Logotipo de QumuloLogotipo de Qumulo

Blog

Cómo el sector de servicios financieros está elevando el nivel de la recuperación cibernética

Según la IEEE Computer Society, los incidentes de ransomware se han duplicado con creces desde el inicio de la pandemia, y sus consecuencias se han extendido mucho más allá del departamento de TI. Cuando el Banco de Inglaterra citó el ciberataque a Jaguar Land Rover (JLR) como un factor directo que contribuyó a la desaceleración del crecimiento del Producto Interno Bruto (PIB) en el tercer trimestre de 2025, se marcó la primera vez que un evento cibernético causó un daño material a la economía británica a nivel nacional. Ese mismo año, la cadena minorista británica Marks & Spencer (M&S) estimó que el costo de la recuperación tras un ciberataque superaría los 300 millones de libras esterlinas. Al mismo tiempo, el Centro Nacional de Ciberseguridad del Reino Unido (NCSC) afirmó que el número de ciberataques importantes había aumentado un 130 %. 

El panorama de amenazas evoluciona a un ritmo vertiginoso, lo que hace que las defensas tradicionales resulten cada vez más insuficientes. El Proyecto Glasswing de Anthropic ya ha identificado miles de vulnerabilidades de día cero desconocidas hasta ahora en todos los principales sistemas operativos y navegadores, y la IA ha reducido drásticamente el coste de descubrir y explotar esas vulnerabilidades. Cuando se pueden generar nuevas variantes de malware más rápido de lo que cualquier base de datos de firmas puede actualizarse, la economía de los ataques se ha inclinado definitivamente a favor del atacante.

¿Qué están haciendo hoy las empresas de servicios financieros?

Los organismos reguladores de todas las jurisdicciones importantes han dejado de preguntarse si las organizaciones tienen copias de seguridad y ahora se preguntan si pueden demostrar que se han recuperado de un ataque cibernético dirigido y malintencionado. 

El artículo 12 de la Ley Europea de Resiliencia Operativa Digital (DORA) exige a las entidades financieras que restauren los datos utilizando sistemas que estén «física y lógicamente separados de la fuente». El Banco de Inglaterra, la Autoridad de Regulación Prudencial (PRA) y la Autoridad de Conducta Financiera (FCA) han publicado conjuntamente una guía que exige a las empresas sistémicas que demuestren capacidades mejoradas de respuesta y recuperación ante ciberataques. 

La Comisión de Bolsa y Valores (SEC) ahora exige la divulgación de incidentes cibernéticos importantes en un plazo de cuatro días hábiles.

Otros marcos regulatorios y del sector, como la Autoridad Monetaria de Hong Kong (HKMA), la Junta de Valores y Bolsa de la India (SEBI), la Directiva de Seguridad de la Información y de la Red 2 (NIS2) y la Guía de Buenas Prácticas para el Almacenamiento de Datos en la Nube del Grupo de Resiliencia Operativa del Mercado Cruzado (CMORG) del Reino Unido, coinciden en las mismas expectativas:

  • Entornos de recuperación segregados

  • Integridad de datos comprobable

  • Capacidades de respuesta documentadas

En conjunto, estos requisitos van mucho más allá de lo que las soluciones de respaldo operativo tradicionales fueron diseñadas para ofrecer.

La mayoría de las empresas reguladas han respondido reforzando sus estrategias de respaldo y recuperación ante desastres. Han invertido en más copias de seguridad, replicación más frecuente, conmutación por error más rápida y mayores presupuestos para la recuperación ante desastres. Esta reacción es comprensible, ya que estas herramientas han sido muy útiles para el sector durante décadas, incluso ante fallos de hardware, desastres naturales y eliminaciones accidentales. 

El problema es que el ransomware no es ninguna de esas cosas. Es un ataque dirigido y malicioso diseñado para provocar el fallo de tus mecanismos de recuperación.

Por qué la alta disponibilidad, la continuidad del negocio/recuperación ante desastres y las copias de seguridad nunca se diseñaron para esto.

Los sistemas de alta disponibilidad y continuidad del negocio/recuperación ante desastres (BC/DR) replican los datos en tiempo real. Si el ransomware cifra los datos en el entorno principal, este cifrado suele replicarse en el entorno secundario antes de que se detecte el ataque. Como consecuencia, ambas copias de los datos pueden verse comprometidas.

Los sistemas de copia de seguridad tradicionales presentan un desafío diferente. Los atacantes suelen permanecer sin ser detectados durante semanas antes de lanzar un ataque. Si un atacante ha estado presente durante 30 días, muchas de las copias de seguridad creadas durante ese período pueden contener malware u otras modificaciones maliciosas. Restaurar a partir de esas copias de seguridad puede reintroducir la amenaza junto con los datos.

Los operadores de ransomware modernos conocen esta arquitectura a la perfección. Su objetivo principal es la infraestructura de copias de seguridad, eliminando instantáneas de seguridad, cifrando catálogos de copias de seguridad y comprometiendo las credenciales de administrador, porque saben que si eliminan la posibilidad de recuperación, el cliente pagará. Todo el modelo de negocio se basa en dejar a las organizaciones sin ninguna alternativa viable.

Existe una brecha estructural en la infraestructura de seguridad empresarial que ninguna de estas herramientas aborda. Los firewalls inspeccionan el tráfico en el perímetro. La detección y respuesta de endpoints (EDR) inspecciona los procesos en ejecución en los endpoints. La gestión de información y eventos de seguridad (SIEM) analiza los registros y los patrones de tráfico. Pero ninguno de ellos examina los archivos que se encuentran en tu dispositivo de almacenamiento, y ahí es precisamente donde recae el trabajo del atacante. Cada acción posterior a la explotación, desde la implementación del ransomware hasta la preparación de datos y el cifrado de archivos, escribe artefactos en la capa de datos. Si no se inspecciona esa capa, la vulnerabilidad persiste sin ser detectada a través de todos los mecanismos de protección implementados.

Cómo Qumulo aborda el problema

Qumulo presenta una arquitectura moderna de ciberresiliencia que aborda ambos aspectos del desafío del ransomware: prevenir la corrupción de datos antes de que se propague y preservar un entorno de recuperación aislado y confiable que permanece fuera del alcance del movimiento lateral del atacante. Al combinar la protección activa con un entorno de recuperación arquitectónicamente aislado, Qumulo ofrece un nuevo estándar de resiliencia contra el ransomware, uno que parte de la base de que se producirá una intrusión y garantiza la recuperabilidad. 

NeuralProtect: Detección en la capa de almacenamiento

Qumulo NeuralProtect es un sistema de detección de ransomware y malware en tiempo real integrado directamente en la plataforma de almacenamiento Qumulo. A diferencia de los métodos que se basan en firmas conocidas o inferencias de comportamiento del tráfico de red, NeuralProtect utiliza la inspección profunda de archivos para abrir y analizar cada archivo en el momento en que se escribe en el almacenamiento. Su motor de detección multimodal identifica tanto familias de malware conocidas como ransomware de día cero que nunca se ha catalogado. Cuando detecta una amenaza, actúa de inmediato finalizando la sesión maliciosa para detener el cifrado lateral de archivos, al tiempo que crea instantáneas defensivas para preservar un estado seguro conocido y permite una recuperación rápida a partir de datos limpios verificados. No se trata de un agente adicional ni de una integración de terceros que requiera infraestructura aparte. Es una protección integrada en la propia capa de almacenamiento, justo donde se produce el daño del atacante.

Qumulo Cloud Data Vault: Rompiendo el movimiento lateral


Qumulo Cloud Data Vault es un patrón arquitectónico validado, basado en implementaciones nativas de Qumulo Cloud, diseñado para crear un entorno de recuperación aislado e inmutable para datos críticos para el negocio. No se trata de un producto independiente, sino de una arquitectura que aprovecha las capacidades existentes de Qumulo para brindar resiliencia cibernética. 

La bóveda se encuentra en una cuenta de nube independiente, sin conexión permanente con el entorno de producción, lo que significa que no existe una vía lateral desde un sistema comprometido a la bóveda. Las instantáneas dentro de la bóveda están protegidas con claves criptográficas, por lo que una instantánea protegida no se puede eliminar ni acortar su fecha de caducidad, ni siquiera por un administrador comprometido que carezca de la clave privada. La conectividad con la bóveda solo existe durante las ventanas de replicación programadas, imitando el aislamiento físico de las cintas retiradas de una biblioteca, pero entregado a través de una arquitectura nativa de la nube que cumple con los requisitos normativos de DORA, CMORG y las directrices de buenas prácticas del Banco de Inglaterra.

El efecto compuesto

Estas dos capacidades trabajan en conjunto para resolver el problema fundamental que la copia de seguridad por sí sola no puede solucionar, y responden directamente a las exigencias regulatorias que recaen actualmente sobre los servicios financieros. NeuralProtect inspecciona los datos en el momento de la escritura, lo que significa que los datos que ingresan a las capas de copia de seguridad, replicación y almacenamiento seguro se verifican en origen. Sin esta inspección, cada capa de protección posterior podría estar preservando datos comprometidos y denominándolo resiliencia.

Si NeuralProtect detecta un ataque a tiempo, sus copias de seguridad y de recuperación ante desastres existentes se mantienen intactas y utilizables. Si un ataque sofisticado elude la detección inicial y se descubre posteriormente, Qumulo Cloud Data Vault proporciona un punto de recuperación verificable anterior a la intrusión, almacenado en un entorno al que el atacante nunca tuvo acceso. 

El artículo 12 de DORA exige que los datos restaurados pasen por "múltiples comprobaciones y conciliaciones" para garantizar "el máximo nivel de integridad de los datos". La inspección profunda de archivos de NeuralProtect ofrece precisamente esa verificación, aplicada de forma continua en lugar de solo en el momento de la restauración. 

La Guía de Buenas Prácticas de CMORG para el Almacenamiento de Datos en la Nube especifica que los datos almacenados deben residir en un entorno sin conectividad persistente con el entorno de producción, con inmutabilidad criptográfica y ventanas de replicación definidas. Qumulo Cloud Data Vault está diseñado conforme a esta especificación. 

El plazo de cuatro días de la SEC para la divulgación de información no comienza en el momento del ataque, sino cuando la empresa determina que el incidente es relevante, y dicha determinación debe realizarse sin demora injustificada. La relevancia se evalúa según si un inversor razonable lo consideraría importante para su toma de decisiones. Las organizaciones no pueden permitirse la ambigüedad. La detección en tiempo real de NeuralProtect proporciona a los equipos de seguridad visibilidad inmediata sobre si un ataque ha alcanzado la capa de datos y si los puntos de recuperación siguen siendo viables, reduciendo el tiempo de evaluación de semanas a minutos.

En conjunto, ofrecen lo que los reguladores de todas las jurisdicciones exigen actualmente y que la copia de seguridad por sí sola no puede proporcionar: la capacidad de detectar amenazas antes de que finalice el cifrado, aislar las sesiones comprometidas en tiempo real, proteger los datos críticos en un entorno segregado e inmutable y recuperarlos sin problemas y sin pagar un rescate.

Lo más importante es...

El ransomware es un problema de supervivencia empresarial, y las organizaciones que lo superen con éxito serán aquellas que reconocieron que sus herramientas de resiliencia operativa existentes fueron diseñadas para una era de amenazas diferente. El Banco de Inglaterra cita los ciberataques en sus previsiones del PIB. La DORA es aplicable en toda la UE. La PRA y la FCA publican una guía conjunta sobre cómo debe ser una recuperación cibernética "efectiva" para las empresas sistémicas. La SEC responsabiliza personalmente a los consejos de administración de la gobernanza de la ciberseguridad. Las aseguradoras se están retirando del mercado cibernético a medida que las reclamaciones superan las primas, y las que permanecen exigen pruebas de arquitecturas de recuperación segregadas antes de suscribir pólizas.

Las copias de seguridad no son protección contra el ransomware.
La recuperación ante desastres no es protección contra el ransomware.
La continuidad del negocio no es protección contra el ransomware.

Si bien son componentes esenciales para la resiliencia operativa, nunca se diseñaron para resistir a un adversario específico cuya estrategia se basa precisamente en su fallo. Y lo que es más importante, ya no cumplen con los requisitos regulatorios. Los reguladores no solo preguntan si se puede restaurar desde una copia de seguridad, sino también si el entorno de recuperación está segregado, si se puede demostrar la integridad de los datos y si se puede probar que la última copia válida conocida está realmente limpia.

Qumulo NeuralProtect y Qumulo Cloud Data Vault ayudan a las organizaciones a desarrollar las capacidades que los reguladores exigen cada vez con mayor frecuencia. La detección de amenazas en el momento de la escritura, la preservación de datos críticos en un entorno de recuperación aislado y la recuperación a partir de copias limpias verificadas fortalecen la resiliencia cibernética y respaldan una estrategia de recuperación demostrable frente al ransomware. 

¿Listo para ver cómo Qumulo NeuralProtect y Cloud Data Vault funcionan juntos? Solicite una demostración en qumulo.com/product/neural-protect o leer el Resumen de la solución NeuralProtect para más información.

Sobre la autora

Tom Tasker Es arquitecto principal de soluciones en la nube en Qumulo, donde se centra en la protección de datos en la nube y la resistencia al ransomware para servicios financieros e industrias reguladas en EMEA y APJ. Es coautor de la publicación del blog de AWS Storage. Resiliencia por diseño: Cómo crear una estrategia eficaz de recuperación ante el ransomware, y conferencias en la Universidad de Loughborough sobre Arquitectura de Datos Moderna.