Plan de Ciberseguridad subvencionado al 80 % en Navarra quedan 40 días Ver cómo →

Ransomware e incidentes

Aísla los equipos de la red pero no los apagues. Avisa a quien tenga que decidir. No borres nada. Y no conectes los discos de copia hasta saber qué está pasando. El orden importa, y el impulso natural —apagar todo— suele empeorar las cosas.

4 min de lectura7 secciones

Los primeros diez minutos

  1. Desconecta de la red los equipos afectados. Quita el cable, apaga la wifi. Esto detiene la propagación al resto de la empresa, que es lo urgente.
  2. No los apagues. Apagar puede destruir información que solo existe en la memoria, incluidas a veces claves de cifrado que permitirían recuperar sin pagar. También borra rastros que hacen falta para saber cómo entró.
  3. Desconecta las unidades compartidas y cualquier disco externo conectado a los equipos afectados.
  4. No conectes las copias de seguridad. Si el problema sigue activo, conectar el disco de copias es entregárselo.
  5. Anota la hora en que se detectó. Es el momento en que empieza a correr el plazo de notificación si hay datos personales implicados.

Entre diez y sesenta minutos

  1. Avisa a quien decide en la empresa y a quien lleve los sistemas. Si hay contrato de soporte, llama.
  2. Comprueba el alcance: qué equipos están afectados, si el servidor lo está, si las copias están intactas y si los servicios en la nube muestran archivos cifrados.
  3. Cambia las contraseñas de administración desde un equipo limpio, no desde uno afectado.
  4. Comprueba si hay copia buena y de qué fecha. Es el dato que decide todo lo que viene después.
  5. Haz fotos de las pantallas con la nota de rescate. Sirven para identificar la variante y para la denuncia.
  6. Decide si se para la actividad y qué se dice al equipo. El silencio genera rumores y decisiones improvisadas.

Lo que no hay que hacer

  • No pagues en caliente. Es una decisión con implicaciones legales, de seguros y prácticas que merece pensarse con información, no en la primera hora.
  • No borres los archivos cifrados. Para algunas variantes existen herramientas de descifrado publicadas, a veces meses después. Sin los archivos no hay nada que descifrar.
  • No reinstales el equipo todavía si aún no se sabe cómo entró. Reinstalar borra la respuesta a la pregunta más importante.
  • No restaures encima sin haber comprobado que el sistema está limpio. Restaurar sobre una máquina aún comprometida vuelve a cifrar los datos recuperados.
  • No uses el correo comprometido para coordinar la respuesta. Si el atacante tiene acceso, está leyendo la conversación.

La recuperación, en orden

Cuando ya se sabe el alcance y hay copia buena, el orden que evita repetir el desastre es este:

  1. Aislar completamente lo afectado del resto.
  2. Identificar y cerrar la vía de entrada. Sin este paso, todo lo demás se repite.
  3. Reinstalar los equipos afectados desde cero, no limpiarlos.
  4. Restaurar los datos desde la copia verificada como buena.
  5. Cambiar todas las contraseñas, empezando por las de administración.
  6. Volver a conectar por fases, comprobando en cada una.
  7. Vigilar los días siguientes: es frecuente que quede algo latente.

Si entre los datos cifrados o robados hay datos personales, estás ante una posible brecha de seguridad. El artículo 33 del RGPD (se abre en una pestaña nueva) fija un plazo de notificación sin dilación indebida y, cuando sea posible, dentro de las 72 horas desde que se tiene constancia.

El cifrado por sí solo ya es una pérdida de disponibilidad, aunque nadie se haya llevado nada. Y si además hubo extracción de información, hay que valorar la comunicación a las personas afectadas. Esta es información divulgativa y no sustituye al asesoramiento jurídico.

También conviene denunciar: la Policía Nacional y la Guardia Civil tramitan estas denuncias, y el INCIBE (se abre en una pestaña nueva) dispone de una línea de ayuda para empresas.

Qué determina cuánto duele

Tres cosas, todas decididas antes del incidente. La primera, si hay una copia fuera del alcance del ataque y verificada. La segunda, si alguien sabe restaurarla y cuánto tarda. La tercera, si existe un documento con los teléfonos y el orden de actuación, porque en caliente nadie recuerda nada.

Las empresas que salen de esto en un día no son las que tienen mejor antivirus: son las que habían probado a restaurar.

Después

Un incidente bien cerrado deja tres cosas escritas: cómo entró, qué medida concreta impide que vuelva a entrar por ahí, y qué se ha cambiado en el procedimiento. Si no queda nada de eso, la empresa ha pagado el susto y no ha comprado nada con él.

Nosotros documentamos cada incidente que atendemos y lo convertimos en una medida verificable, que es parte de los planes de acompañamiento. Si estás pasando por uno ahora, escríbenos cuanto antes; y si quieres saber si tu empresa aguantaría, empieza por la auditoría de seguridad.