El acceso inicial a redes corporativas ya no depende de un programa malicioso hecho a la medida
La señal
Un reporte trimestral de respuesta a incidentes documenta que el acceso inicial a redes corporativas ocurre cada vez con más frecuencia mediante correos de engaño combinados con el uso de herramientas legítimas de administración remota, en vez de programas maliciosos diseñados específicamente para el ataque.
El supuesto que se rompe
La creencia de que un antivirus o herramienta de detección identifica la amenaza porque el software usado por el atacante es, en sí mismo, malicioso. Cuando el atacante usa una herramienta de administración remota que la propia organización instaló legítimamente, no hay nada “malicioso” que detectar: la herramienta es real, solo quien la opera no debería tener acceso.
Qué observar
Qué herramientas de administración remota tiene instaladas la organización en sus equipos, si cada una está documentada y autorizada, y si alguien revisa con regularidad quién las usa y desde dónde. Un inventario desactualizado de estas herramientas es, en la práctica, una puerta sin vigilancia.