Tengo tus datos y no los devolveré sin rescate: esa voz es la de un disco cifrado, no la de un villano de cine. El ransomware es ante todo una crisis de propiedad de los datos , donde los archivos se vuelven masa ilegible, el trabajo se detiene y empieza la negociación. El ponente parte de ahí para defender la detección junto al lugar donde viven los datos.
La escala está documentada. Según Verizon y su informe 2025, el ransomware figura en el 44 por ciento de las brechas, frente al 32 por ciento un año antes, un alza anual del 37 por ciento. El pago mediano cae a 115 000 dólares, el 64 por ciento de las víctimas se niega a pagar, pero en pequeñas y medianas empresas la cuota sube al 88 por ciento. La amenaza crece mientras la ventaja pasa a quien se preparó.
La higiene básica sigue siendo obligatoria pero ya no basta. Los parches al día cierran grietas, rechazar adjuntos desconocidos corta el phishing, el antivirus y la detección en el puesto frenan al intruso. Cada capa puede eludirse, basta un clic, y el atacante avanza luego en silencio. Por eso hace falta una segunda mirada en la capa de datos.
El almacenamiento en el banquillo de testigos
Los vectores cambian pero la prueba aterriza en el mismo sitio: el almacenamiento. A veces un programa se propaga por contacto, a veces el operador se instala, se mueve lateralmente y cifra sin ruido. En cuanto empieza el cifrado, la cabina se vuelve un testigo fiable , que ve la degradación de las escrituras antes de que las aplicaciones se quejen. El ponente la trata por eso como última línea de defensa y no como estantería pasiva.
Todo empieza por la copia de seguridad, pero no toda copia salva. La fórmula 4R es nítida: reciente, redundante, recuperable y de solo lectura. Una copia vieja restaura el pasado, una copia única invita al fallo único, una copia jamás probada guarda desecho, una copia mutable se cifra con la producción. El enfoque 3-2-1-1-0 descrito por Veeam lleva al mismo rumbo: tres copias, dos soportes, una copia externa, más una copia inmutable y una restauración probada sin errores.
Oler el humo antes del incendio
La peor notificación sigue siendo la nota de rescate en pantalla; la mejor es una alerta temprana del almacenamiento. El sistema aprende primero la vida normal: qué volúmenes reciben qué escrituras, con qué ritmo, con qué intensidad. Luego marca la desviación. Esta base de conducta supera al umbral fijo porque respeta el ritmo de las cargas. El objetivo es cazar el humo y no el fuego, para abrir una ventana de reacción.
La señal aislada más fuerte es la entropía, la medida del desorden en los datos. Una tabla ordenada de nombres y saldos que se vuelve un montón de bytes aleatorios merece sospecha. Como subraya el estudio publicado en MDPI, los datos cifrados se reparten de forma uniforme y empujan la entropía hacia arriba, así que los umbrales deben variar por tipo de archivo. La fórmula de la entropía de Shannon , homenaje al padre de la teoría de la información, convierte ese desorden en número.
La segunda señal es intuitiva: si los datos ya no se comprimen, algo cambió. Un conjunto ordenado que pasa de 100 terabytes a 20 mientras el lote sospechoso se queda cerca de 98 cuenta un fracaso de compresión. La caída de la deduplicación narra lo mismo. Súmense ráfagas masivas de sobrescritura y renombrados en masa. En la arquitectura descrita por IBM, cada operación de entrada-salida se observa, estas señales se fusionan con aprendizaje automático y las falsas alarmas aisladas se filtran.
La táctica más astuta solo cifra parte de cada archivo: cabeceras, bloques espaciados o rebanadas aleatorias, para esparcir el daño sin reescribirlo todo. Los umbrales gruesos la pasan por alto. El remedio es examinar cada operación en su contexto del sistema de archivos. El estudio SHIELD publicado en arXiv prueba justo eso con métricas independientes del equipo: 97,29 por ciento de precisión binaria, 95,97 por ciento solo con señales de hardware y como máximo 0,4 por ciento de archivos tocados en cepas inéditas. Hasta el cifrado parcial queda así al alcance de la semántica del sistema de archivos.
Respuesta rápida, coordinada y automática
Tras la alerta, la velocidad decide porque los datos arden en segundos. La respuesta se prepara antes, los papeles se reparten, los simulacros se repiten. Las alertas de almacenamiento entran al SIEM para el contexto y la prioridad, luego SOAR toma el relevo: bloquear sistemas, aislar el foco, elegir el punto limpio más cercano antes de la infección, restaurar los datos críticos. Las copias inmutables aisladas, al estilo Safeguarded Copy, mantienen limpio el camino de vuelta. El rumbo no cambia: ver pronto, proteger lo esencial, volver rápido.
Momentos clave
- Analogía del video de rehén y escala del ataque
- Higiene clásica: parches, formación y puesto
- La regla 4R: reciente, redundante, recuperable, inmutable
- Alerta temprana y bases de conducta
- Entropía y medida de Shannon
- Pérdida de compresión y ráfagas
- Control del sistema de archivos
- Respuesta automática con SIEM y SOAR
Comentario de la IA
"Este enfoque me convence porque lleva la detección donde el daño aparece primero. La entropía y la compresión dan una señal más honesta que otra alerta, y el puente hacia la respuesta amplia hace la recuperación menos teatral."
Evaluación de la IA
Una sola señal engaña: los archivos comprimidos y los documentos modernos también tienen entropía alta, así que los umbrales deben ajustarse por tipo de archivo y leerse con contexto de comportamiento, como plantean los trabajos publicados en MDPI y arXiv, con pruebas complementarias como Chi cuadrado. Trucos como el reparto de entropía pueden eludir sistemas de una sola métrica.
La escala es dura: los datos de Verizon sitúan el ransomware en el 44 por ciento de las brechas y en el 88 por ciento en pequeñas empresas, mientras que las copias jamás probadas son una apuesta que las guías de Veeam denuncian. El ponente habla bajo el sello IBM Technology, así que las promesas FlashCore y Storage Defender merecen pruebas independientes y no fe ciega.
La vía práctica es clara: aplicar la regla 4R y pasar al esquema 3-2-1-1-0 defendido por Veeam, con copia inmutable y restauraciones probadas sin errores. Llevar las alertas de almacenamiento al SIEM para el contexto, dejar que SOAR aísle y vuelva a un punto limpio, y guardar copias aisladas al estilo Safeguarded Copy de IBM para los volúmenes críticos.
Fuentes
6 enlaces; ninguna otra noticia publicada los cita. Stories sharing a link do not confirm each other; a source's origin is not inferred from how often it is cited.
ransomware · seguridad del almacenamiento · entropía · copias de seguridad · siem