Bitácora de fernand0 Cambiando de aires

La ciberseguridad, las empresas y las consecuencias

Daga con esmeraldas

A menudo vemos cómo el enfoque que muchas empresas u organizaciones (incluso no tan pequeñas) le dan a la seguridad es prácticamente suicida. Lo decimos y lo repetimos, pero siguen pensando únicamente en prestar sus servicios y ganar dinero (o, en ocasiones, simplemente sobrevivir). No se dan cuenta de que, hoy en día, un fallo de seguridad puede obligarlas a cerrar, suspender la actividad y poner en riesgo su propia supervivencia. Cuando se lo digo a nuestros estudiantes y a muchas otras personas asienten, pero yo creo que no se lo creen del todo.

En Weak password allowed hackers to sink a 158-year-old company nos cuentan el caso de una empresa que sabe bien de lo que habla: la compañía de transportes KNP sufrió un ataque de secuestro de información (ransomware), no pudo reponerse y tuvo que echar el cierre. ¿La consecuencia? Más de 700 personas a la calle.

KNP director Paul Abbott says he hasn't told the employee that their compromised password most likely led to the destruction of the company.

El problema se atribuye a una mala contraseña que alguien logró adivinar para atacar los sistemas de la empresa.

In KNP's case, it's thought the hackers managed to gain entry to the computer system by guessing an employee's password, after which they encrypted the company's data and locked its internal systems.

Naturalmente, el titular es llamativo (la contraseña), pero el fallo de fondo seguramente es mayor: no habría copias de seguridad, planes de recuperación… Eso sí, ¡tenían seguro!

The company said its IT complied with industry standards and it had taken out insurance against cyber-attack.

Los atacantes piden un rescate y no hay dinero para pagarlo…

The hackers didn't name a price, but a specialist ransomware negotiation firm estimated the sum could be as much as £5m. KNP didn't have that kind of money. In the end all the data was lost, and the company went under.

Esto es un negocio, y la idea tampoco es revictimizar a los afectados. Sin embargo, es una realidad que podemos ver de vez en cuando: no se trata solo de que te roben la información, sino de que tu empresa tal vez no pueda volver a operar.

Ojalá esto sirva para que más organizaciones empiecen a incluir la ciberseguridad entre sus responsabilidades habituales.

"This is organised crime," he says. "I think there is very little progress against catching the perpetrators, but it's devastating."