La brecha de seguridad que ha sufrido el banco digital Revolut en Italia ha sido una de las noticias empresariales más comentadas estos días. Es un caso de ciberataque de ingeniería social que cualquier organización puede padecer, incluida la tuya. ¿Cómo evitar en tu empresa un ataque por suplantación de identidad?
La verdad es que la situación ha sido un tanto kafkiana. El banco recibió un email con una petición de una autoridad supuestamente confiable para que le entregara datos críticos de algunos clientes, y la entidad convencida de que estaba en la obligación de darlos para cumplir las normas de cooperación con la justicia y contra el blanqueo de capitales accedió a ello. Por evitar delitos promovió uno.
El resultado: la supuesta autoridad no era tal sino ciberdelincuentes y el personal puso en sus manos información comprometida de clientes, referidas a copias de documentos de identidad, fechas de nacimiento, direcciones postales y de email, etc. No fue necesario ni robar credenciales ni aprovechar vulnerabilidades en los sistemas. Una vez más el ser humano fue el mejor aliado de los cibercriminales. Si te preguntabas qué es la ingeniería social, este caso es perfecto para comprenderlo.
Medidas preventivas contra la ingeniería social
Analizando lo ocurrido en Revolut es posible detectar algunos de los fallos que hacen posible el éxito de un ciberataque de suplantación de identidad similar al sufrido por esta entidad. Spoiler: no siempre es culpable al 100% la persona que responde ingenuamente.
Lo que se ve es que es muy peligroso limitar los procedimientos de compliance a su automatización. Y es que las soluciones de protección de los correos electrónicos se ciñen a dar el ok tecnológico a mensajes que provienen de servidores reales. Pero, ¿qué pasa cuando estos ya han sido comprometidos como ha ocurrido en este incidente? Moraleja: ante solicitudes críticas o masivas, es fundamental que las personas intervengan aplicando distintos filtros para valorar y supervisar. Y estas actuaciones extras deben estar incluidas en el reglamento interno, si no el usuario no hace más que cumplir con lo establecido.
En ese sentido, conviene implementar medidas de doble autenticación y otras vías de verificación, empezando por algo tan básico como contactar con el organismo remitente.
Además, las soluciones de ciberseguridad no deben centrarse solo en vigilar lo que llega de fuera, sino también los movimientos que se hacen desde dentro. Deberían saltar las alarmas si un usuario comienza a descargar archivos críticos, como DNIs, selfies de verificación, etc. Esto se consigue con tecnología de análisis del comportamiento del usuario (UEBA/UBA), que utiliza inteligencia artificial para identificar anomalías.
Impacto de los ciberataques en las empresas y sus clientes
La responsabilidad de las organizaciones es máxima a la hora de tomar urgentemente medidas como las apuntadas. Ya no se trata solo del perjuicio que este ciberataque puede generar a su negocio. Es que toda esa información sustraída suele dirigirse a la Dark Web y utilizarse para todo tipo de fraudes siendo los clientes los grandes perdedores (abrir en su nombre cuentas, darse de alta en servicios, etc.).
Por eso es muy importante que la custodia y el control de accesos a información crítica se lleven a cabo mediante procedimientos muy exigentes, con procesos de aprobación duales y consultas a canales alternativos.
Pero, claro todo esto se logra teniendo un personal preparado para identificar comportamientos sospechosos y actuar de manera correcta. Eso supone invertir en formación en ciberseguridad para el personal de la empresa.
Soluciones para monitorizar accesos a la infraestructura IT empresarial
Aunque el incidente de Revolut no ha sido el caso, la mayoría de los ataques de suplantación de identidad nacen del robo previo de esa identidad. Por eso merece la pena compartir algunos consejos para intentar prevenir ciberataques como el ransomware… en los que los fallos humanos deben contrarrestarse con medidas preventivas.
Efectivamente, en la actualidad el principal objetivo de los ciberataques es buscar credenciales, sesiones abiertas y accesos a cuentas para colarse en las redes y los servidores de las empresas sin ser detectados. Para ello utilizan todo tipo de engaños impulsados por la IA. Una vez obtenido el botín, se hacen pasar por quienes no son y logran sortear legalmente soluciones de ciberseguridad como antivirus, firewalls e incluso la autenticación multifactor (MFA).
Pero, no hay que bajar los brazos, no todo está perdido… se puede hacer mucho. Por ejemplo, aplicar un enfoque ‘identity-first security’. Esta estrategia pone la identidad en el centro de la ciberseguridad con soluciones capaces de monitorizar continuamente quién accede a la infraestructura empresarial, cómo lo hace y si su comportamiento es rutinario o sospechoso.
Seguridad integral: todo empieza en la red
Esta propuesta debe complementarse con un diseño de la seguridad empresarial desde la red, con medidas de redundancia, segmentación y monitorización. Todo integrado en la infraestructura, no como soluciones aisladas. Todo debe estar interconectado.
En definitiva, la clave del éxito está en concebir que la ciberseguridad es una responsabilidad compartida entre la tecnología, las organizaciones y las personas. Y ahí siempre vas a encontrar al equipo de profesionales de seguridad Orbit Consulting Group para ayudarte en buscar soluciones adaptadas al 100% a tu negocio, tu presupuesto y tus necesidades.
