microCLAUDIA: la herramienta del CCN-CERT contra el ransomware

·

microCLAUDIA es la herramienta gratuita del CCN-CERT que despliega vacunas para evitar que un ransomware llegue a ejecutarse en un equipo Windows. No es un antivirus completo ni sustituye al resto de medidas de protección frente a código dañino: es una capa adicional, ligera, pensada para complementar lo que ya tienes instalado.

Concepto de seguridad informática en un ordenador

El CCN-CERT desarrolló microCLAUDIA como una capacidad basada en el motor de su solución CLAUDIA, orientada específicamente a un problema: evitar que el código dañino de tipo ransomware llegue a ejecutarse en un equipo, en lugar de limitarse a detectarlo después. Funciona mediante el despliegue de «vacunas» a través de un agente ligero, y se ofrece sin coste a organismos públicos y empresas dentro del ámbito de aplicación del Esquema Nacional de Seguridad. Esta guía explica qué es exactamente, cómo funciona el mecanismo de vacunación, a quién está destinada, cómo se solicita, qué medida del Anexo II respalda su despliegue y dónde termina su función frente al resto de herramientas del CCN-CERT.

Qué es microCLAUDIA y de dónde viene el nombre

microCLAUDIA no nació como un desarrollo independiente: es una capacidad construida sobre el motor de CLAUDIA, otra solución del propio CCN-CERT, adaptada a un objetivo mucho más concreto que su solución de origen. Según el anuncio oficial del Centro Criptológico Nacional, microCLAUDIA «proporciona protección a organismos contra código dañino de tipo ransomware, mediante el despliegue de vacunas». La pieza central de ese mecanismo es la propia vacuna: una configuración o regla que impide que una técnica concreta de ejecución de ransomware llegue a completarse en el equipo, sin depender únicamente de que una firma de antivirus la reconozca antes.

Esta forma de trabajar, prevenir la ejecución en lugar de solo detectarla después de que ha ocurrido, es la diferencia de enfoque respecto a un antivirus tradicional, y explica por qué el CCN-CERT decidió empaquetarla como una herramienta separada en lugar de dejarla como una función más dentro de CLAUDIA.

Cómo funciona: el agente, las vacunas y la nube del CCN-CERT

El mecanismo, tal y como lo describe el propio CCN, tiene tres piezas. Primero, un agente instalado en el equipo Windows que se quiere proteger. Segundo, un servicio central ubicado en la nube del CCN-CERT, desde el que se administran y generan las vacunas. Y tercero, las vacunas en sí: configuraciones que el agente descarga y ejecuta para bloquear formas concretas de ejecución de ransomware.

Un matiz importante para quien evalúa su despliegue: una vez descargadas, las vacunas no necesitan que el agente mantenga conectividad permanente con la nube del CCN-CERT, ni que el organismo instale un servidor central propio. El agente sigue protegiendo el equipo con lo ya descargado aunque la conexión se pierda. El CCN-CERT, por su parte, es quien administra el servicio central y genera las vacunas nuevas a medida que aparecen adaptaciones en las formas de ejecución del ransomware, y da al organismo acceso a ese servicio para administrar y supervisar sus propios equipos. Esa actualización constante es, en la práctica, la razón de ser de la herramienta: una vacuna estática pierde valor en cuanto el ransomware cambia de técnica.

A quién está destinada y qué equipos cubre

microCLAUDIA se ofrece, igual que el resto del ecosistema de herramientas del CCN-CERT, sin coste a organismos públicos y empresas dentro del ámbito de aplicación del ENS. No es una herramienta reservada a grandes administraciones con equipo de seguridad propio: precisamente porque es ligera y no exige infraestructura central en el organismo, resulta especialmente accesible para entidades pequeñas que no podrían mantener una solución de protección avanzada por sí solas.

En cuanto al alcance técnico, el propio CCN-CERT describe el agente como una herramienta para equipos Windows: es en ese sistema operativo donde se ejecutan las vacunas y donde se concentra el problema del ransomware que microCLAUDIA busca prevenir. No hemos encontrado en las fuentes oficiales consultadas una versión documentada para otros sistemas operativos, así que conviene no dar por hecho una cobertura que no está confirmada; si tu parque incluye servidores Linux o macOS, esa parte del ENS, igual que ocurre con otras medidas del Anexo II, habrá que resolverla por otra vía.

Cómo se obtiene: la solicitud directa al CCN-CERT

A diferencia de una descarga pública desde un catálogo abierto, microCLAUDIA se solicita directamente al CCN-CERT, indicando el organismo o empresa al que se pertenece. Esa gestión previa tiene sentido dado cómo funciona la herramienta: el CCN-CERT necesita dar de alta el equipo o el conjunto de equipos en su servicio central para poder distribuir y administrar las vacunas correspondientes, así que no es un simple instalable que se descarga y ya está.

El propio organismo puede consultar la sección dedicada a microCLAUDIA en el portal del CCN-CERT para ampliar información antes de solicitarla. Una vez desplegado el agente, el despliegue en sí no exige que quien lo instala tenga conocimientos avanzados de ciberseguridad, porque el trabajo pesado (generar y actualizar las vacunas) lo hace el CCN-CERT desde su nube; pero sí conviene que alguien del organismo quede como responsable de comprobar periódicamente que el agente sigue activo y recibiendo actualizaciones, en lugar de darlo por instalado y olvidado.

microCLAUDIA y el Anexo II del ENS: la medida op.exp.6

El Anexo II del Real Decreto 311/2022 dedica la medida op.exp.6 (Protección frente a código dañino) exactamente al problema que microCLAUDIA ayuda a resolver, y aplica a las tres categorías del ENS: básica, media y alta. Entre sus requisitos figuran disponer de «mecanismos de prevención y reacción frente a código dañino» [op.exp.6.1], instalar software de protección en todos los equipos [op.exp.6.2] y mantener las bases de detección permanentemente actualizadas [op.exp.6.4]. microCLAUDIA no sustituye ese software de protección de base, pero añade una capa adicional de prevención sobre la ejecución del ransomware en concreto.

Dos de los refuerzos de esta misma medida encajan especialmente bien con la lógica de microCLAUDIA: el refuerzo R3 exige una «lista blanca» que impida ejecutar aplicaciones no autorizadas [op.exp.6.r3.1], un principio de prevención por bloqueo afín al de las vacunas; y el refuerzo R4 pide herramientas orientadas a «detectar, investigar y resolver actividades sospechosas» [op.exp.6.r4.1]. Ninguno de los dos refuerzos exige usar microCLAUDIA de forma nominal, ya que la medida es agnóstica de fabricante, pero sí describen exactamente el tipo de capacidad que esta herramienta aporta sin coste.

Qué no hace microCLAUDIA: sus límites

Conviene ser preciso sobre el alcance real de la herramienta para no crear una falsa sensación de cobertura completa. microCLAUDIA complementa y amplía las funcionalidades de los antivirus, según lo describe el propio CCN: no los sustituye. Un organismo que instala microCLAUDIA y desinstala su antivirus está haciendo justo lo contrario de lo que la herramienta propone.

Tampoco cubre, por sí sola, el resto de requisitos de op.exp.6: el inventario de equipos, el análisis de ficheros procedentes de fuentes externas [op.exp.6.3] o la configuración en tiempo real del software de detección [op.exp.6.5]; ni el resto de medidas del Anexo II ajenas a la protección frente a código dañino, como la gestión de incidentes o el registro de actividad. Y, como cualquier mecanismo de prevención, no elimina el riesgo: reduce la probabilidad de que una técnica concreta de ransomware llegue a ejecutarse, pero un organismo sigue necesitando copias de seguridad probadas y un plan de respuesta a incidentes para el escenario en el que, pese a todo, algo consiga pasar.

Dónde encaja microCLAUDIA junto a CLARA, LUCIA y PILAR

microCLAUDIA es la única pieza del ecosistema del CCN-CERT que actúa de forma preventiva sobre el propio equipo, no que audita ni gestiona. CLARA audita después del hecho si la configuración de un servidor Windows o Linux refleja lo que se decidió sobre el papel; LUCIA centraliza la notificación y el seguimiento cuando, pese a las medidas preventivas, ocurre un incidente; y PILAR traduce el conjunto de riesgos del sistema en un análisis formal con metodología MAGERIT, del que op.exp.6 es solo una medida entre muchas. Ninguna sustituye a las demás: microCLAUDIA protege mientras el resto audita, gestiona y prioriza.

Un matiz práctico: nada obliga a esperar a tener resuelta la categorización del sistema o el análisis de riesgos de PILAR para desplegar microCLAUDIA. Protege frente a una amenaza concreta con independencia de en qué fase del proceso de adecuación al ENS se encuentre el resto de la organización, así que suele ser una de las piezas más rápidas de poner en marcha. Repasamos el resto de piezas del catálogo, incluida cuál usar en cada fase, en la guía completa del ecosistema del CCN-CERT, y ayudamos a encajarlas con el resto de tu implantación técnica del ENS.

Preguntas frecuentes

¿Qué es microCLAUDIA?

Una herramienta gratuita del CCN-CERT, basada en el motor de su solución CLAUDIA, que despliega vacunas mediante un agente para evitar la ejecución de código dañino de tipo ransomware en equipos Windows.

¿microCLAUDIA sustituye a mi antivirus?

No. Según el propio CCN, microCLAUDIA complementa y amplía las funcionalidades del antivirus; no lo reemplaza ni cubre por sí sola el resto de requisitos de protección frente a código dañino.

¿Qué sistemas operativos soporta microCLAUDIA?

El agente de microCLAUDIA se ejecuta en equipos Windows. El CCN no documenta públicamente una versión para otros sistemas operativos.

¿Cómo se obtiene o se solicita microCLAUDIA?

Se solicita directamente al CCN-CERT, indicando el organismo o empresa al que se pertenece, o a través de la sección dedicada a microCLAUDIA en el portal del CCN-CERT.

¿Qué medida del Anexo II del ENS respalda microCLAUDIA?

La medida op.exp.6 (Protección frente a código dañino), que exige mecanismos de prevención y reacción frente a código dañino en todos los equipos y aplica a las tres categorías del ENS.

Este contenido tiene carácter divulgativo y orientativo. No constituye asesoramiento legal ni sustituye el análisis de un profesional cualificado para tu caso concreto.