomware es a veces un malware que se ejecuta en la propia máquina. En cualquier caso, la restauración desde una copia de seguridad externa no eliminará el problema que permitió a los atacantes acceder al sistema en primer lugar. Esto requiere contramedidas tales como:
- permisos de seguridad elevados en un sistema para evitar troyanos
- estrategias de copia de seguridad remota para evitar que las copias de seguridad conectadas se cifren
- detección de infiltración en el caso de algo como un gusano
- contraseñas reforzadas para evitar la intrusión
Desafortunadamente, la mayoría de los usuarios de computadoras no tienen implementadas estas contramedidas.
Para recuperarse de una unidad dañada, simplemente haga copias de seguridad en un disco externo. En caso de fallo de la unidad, reemplace el disco y restaure los volúmenes. Simple.
Para recuperarse de un ransomware se requiere tiempo, tiempo de inactividad e investigación para determinar si la máquina se vio comprometida debido a:
- una cuenta de usuario que se ejecuta con permisos que eran demasiado altos para el
necesidades del usuario (usuario de escritorio como administrador)
- una infección en otra máquina o dispositivo que permitió
un usuario puede pasar al sistema permitiendo la infección (controlador de dominio infectado)
- una falta de conocimiento con respecto a algo como un intento de phishing en
un correo electrónico donde el usuario hizo clic en algo que no pretendía
a (junto con el # 1)
- contraseñas muy simples (si el ataque fue en el sitio)
- permisos de acceso remoto en una máquina con software de acceso remoto como LogMeIn o Windows Remote Desktop
- una red sin cortafuegos
- otros sistemas comprometidos como dispositivos IoT
Si el costo de una investigación es costoso, puede ser más barato pagar el rescate.
Nota: el sistema / red aún debe asegurarse antes y después de una investigación, de lo contrario, el mismo ataque puede repetirse.
En algunos casos, al habilitar el cifrado en un volumen con BitLocker donde el volumen aún no estaba cifrado, el atacante puede impedir el acceso a todo el volumen, lo que bloquea al usuario de su propio sistema. En este caso, es una función de Windows. No habría evidencia de cualquier cosa "instalada" en el sistema, pero más bien habría evidencia de una intrusión si el sistema estuviera configurado de tal manera que la cuenta del usuario pudiera verse comprometida de forma remota o en persona con la inserción de un dispositivo infectado.
En falla de disco
Cuando falla un disco, simplemente reemplaza el dispositivo porque fue un fallo físico. Si varios discos fallan, entonces hay un problema con el controlador. Solo puede saber si un disco ha fallado probándolo en una máquina diferente si un disco nuevo presenta los mismos síntomas, o si prueba un disco nuevo en la máquina fallida y funciona, entonces sabe que el controlador está bien. En situaciones como un RAID en el que varios discos trabajan juntos, un disco defectuoso puede sacar otros discos, por lo que existe la posibilidad de un fallo sistémico en varios dispositivos. Piense en los sectores defectuosos y la corrupción de archivos en una sola unidad que se duplica en varias copias en un RAID. La falla del disco generalmente se limita a una sola máquina, con la excepción de las redes donde los terminales (clientes ligeros) se conectan a un sistema central. Reemplazar un disco fallido generalmente soluciona el problema. Estadísticamente, no es probable que experimente el mismo problema a menos que el disco de reemplazo se haya comprado al mismo tiempo y haya sido parte de la misma ejecución del proveedor, en cuyo caso podría tratarse de un defecto del fabricante de una línea de componentes.
No siempre es solo una máquina con Ransomware
Algunos ransomware pueden en realidad cifrar más de una máquina en una red. Tengo un cliente cuyo servidor estaba infectado y permití que el virus se propagara a varias máquinas en la red y luego el servidor y las estaciones de trabajo estaban bloqueados. En los casos en que el servidor no esté infectado, pero actúe como un host, esto puede causar infecciones recurrentes en las estaciones de trabajo que se conectan a los archivos infectados. En cualquier caso, el problema debe solucionarse sistemáticamente para detener la infección.
Si un disco duro en una estación de trabajo muere, no replica la falla en una red. La comparación de fallas de ransomware y disco duro es como comparar el cáncer con una extremidad rota; ambos son debilitantes.