Aísla lo necesario
Si un equipo muestra actividad claramente maliciosa, limita su conectividad cuando sea posible sin destruir información ni apagar indiscriminadamente toda la infraestructura.
Respuesta a ciberataques
Te ayudamos a entender qué está pasando, limitar el impacto y recuperar el control sin añadir más incertidumbre al incidente.
No necesitas conocer el origen del ataque ni tener un diagnóstico previo para contactar.
01 Primeros pasos
En los primeros momentos de un incidente, una acción precipitada puede destruir información útil o ampliar el impacto.
Si un equipo muestra actividad claramente maliciosa, limita su conectividad cuando sea posible sin destruir información ni apagar indiscriminadamente toda la infraestructura.
Anota horas, mensajes, sistemas afectados, cuentas implicadas y cualquier comportamiento anómalo. Esa información puede ser relevante durante el análisis.
Evita limpiar logs, eliminar archivos sospechosos o reinstalar sistemas antes de valorar qué información necesitamos conservar.
No hace falta que determines si se trata de ransomware, malware, robo de credenciales o una intrusión. Empezamos por los hechos disponibles.
02 Cuándo intervenir
La ausencia de una alerta clara no significa que debas esperar a tener la causa identificada.
Inicios de sesión, sesiones, conexiones o actividad asociada a usuarios que no encajan con el comportamiento esperado.
Procesos inesperados, lentitud repentina, herramientas desconocidas, conexiones anómalas o cambios no autorizados.
Cambios masivos en archivos, extensiones desconocidas, notas de rescate o pérdida repentina de acceso a información.
Contraseñas expuestas, MFA inesperado, cuentas bloqueadas o actividad desde ubicaciones y dispositivos no reconocidos.
Accesos entre sistemas que normalmente no se comunican, nuevas cuentas privilegiadas o uso anómalo de herramientas administrativas.
También intervenimos cuando todavía no existe certeza de compromiso y necesitas determinar qué está ocurriendo.
03 Respuesta
El orden importa. Nuestro trabajo se adapta al incidente, pero mantiene una lógica clara para evitar decisiones innecesariamente destructivas.
Recogemos los hechos disponibles, identificamos sistemas implicados y establecemos qué necesita atención inmediata.
Limitamos accesos, conexiones o vectores de propagación con el objetivo de reducir el impacto sin perder información innecesariamente.
Estudiamos eventos, sistemas, indicadores y evidencias para comprender el alcance y las acciones realizadas durante el incidente.
Identificamos mecanismos que permitirían al atacante conservar acceso y corregimos las causas técnicas que puedan mantenerse activas.
Restablecemos servicios y accesos de forma controlada, evitando devolver a producción sistemas cuya seguridad no ha sido revisada.
Documentamos el incidente y proponemos medidas concretas para disminuir la probabilidad y el impacto de escenarios similares.
04 Áreas de intervención
Análisis de actividad, procesos, persistencia, cuentas, configuraciones y artefactos relacionados con el compromiso.
Conexiones, segmentación, servicios expuestos, movimiento lateral y comunicaciones relacionadas con el incidente.
Credenciales, privilegios, cuentas administrativas, accesos remotos y actividad asociada a usuarios comprometidos.
Mensajes sospechosos, robo de credenciales, suplantación y análisis del punto de entrada cuando el correo forma parte del incidente.
Identificación de mecanismos utilizados para ejecutar código, mantener acceso o recuperar control tras un reinicio.
Contención, determinación del alcance, preservación de evidencias y análisis de sistemas afectados antes de iniciar la recuperación.
05 Evidencias
Recuperar un equipo no significa necesariamente comprender el incidente. Si no sabemos cómo entró, qué hizo y hasta dónde llegó, seguimos tomando decisiones con información incompleta.
Preservar información antes de destruirla.
Diferenciar hechos de hipótesis.
Relacionar eventos en lugar de observarlos de forma aislada.
Documentar decisiones y cambios durante la respuesta.
06 Después del incidente
Un incidente también muestra qué controles funcionaron, cuáles no existían y dónde había demasiada confianza implícita.
Una vez estabilizada la situación, convertimos lo aprendido en medidas concretas: endurecimiento, segmentación, revisión de accesos, monitorización y reducción de superficie.
Conocer nuestro servicio de ciberdefensa¿Hay un incidente?
Cuéntanos qué estás observando, qué sistemas pueden estar afectados y cuándo comenzó. Empezaremos por ordenar la situación.
07 Contacto
Describe los hechos tal y como los estás viendo. No hace falta identificar el tipo de ataque ni utilizar terminología técnica.