Por: Alfred Huger, vicepresidente de Desarrollo de Sourcefire Inc.
La prensa apela lo contrario pues es poco probable que Flame sea más fácil o más difÃcil de defender contra otros malwares más avanzados. Las herramientas a su disposición para detectar y remover el malware ignoran en gran parte cualquier intención. Además, quien sea que dirija una compañÃa podrá decirle que cuenta con múltiples capas de seguridad para atrapar malware pero continúan experimentando algunas amenazas avanzadas las cuales se arraigan en sus endpoints.
La realidad es que las amenazas, sin importar que sean manufacturadas por los estados de la nación o no, encuentran el camino a las redes. La mayorÃa de la tecnologÃa se enfoca en detener las amenazas pero nos dan pocos recursos si fracasan al hacerlo. Ésta es el área que necesita mayor atención cuando hablamos de las amenazas como Flame. El hueco que dejan incógnitas como el “qué pasarÃa si†y el “ahora quéâ€, se resume mejor como una falta de visibilidad y control.
1. ¿Por cuánto tiempo ha estado la amenaza en la red? Esta pregunta es importante para que pueda entender la extensión potencial de su exposición.
2. ¿Quién más la tiene? Si descubre una amenaza en un producto de la red (comunicación de salida por ejemplo), o alguna otra forma aparte de su antivirus, ¿cómo hallará dónde más se encuentra alojada en su red?
3. ¿Cómo llegó hasta ahÃ? Esto es crÃtico de entender, a menos que quiera que se reintroduzca, necesita encontrar el vector de introducción. De otro modo será consignado a jugar al ladrón y policÃa con el malware.
4. ¿Qué hizo la amenaza? No todas las amenazas son iguales y es importante entender exactamente cuál fue su exposición. ¿Se hicieron realidad sus peores pesadillas cuando robaron su información sensible o fue inerte a la amenaza?
Si podemos brindarle respuestas a sus preguntas anteriores el siguiente paso lógico serÃa el ser capaz de ejercer el control. Esto significa que tendrÃa que ser capaz de remover el archivo de cada uno de los endpoints sin ser dependiente de un tercero, y esto significa también que deberá de ser capaz de detener una amenaza (o amenazas similares) antes de que tenga acceso a los endpoints incluso si su vendedor de antivirus aún no la detecta.
