forumAbrir tema

Encontraron nuestros datos de clientes en internet — sé que están escaneando webs, ¿qué hago ya?

SSultan Ö***Experto
Cargo
Operador de entrada de datos
Sector
Deportes y fitness
Tipo de organización
startup recién creada
Miembro desde
feb 2023
Mensaje
10
#1

Hoy me llegó un mail de un amigo: 'Han encontrado datos de clientes en una plataforma'. Están la dirección, el teléfono, el email, hasta los últimos 4 dígitos de la tarjeta de crédito. Me entró el pánico. No sé de dónde han salido esos datos — ¿hackearon la web, hay una vulnerabilidad en la API, o es el ordenador de algún empleado?

¿Qué es lo primero que hacemos? ¿Tengo algún log en mi base de datos, cómo lo reviso? ¿Tengo que avisar a todos los clientes ya mismo? ¿O investigo un poco y aviso una vez confirmado?

¿Tengo que avisar a la Policía? ¿A la Agencia Tributaria? ¿Cómo verificamos que los datos se han borrado del todo?

GGizem E***Veterano
Cargo
Responsable de redes sociales
Sector
Distribución alimentaria
Tipo de organización
negocio unipersonal
Miembro desde
sept 2024
Mensaje
161
Más útil#2

Cuando se detecta una brecha de datos, la respuesta rápida es crítica (plazo de notificación de 72 horas). Pasos: 1) Reúne al equipo de respuesta a incidentes sin demora (IT, legal, RRPP), 2) Verifica la fuga de datos (cuándo empezó, cuántos datos, qué tipo), 3) Identifica la fuente (análisis de logs, investigación forense), 4) Inicia la tarea de sobrescritura de los datos fugados (todas las fuentes de datos, frecuencia de reescritura), 5) Prepara la notificación a los clientes (dentro de 72 horas), 6) Notifica a la Autoridad de Protección de Datos (DPA - KVKK) (72 horas), 7) Estrategia de medios y comunicación (comunicación proactiva), 8) Ofrece a los clientes monitorización de crédito/protección contra robo de identidad. Detección de la fuente: logs de la aplicación web (nginx, apache), logs de auditoría de la base de datos (MySQL binlog, PostgreSQL WAL), logs de la API (patrones de petición), logs del servidor de correo (atacante de phishing). Comunicación con el cliente: sé específico (qué tipo de datos, cuántos clientes, cronología), da recomendaciones (cambio de contraseña, monitorización de tarjeta). Legal: KVKK Artículo 49 (requisito de notificación), GDPR Artículo 33-34 (si hay datos de la UE implicados).

GGökhan D***Participante
Cargo
Propietario de negocio
Sector
Fabricación de maquinaria
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
oct 2025
Mensaje
416
#3

haz ya la respuesta a incidentes tío. coge los logs, analiza el código mide el volumen de datos fugados. tienes que avisar a los clientes en 72 horas, si no va a ser peor. avisa a la policía, presenta una denuncia...

TTolga K***ExpertoMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
24
#4

Pasos para investigar una brecha de datos: 1) Cronología: cuándo ocurrió la brecha (revisión de logs), 2) Alcance: cuántos registros se vieron afectados (consultas a la base de datos), 3) Clasificación de datos: qué tipos (PII, pagos, salud), 4) Vector de ataque: vulnerabilidad de la aplicación web (SQL injection, XSS), filtración de claves API, phishing, malware, 5) Contención: parchear la vulnerabilidad, actualizar el antivirus, revocar tokens, 6) Evidencia forense: preservar logs (cadena de custodia), imágenes de disco (solo lectura), 7) Empresa de informática forense externa (si es necesario). Herramientas: escaneo de logs con grep, coincidencia de patrones regex (correos, patrones de tarjetas de crédito), correlación SIEM (si existe). Notificación: obligación de 72 horas según GDPR/KVKK, antes si hay riesgo de exposición mediática.

MMelis A***Participante
Cargo
Director de operaciones
Sector
Plástico
Tipo de organización
Empresa de 120 empleados
Miembro desde
feb 2023
Mensaje
94
#5

maestro esto es una emergencia tío. lo primero: reúne al equipo de incidentes analiza los logs encuentra la fuente. avisa a los clientes y a la autoridad en 72 horas, prepara el comunicado... ve a la comisaría abre una denuncia... luego intervención técnica parchear vulnerabilidades, cambiar contraseñas con un producto antivirus...

edit: he corregido unas erratas.

EEmre P***Participante
Cargo
Representante de ventas de campo
Sector
Cosmética
Tipo de organización
mediana empresa
Miembro desde
nov 2022
Mensaje
55
#6

Playbook de respuesta a brechas: 1) Descubrir (confirmación, alcance), 2) Investigar (causa raíz, cronología), 3) Contener (detener acceso activo, parchear), 4) Comunicar (interno, clientes, autoridades, medios), 5) Recuperar (restaurar operaciones normales), 6) Mejorar (lecciones aprendidas, mejoras de seguridad). Plazo KVKK: notificación en 72 horas (a autoridad + individuos), comunicación escrita (método de notificación). Forense: contratar empresa certificada (respuesta a incidentes ISO 27035), preservar evidencia (imágenes de solo lectura, marcas de tiempo), documentación de cadena de custodia.

PPınar U***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
188
#7

20 años en ciberseguridad, he sufrido muchas brechas. Lo más importante: acción rápida. Las primeras 72 horas son críticas — si no se avisa a los clientes antes, el daño a la marca es enorme. Contrata asesor legal, empresa forense, agencia de PR. Si la situación es mala, gestiona la crisis, comunica bien con los medios.

edit: he corregido unas erratas.

UUğur E***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
17
#8

Voy a detallar un poco el aspecto técnico. Si regañas las falsas alarmas, nadie volverá a reportar.

Eso es todo, disculpa si me he extendido demasiado.

GGökhan G***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
4
#9

Separemos los conceptos, se están confundiendo. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Eso es todo, disculpa si me he extendido demasiado.

DDoruk Ş***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
218
#10

Voy a resumir el tema, porque se han dado varias respuestas diferentes. Lo importante no es la cifra, sino en qué se basa esa cifra.

MMeryem S***Participante
Cargo
Administrador de sistemas
Sector
Electricidad-electrónica
Tipo de organización
negocio de dos sucursales
Miembro desde
mar 2026
Mensaje
398
#11

Permíteme resumir lo que se ha dicho hasta ahora. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Lo dejo como nota, por si sirve.

JJülide U***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
346
#12

Ha sido una buena idea abrir este hilo.

YYağmurNuevo miembro
Cargo
Bloguero de viajes
Miembro desde
oct 2024
Mensaje
46
#13

Lo que voy a preguntar sonará un poco novato perdonadme. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

Si regañas las falsas alarmas nadie volverá a reportar. Si tenéis dudas escribid os responderé en la medida de lo posible.

FFiliz A***ExpertoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
14
#14

Hay un punto que me genera dudas. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro. Lo dejo como nota, por si sirve.

SSena K***Participante
Cargo
Contable
Sector
Medios y publicación
Tipo de organización
agencia boutique
Miembro desde
feb 2025
Mensaje
2
#15

Permíteme resumir lo que se ha dicho hasta ahora. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Yo seguiría por ese camino.

OOkan K***Participante
Cargo
Empleado de tienda
Sector
Servicios de salud
Tipo de organización
Equipo de 8 personas
Miembro desde
ago 2023
Mensaje
5
#16

Este enfoque tiene un coste, y no se habla de ello. No confíes en una sola medida; ve capa por capa.

Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada. Esta es mi opinión, no lo escribo como una verdad absoluta.

LLale B***ParticipanteMiembro de la comunidad
Miembro desde
oct 2025
Mensaje
282
#17

Hace mucho que oímos eso pero a nosotros nunca nos pasó así. Si no lo pones por escrito desde el principio, luego surgen discusiones.

Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

GGökhan Y***ParticipanteMiembro de la comunidad
Miembro desde
sept 2023
Mensaje
223
#18

Este hilo es para archivar.

BBarış S***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
79
#19

No sabía eso.

ÜÜlkü Ç***Participante
Cargo
Director de operaciones
Sector
Consultoría
Tipo de organización
Empresa de 20 empleados
Miembro desde
dic 2023
Mensaje
19
#20

Tiene razón.

Responder