Cuando ocurre un incidente de ransomware, los titulares se centran en las demandas de rescate, los datos robados y el tiempo de inactividad. Una línea de investigación más reciente analiza quién absorbe la tensión. Un trabajo de RUSI y la Universidad de Kent, destacado en un artículo de ProCircular sobre la nueva economía de la extorsión, encontró que los incidentes dejan al personal de TI y de seguridad lidiando con estrés, agotamiento y burnout, y en algunos casos problemas de salud graves. El impacto del ransomware en el personal de seguridad es real, y merece un lugar en cómo las organizaciones planifican para los ataques.

Qué encontró la investigación de RUSI y Kent

Según el resumen de la investigación, los incidentes de ransomware cobran un precio medible a las personas que responden a ellos. Los efectos reportados incluyen estrés, agotamiento y burnout, y para algunos respondedores, problemas de salud graves. El material fuente es breve, por lo que no desglosa estos hallazgos más a fondo, y no especularemos con cifras más allá de lo reportado.

El mensaje central sigue siendo claro. Es fácil centrarse en los sistemas, los datos y las demandas de rescate y olvidar a las personas atrapadas en el medio. Esas personas suelen ser un pequeño equipo interno al que se le pide restaurar las operaciones, responder ante la dirección y seguir investigando, todo al mismo tiempo.

Cómo la extorsión sin cifrado aumenta la presión

El artículo de ProCircular enmarca esto dentro de un cambio más amplio: el ransomware ya no necesita cifrado para funcionar. Cuando los atacantes roban datos y amenazan con publicarlos, la presión no termina cuando los sistemas vuelven a estar en línea. Restaurar desde copias de seguridad puede solucionar la disponibilidad, pero no deshace un robo.

Eso cambia el trabajo de los defensores. En lugar de un objetivo de recuperación claro, enfrentan una incertidumbre abierta: qué fue sustraído, a quién hay que notificar y si los atacantes cumplirán sus amenazas. Nuestra cobertura anterior sobre cómo más de 50 brechas de ransomware revelan un nuevo manual de robo de datos muestra lo común que se ha vuelto este enfoque.

La economía detrás de esto también está cambiando. Los datos de Coveware, cubiertos en nuestro análisis sobre cómo el 64% de las víctimas ahora se niega a pagar el rescate, sugieren que más organizaciones están declinando pagar. Esa puede ser una decisión acertada, pero también significa que el equipo de respuesta puede pasar más tiempo gestionando las consecuencias de los datos filtrados o amenazados.

Por qué los defensores absorben el costo humano

Varios factores explican por qué el personal de TI y de seguridad carga con tanta parte de la carga:

  • Están en primera línea. Los respondedores suelen ser los primeros en detectar el incidente y los últimos en bajar la guardia.
  • La responsabilidad recae sobre ellos. Ya sea o no que una brecha fuera su culpa, a menudo se sienten responsables del resultado.
  • El trabajo es implacable. La investigación, la recuperación, la comunicación y la presión de los ejecutivos y los reguladores se superponen.
  • La amenaza no cesa. El análisis de Black Kite, cubierto en nuestro informe de que surge un nuevo grupo de ransomware cada semana, apunta a un entorno donde el próximo incidente nunca está muy lejos.

El modelo de ransomware como servicio se suma a esto. Como explicamos en nuestro artículo sobre cómo el ransomware como servicio convierte el hacking en un negocio, las barreras técnicas más bajas significan más atacantes y más intentos, lo que significa una carga sostenida mayor para los defensores.

Reducir la superficie de brecha para limitar el impacto de los incidentes

Una forma práctica de proteger al personal es hacer que los incidentes sean más pequeños. Una brecha que alcanza menos sistemas significa menos que investigar, menos que restaurar y menos noches sin dormir. Dos medidas destacan:

  • Segmentación de red. Dividir una red en zonas separadas limita hasta dónde puede moverse un intruso, de modo que una sola máquina comprometida tiene menos probabilidades de convertirse en una crisis de toda la organización.
  • Acceso remoto seguro. Controlar estrictamente cómo se conectan los empleados y proveedores, con autenticación sólida y permisos limitados, reduce el número de puertas fáciles de entrada al entorno.

Estos controles no eliminan el riesgo, pero reducen el alcance de lo que los respondedores deben gestionar.

Qué significa esto para ti

Si trabajas en TI o seguridad, la investigación es un recordatorio de que el agotamiento después de un incidente es un patrón reconocido, no un fallo personal. Plantea las preocupaciones sobre la carga de trabajo y la recuperación desde el principio, y aboga por rotaciones realistas y descanso durante la respuesta.

Si lideras un equipo o diriges un negocio, planifica tanto para las personas como para los sistemas. Crea planes de respuesta a incidentes que incluyan alivio para los respondedores, autoridad clara para la toma de decisiones y apoyo después del evento. Si eres un usuario cotidiano, recuerda que detrás de cada aviso de brecha hay un equipo que puede haber trabajado en ello bajo una gran tensión.

Puntos clave

El impacto del ransomware en el personal de seguridad es parte del costo real de la extorsión, y crece a medida que los atacantes se apoyan en el robo de datos y las tácticas de presión en lugar del cifrado por sí solo. Para actuar en consecuencia:

  1. Comprende cómo funciona la extorsión moderna. Empieza con nuestra cobertura del manual de robo de datos y los hallazgos de Coveware sobre la tasa de negativa a pagar.
  2. Usa la segmentación de red y el acceso remoto seguro para limitar el alcance de cualquier incidente.
  3. Incorpora el bienestar del personal en tu plan de respuesta a incidentes antes de necesitarlo.

Incidentes más pequeños y equipos mejor apoyados producen una respuesta más sólida, y ambos están al alcance.