Por: CP Iván Rodríguez. Colaborador de Auditool.
Hoy en día, una de las principales preocupaciones de la alta dirección de las organizaciones (y de las personas de a pie) es ser víctima de un ciberataque, o advertir que, aunque tiene una copia de seguridad, su información está incompleta, presenta fallas o no otorga confiabilidad. En ocasiones, aún después de haber pagado rescates, algunas organizaciones víctimas de sofisticados ataques de ransomware[1], no han podido recuperar o restaurar toda la información con el consecuente impacto en costos, tiempo y recursos.
La situación se vuelve más dramática y comprometedora en los casos en que las organizaciones no cuentan con copias de seguridad o respaldo de su información más sensible (y esto es más frecuente de lo que se suele imaginar). Por ello, no es sorprendente que los auditores y las personas responsables de TI ahora estén prestando más atención a la seguridad de los sistemas de almacenamiento y copia de seguridad de las empresas.
Algunos ciberataques pueden afectar de manera considerable a las organizaciones, incluso para aquellas con los sistemas de ciberseguridad más robustos. Y con el incremento del número y la sofisticación de los ataques, la preocupación es cuándo ocurrirá el ataque y si la capacidad para recuperar los archivos de las copias de seguridad es un proceso confiable y con información actualizada.
Este tema se ha considerado en diferentes disposiciones normativas. De acuerdo con la Publicación Especial 800-209 del Instituto Nacional de Normas y Tecnología (National Institute of Standards and Technology – NIST), Pautas de seguridad para infraestructura de almacenamiento de información, las organizaciones deben evaluar periódica y proactivamente el cumplimiento de la configuración de la política de seguridad del almacenamiento de información. Esto incluye asegurarse de que la configuración real cumpla con las líneas de base de seguridad de almacenamiento y copia de seguridad, e identifique las brechas existentes.
Según la norma ISO/IEC 27001, uno de los estándares más conocidos para sistemas de gestión de seguridad de la información plantea que se deben controlar las copias de seguridad de la información, también que el software y los sistemas se mantendrán y probarán regularmente de acuerdo con la política acordada sobre copia de seguridad.
Teniendo en cuenta lo anterior, los auditores deben verificar si el almacenamiento y las copias de seguridad de las organizaciones están suficientemente protegidas, al igual que los datos sensibles. Para lo cual, pueden adelantar las siguientes actuaciones:
- Verificación de integridad de los datos: comprobar si los datos de la copia de seguridad se encuentran completos y sin corrupción.
- Verificación de la exactitud de los datos: asegurarse de que los datos de la copia de seguridad sean precisos y estén actualizados. Verificar si los archivos y las carpetas se han respaldado correctamente, y si no hay discrepancias en los datos.
- Encriptación de datos: verificar si los datos de la copia de seguridad están encriptados para proteger su confidencialidad. Asegurarse de que se esté utilizando un algoritmo de encriptación seguro y de que las claves de encriptación estén bien protegidas.
- Almacenamiento seguro: verificar dónde se almacenan los datos de la copia de seguridad. Deben estar en un lugar seguro y protegido contra acceso no autorizado, como un servidor seguro o un medio de almacenamiento cifrado.
- Pruebas de restauración: realizar pruebas periódicas para comprobar si se pueden restaurar los datos desde la copia de seguridad. Asegurarse de que el proceso de restauración sea exitoso y de que los datos se restauren correctamente.
- Control de accesos: revisar los permisos de acceso a la copia de seguridad para garantizar que solo las personas autorizadas puedan acceder a ella. Verificar si hay limitación en los privilegios de acceso y si se utiliza autenticación segura, tal como contraseñas fuertes o autenticación de dos factores.
- Monitoreo y registro de actividades: verificar si se ha implementado un sistema de monitoreo y registro de actividades relacionadas con la copia de seguridad. Esto permitirá detectar cualquier actividad sospechosa o intento de acceso no autorizado.
- Protección contra malware y virus: asegurarse de que los datos de la copia de seguridad estén protegidos contra malware y virus. Verificar el uso de software antivirus actualizado y realizar escaneos periódicos de los archivos de respaldo.
- Políticas de retención de datos: indagar si existen y se aplican políticas claras de retención de datos para garantizar que las copias de seguridad se mantengan durante el tiempo necesario. Esto ayudará a cumplir con los requisitos legales y a evitar la eliminación prematura de datos importantes.
- Actualizaciones y parches: indagar si se mantiene actualizado el software y los sistemas utilizados para realizar y almacenar las copias de seguridad. Constatar que se aplican regularmente las actualizaciones y parches de seguridad para mitigar posibles vulnerabilidades.
Adicionalmente, el auditor puede hacer las siguientes preguntas a la alta administración y a los responsables de TI para determinar el estado de seguridad de las copias de respaldo de la información[2]:
- ¿Los planes de respuesta a incidentes de seguridad incluyen ataques cibernéticos en su almacenamiento y copias de seguridad? Si es así, ¿qué incluye? Se deberían incluir las siguientes acciones:
- Recuperación de un borrado completo de un arreglo de discos de almacenamiento
- Recuperación de una corrupción completa de la configuración de fábrica de almacenamiento en red
- Recuperación de ransomware
- ¿Existe un inventario completo de sus dispositivos de almacenamiento y copia de seguridad, que incluya el estado de seguridad actual de cada uno? El inventario debería estar compuesto por:
-
- Todos los backups, entornos de archiving, arreglos de discos de almacenamiento (bloques, archivos, objetos) y switches SAN
- Versiones de software de almacenamiento (SO de almacenamiento, firmware implementado) y, en particular, estado de aplicación de parches, vulnerabilidades de seguridad conocidas (Common Vulnerabilities and Exposures - CVE) y estado de resolución real
- ¿Qué se respalda?, ¿dónde?, ¿cómo?
- ¿Qué protocolos de almacenamiento y copias de seguridad están permitidos?, ¿están deshabilitados todos los protocolos obsoletos e inseguros?
- ¿Existe un registro de eventos y una auditoría, que sean tan completos como seguros, del almacenamiento y copias de seguridad?
- ¿Se pueden auditar los cambios de configuración? Por ejemplo, ¿qué cambió y cuándo, en la configuración del dispositivo, el mapeo de almacenamiento y el control de acceso?
- ¿Existe una separación de tareas bien documentadas para su almacenamiento y copias de seguridad? Por ejemplo, administradores independientes para almacenamiento, copia de seguridad y recuperación ante desastres en cada entorno.
- ¿Están documentados todos los mecanismos de acceso administrativo de almacenamiento y copias de seguridad?
- ¿Se utilizan los mecanismos existentes para la protección contra ransomware y el bloqueo de copia?, ¿existe un proceso de auditoría para verificar que se implementan correctamente en todo momento?
- ¿Se audita regularmente la seguridad del almacenamiento de información?
Las anteriores listas de chequeo y de actuaciones son solo una guía básica y pueden adaptarse a necesidades específicas. En todo caso, es recomendable consultar con expertos en seguridad de la información para obtener una evaluación más exhaustiva y personalizada de las copias de seguridad.
[1] Un ransomware o secuestro de datos es un tipo de programa dañino que restringe el acceso a determinadas partes o archivos del sistema operativo infectado y pide un rescate a cambio de quitar esta restricción.
[2] Basado en: https://internalaudit360.com/internal-auditors-checklist-eight-points-to-validate-data-backup-security/

CP Iván Rodríguez - CIE AF
Auditor y consultor, diplomado en Alta Gerencia de Seguros y Derecho de Seguros. Especialista en Dirección Financiera y Desarrollo Organizacional, diplomado en Gerencia de la Calidad. Contador público (CP) de la Pontificia Universidad Javeriana con 20 años de experiencia en diversas empresas. Tiene amplia experiencia en la elaboración y ejecución de auditorías y revisorías fiscales. Dirección y ejecución de asesorías, consultorías y capacitaciones. Colaborador de Auditool.
Bogotá D.C., Colombia.
Escribir un comentario