- Cargo
- Empresa de TI
- Miembro desde
- oct 2023
- Mensaje
- 132
Doki · Escaneo de vulnerabilidades · 2026
Tuvimos un incidente con un cliente, escribo esto con su permiso y sin dar nombres. Mi intención no es asustar a nadie, sino mostrar cómo se desarrolló el proceso.
El incidente se detectó un viernes por la noche. Las extensiones de los archivos en el servidor habían cambiado y en cada carpeta había un archivo de texto.
Lo primero que hicimos fue lo correcto: no apagamos los sistemas, los desconectamos de la red. Apagarlos destruye las pruebas en memoria, desconectarlos de la red detiene la propagación.
Luego respondimos tres preguntas en orden: por dónde entró, hasta dónde se propagó, si nuestra copia de seguridad estaba limpia.
La respuesta a la primera pregunta no fue la que esperábamos. No había vulnerabilidades. Había una conexión de escritorio remoto accesible desde el exterior y la contraseña de un usuario se había filtrado en otro sitio. Es decir, no era un fallo técnico, sino una puerta abierta.
La pregunta sobre la copia de seguridad nos salvó, pero por los pelos. Se hacían copias diarias, pero el servidor de backups estaba en la misma red y accesible con las mismas credenciales. La única razón por la que no se cifró es que esa noche el proceso se detuvo antes de completarse.