Respuesta a ciberataques

El tiempo de actuación tras un Ciberataque marca una diferencia crítica en su impacto.

Te ayudamos a entender qué está pasando, limitar el impacto y recuperar el control sin añadir más incertidumbre al incidente.

No necesitas conocer el origen del ataque ni tener un diagnóstico previo para contactar.

01 Primeros pasos

Antes de borrar, reinstalar o improvisar.

En los primeros momentos de un incidente, una acción precipitada puede destruir información útil o ampliar el impacto.

01

Aísla lo necesario

Si un equipo muestra actividad claramente maliciosa, limita su conectividad cuando sea posible sin destruir información ni apagar indiscriminadamente toda la infraestructura.

02

Preserva lo que observas

Anota horas, mensajes, sistemas afectados, cuentas implicadas y cualquier comportamiento anómalo. Esa información puede ser relevante durante el análisis.

03

No borres evidencias

Evita limpiar logs, eliminar archivos sospechosos o reinstalar sistemas antes de valorar qué información necesitamos conservar.

04

Cuéntanos lo que sabes

No hace falta que determines si se trata de ransomware, malware, robo de credenciales o una intrusión. Empezamos por los hechos disponibles.

02 Cuándo intervenir

Una anomalía puede ser suficiente para empezar a investigar.

La ausencia de una alerta clara no significa que debas esperar a tener la causa identificada.

WARNING

Accesos que no reconoces

Inicios de sesión, sesiones, conexiones o actividad asociada a usuarios que no encajan con el comportamiento esperado.

WARNING

Equipos comportándose de forma extraña

Procesos inesperados, lentitud repentina, herramientas desconocidas, conexiones anómalas o cambios no autorizados.

ALERT

Archivos cifrados o inaccesibles

Cambios masivos en archivos, extensiones desconocidas, notas de rescate o pérdida repentina de acceso a información.

WARNING

Credenciales comprometidas

Contraseñas expuestas, MFA inesperado, cuentas bloqueadas o actividad desde ubicaciones y dispositivos no reconocidos.

ALERT

Movimiento dentro de la red

Accesos entre sistemas que normalmente no se comunican, nuevas cuentas privilegiadas o uso anómalo de herramientas administrativas.

CHECK

Simplemente algo no encaja

También intervenimos cuando todavía no existe certeza de compromiso y necesitas determinar qué está ocurriendo.

03 Respuesta

Primero reducimos el daño. Después reconstruimos lo ocurrido.

El orden importa. Nuestro trabajo se adapta al incidente, pero mantiene una lógica clara para evitar decisiones innecesariamente destructivas.

  1. 01
    TRIAGE

    Entender la situación

    Recogemos los hechos disponibles, identificamos sistemas implicados y establecemos qué necesita atención inmediata.

  2. 02
    CONTAIN

    Contener

    Limitamos accesos, conexiones o vectores de propagación con el objetivo de reducir el impacto sin perder información innecesariamente.

  3. 03
    ANALYZE

    Analizar

    Estudiamos eventos, sistemas, indicadores y evidencias para comprender el alcance y las acciones realizadas durante el incidente.

  4. 04
    ERADICATE

    Eliminar persistencia

    Identificamos mecanismos que permitirían al atacante conservar acceso y corregimos las causas técnicas que puedan mantenerse activas.

  5. 05
    RECOVER

    Recuperar

    Restablecemos servicios y accesos de forma controlada, evitando devolver a producción sistemas cuya seguridad no ha sido revisada.

  6. 06
    HARDEN

    Reducir la repetición

    Documentamos el incidente y proponemos medidas concretas para disminuir la probabilidad y el impacto de escenarios similares.

04 Áreas de intervención

Seguimos el incidente hasta donde nos lleven los hechos.

01

Endpoints y servidores

Análisis de actividad, procesos, persistencia, cuentas, configuraciones y artefactos relacionados con el compromiso.

02

Red e infraestructura

Conexiones, segmentación, servicios expuestos, movimiento lateral y comunicaciones relacionadas con el incidente.

03

Identidades y accesos

Credenciales, privilegios, cuentas administrativas, accesos remotos y actividad asociada a usuarios comprometidos.

04

Correo y phishing

Mensajes sospechosos, robo de credenciales, suplantación y análisis del punto de entrada cuando el correo forma parte del incidente.

05

Malware y persistencia

Identificación de mecanismos utilizados para ejecutar código, mantener acceso o recuperar control tras un reinicio.

06

Ransomware

Contención, determinación del alcance, preservación de evidencias y análisis de sistemas afectados antes de iniciar la recuperación.

05 Evidencias

No buscamos solamente limpiar el síntoma.

Recuperar un equipo no significa necesariamente comprender el incidente. Si no sabemos cómo entró, qué hizo y hasta dónde llegó, seguimos tomando decisiones con información incompleta.

01

Preservar información antes de destruirla.

02

Diferenciar hechos de hipótesis.

03

Relacionar eventos en lugar de observarlos de forma aislada.

04

Documentar decisiones y cambios durante la respuesta.

06 Después del incidente

Recuperar no es volver exactamente al punto anterior.

Un incidente también muestra qué controles funcionaron, cuáles no existían y dónde había demasiada confianza implícita.

Una vez estabilizada la situación, convertimos lo aprendido en medidas concretas: endurecimiento, segmentación, revisión de accesos, monitorización y reducción de superficie.

Conocer nuestro servicio de ciberdefensa

¿Hay un incidente?

No necesitas tener todas las respuestas para empezar.

Cuéntanos qué estás observando, qué sistemas pueden estar afectados y cuándo comenzó. Empezaremos por ordenar la situación.

Solicitar intervención

07 Contacto

Cuéntanos qué está ocurriendo.

Describe los hechos tal y como los estás viendo. No hace falta identificar el tipo de ataque ni utilizar terminología técnica.

Puedes indicar cuándo comenzó, qué sistemas están afectados y qué comportamiento has observado.