Tú no lo sabes, pero tienes dentro a un grupo de #ransomware que no puede progresar pq has bastionado bien. Están jodidos, pero no son tontos, y en lugar de hacer ruido se han quedado hibernando hasta que salga esa PoC que les permita elevar privilegios y liártela parda 1/n.
El bastionado tan solo te da TIEMPO y OPORTUNIDAD. Un atacante determinado al final encontrará "ese" sistema sin parchear, "ese" fichero con las pass en un .txt... El objetivo del bastionado es denegar/degradar la capacidad del atacante, forzándole a salir de su "zona de comfort"
... y de esa forma obligándoles a hacer cosas q no están acostumbrados. Y ahí entra la pareja del bastionado: La DETECCIÓN. Cuanto más ruido hagan los atacantes, más oportunidades tendremos de detectarlos, pero hay que tener una estrategia de detección con cobertura y profundidad
Ambas son necesarias: sin un buen bastionado no hay tiempo de reacción, por buena que sea la detección (pq tienes un SOC 24x7x365 y tus mejores analistas son los del turno de noche del finde, ¿verdad?). Sin una buena detección, los malos campan a sus anchas por tu red
De la respuesta hablamos otro día, que también tiene tela ... 😉
• • •
Missing some Tweet in this thread? You can try to
force a refresh