Qué hacer en la primera hora de un ciberataque
- No apague los equipos afectados: la memoria contiene evidencias. Desconéctelos de la red (cable y wifi).
- No borre ni reinstale nada hasta preservar las evidencias; restaurar antes de tiempo puede reintroducir al atacante.
- Cambie las credenciales críticas desde un equipo limpio, empezando por las de administración y correo.
- No negocie ni pague a los atacantes sin asesoramiento.
- Anote lo que sabe: cuándo lo detectó, qué vio y qué ha hecho desde entonces.
- Llame a un equipo de respuesta. Nuestro primer contacto es en menos de una hora, 24/7.
Cómo trabajamos un incidente
Seguimos las fases de NIST SP 800-61, adaptadas a la urgencia de cada caso:
- Triage y contención: aislamos lo comprometido y cortamos el acceso del atacante sin destruir evidencias.
- Análisis: vector de entrada, cronología, sistemas y datos afectados, persistencias.
- Erradicación y recuperación: limpieza, restauración desde copias verificadas y vuelta a la actividad por prioridades de negocio.
- Lecciones aprendidas: informe y plan de mejora para que no se repita, por ejemplo con monitorización de nuestro SOC 24/7.
Análisis forense con validez legal
Si el incidente puede acabar en una denuncia, una reclamación al seguro o un litigio, las evidencias deben obtenerse con cadena de custodia desde el primer minuto. El equipo lo dirige un perito judicial informático colegiado, que puede firmar el informe pericial. Más detalle en análisis forense digital.
Notificaciones obligatorias tras un incidente
- RGPD: si hay datos personales afectados, notificación a la AEPD en 72 horas y, si el riesgo es alto, a las personas afectadas.
- NIS2: las entidades en su ámbito deben enviar alerta temprana en 24 horas, notificación en 72 horas e informe final en un mes. Vea la consultoría NIS2.
- Sector público y ENS: notificación al CCN-CERT según la normativa aplicable.
- Otros: seguro de ciberriesgo, clientes con cláusulas contractuales y, si procede, denuncia policial.
Contrato de respuesta preventivo (retainer)
Con un acuerdo previo tenemos ya sus contactos, su arquitectura y los permisos pactados, así que el día del incidente empezamos a contener en lugar de a negociar condiciones. Incluye horas de respuesta y puede dedicar las no usadas a ejercicios de simulación o a revisar sus playbooks.