Inicio › Qué hacer en las primeras 24 horas de un ataque de ransomware
Qué hacer en las primeras 24 horas de un ataque de ransomware
Si su empresa acaba de descubrir un ataque, el orden en que actúe importa. Esta guía resume un orden sugerido, basado en la lista de respuesta de CISA, el FBI, la NSA y el MS-ISAC.
Antes de empezar: dos reglas
- Comuníquese fuera de banda. Use llamadas telefónicas o dispositivos que no estén afectados. Si los atacantes están dentro de la red, pueden leer el correo y el chat de la empresa y adelantarse a sus decisiones.
- Una persona coordina y lleva la bitácora. Anote qué se hizo y a qué hora. Esa bitácora le servirá a los especialistas, a su aseguradora y, si presenta una denuncia, a las autoridades.
La primera hora: contener y preservar
- Determine qué sistemas están afectados y aíslelos de inmediato.Si varios equipos o subredes parecen afectados, lo recomendable es desconectar la red desde el switch. Si eso no es posible, desconecte el cable de red o quite el equipo del Wi-Fi.
- Apague solo como último recurso.Si no puede desconectar un equipo de la red, apáguelo para evitar que el ataque se propague. Si puede desconectarlo, mejor no apagarlo: así se conserva evidencia que está en su memoria.
- Preserve la evidencia.No borre archivos, correos ni notas de rescate. Tome fotos de las pantallas con otro dispositivo. Los especialistas pueden necesitar copias del disco y de la memoria de algunos equipos afectados.
- No pague ni responda a los atacantes todavía.Primero contenga y preserve. La decisión sobre el pago puede esperar; esta guía explica cómo tomarla.
Las primeras horas: ordenar la respuesta
- Avise a quien debe saberlo: dirección, equipo de TI, su aseguradora si tiene póliza de ciberseguridad y su asesor legal. Revise la póliza: puede pedir que avise antes de tomar ciertas decisiones.
- Averigüe el alcance: qué sistemas están afectados y qué datos contienen. Pregúntese si hay señales de que se robó información.
- Decida quién habla con quién: empleados, clientes, proveedores. Evite que cada persona improvise su propio mensaje.
- Busque apoyo especializado en respuesta a incidentes si no cuenta con él.
¿Necesita ayuda ahora?
Escríbanos por WhatsApp y le devolvemos la llamada lo antes posible. Escribir ahora.
Las primeras 24 horas: planear la recuperación
- Clasifique los sistemas. Identifique cuáles son críticos y deben restaurarse primero, y confirme qué datos contienen los sistemas afectados.
- Revise sus respaldos. ¿Están completos, íntegros y desconectados de la red? Un respaldo que seguía conectado puede haber sido cifrado también.
- Restaure en una red limpia, no en la comprometida. Si los atacantes siguen dentro, restaurar sobre esa red puede repetir el ataque.
- Busque cómo entraron. Un ataque de ransomware puede ser la evidencia de una intrusión anterior que nunca se resolvió. Cierre esa puerta antes de reconectar.
- Cambie las credenciales importantes (administración, correo, VPN, nube) desde equipos que sepa que están limpios.
Errores frecuentes
- Pagar sin asesoría y sin evaluar alternativas.
- Reinstalar o formatear antes de preservar la evidencia.
- Coordinarse por el correo o el chat de la empresa.
- Reconectar equipos "limpios" sin saber cómo entraron los atacantes.
- Hablar públicamente del incidente sin asesoría legal.
Este orden es una guía general basada en recomendaciones públicas. Cada incidente es distinto: ajuste los pasos con ayuda de especialistas.
¿El ataque está ocurriendo ahora?
Escríbanos por WhatsApp desde su celular. Su mensaje ya trae los datos que necesitamos y le devolvemos la llamada lo antes posible.
Escribir por WhatsApp ahora¿Todavía no hay un ataque?
El diagnóstico gratuito de Centinela Digital le dice en 2 minutos qué tan expuesta está su operación.
Hacer el diagnóstico gratisFuentes y notas
- CISA: lista de respuesta ante ransomware (#StopRansomware Guide), elaborada con el FBI, la NSA y el MS-ISAC y actualizada en 2023.
- CISA: Ransomware Response Checklist (PDF).