forumAbrir tema

Ataque sospechoso a los sistemas TI de la empresa: ¿qué hacer exactamente en las primeras 24 horas?

EEsraParticipante
Cargo
Desarrollador Python
Miembro desde
ago 2024
Mensaje
134
#1

Somos una empresa de logística y recambios al por mayor en Berlín con 18 empleados. Esta mañana vimos que varias carpetas compartidas de nuestro servidor de contabilidad estaban bloqueadas y con un archivo de texto sospechoso. Está claro que ha habido un acceso no autorizado desde fuera, pero aún no sabemos cuántos datos se han llevado ni si se ha propagado a otras partes de la red. Facturamos unos 2,2 millones de euros al año y en los sistemas tenemos registros de facturación y contacto de clientes y proveedores tanto alemanes como turcos.

Intentamos no entrar en pánico, pero no estamos seguros de qué pasos exactos dar a nivel legal y operativo en las primeras 24 horas. ¿Desenchufamos los sistemas ya? ¿Avisamos a la policía o a un perito informático privado? ¿Cómo y cuándo empezamos el proceso de notificación a clientes o autoridades?

GGürkan V***Participante
Cargo
Agente de atención al cliente
Sector
Imprenta
Tipo de organización
taller
Miembro desde
ago 2023
Mensaje
118
Más útil#2

Respuesta corta: En las primeras 24 horas la prioridad es frenar la propagación del atacante, aislar sin borrar pruebas e iniciar el cómputo de horas para las notificaciones legales. En vez de desenchufar bruscamente los sistemas, desconecte de inmediato las conexiones de red; jamás reinicie los servidores sin extraer antes una copia forense de las pruebas volátiles en memoria.

En la práctica actúe en este orden: Primero, aísle la red. Desconecte cables de red o apague los puertos del switch y desactive el Wi-Fi. Si apaga los ordenadores directamente, perderá los rastros del malware y las claves de cifrado en la memoria RAM, así que mantenga los equipos encendidos pero aislados de la red. Segundo, contacte con un equipo externo de respuesta a incidentes y un especialista en derecho informático. Si su empresa tiene ciberseguro, llame inmediatamente a la aseguradora; la mayoría de las pólizas derivan directamente a empresas de informática forense homologadas.

En el plano legal, en Alemania tiene la obligación de notificar a la autoridad de protección de datos de su estado en un plazo de 72 horas desde que exista una sospecha razonable de brecha de datos personales. La notificación a los clientes debe hacerse con la aprobación de su abogado una vez que el informe forense aclare el alcance del riesgo. Presente también una denuncia formal ante la unidad de ciberdelincuencia para registrar el proceso judicial.

HHavva Y***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
354
#3

Ni se te ocurra cometer el error de reiniciar el servidor. Los procesos en la memoria RAM son la zona más crítica para detectar el origen del ataque. Si es posible, saca un volcado de memoria (memory dump) y copia de inmediato los logs del firewall a un disco externo de solo lectura.

TTülay K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
216
#4

¿Dónde teníais guardadas las copias de seguridad? Si estaban en un almacenamiento conectado a la red (NAS), lo más seguro es que también se haya afectado. ¿Tenéis copias inmutables (immutable) guardadas en un entorno desconectado físicamente (air-gapped) o en otra cuenta de la nube?

TTuğçe E***ParticipanteMiembro de la comunidad
Miembro desde
sept 2022
Mensaje
343
#5

Cambia ya mismo todas las contraseñas del correo corporativo del administrador del dominio y del panel de la nube desde un ordenador limpio de fuera de la empresa, obligando a usar verificación en dos pasos. Ni se os ocurra usar las máquinas infectadas de la oficina para cambiar contraseñas.

TTülay A***Participante
Cargo
Empleado de tienda
Sector
Embalaje
Tipo de organización
Equipo de 8 personas
Miembro desde
dic 2023
Mensaje
64
#6

El año pasado nos pasó algo parecido con el ransomware en nuestro almacén de Stuttgart. El equipo de respuesta cobró 4.800 euros por las primeras 48 horas, y con el informe forense el coste total llegó a los 11.000 euros. Como teníamos ciberseguro nos devolvieron todo, si tenéis póliza no perdáis ni un minuto.

KKemal G***Experto
Cargo
Técnico de soporte de sistemas
Sector
Servicios de limpieza
Tipo de organización
empresa dentro de un holding
Miembro desde
feb 2024
Mensaje
377

Doki · Configuración de gestión de logs · 2024

#7

Habla sí o sí con tu abogado informático antes de llamar a la policía. Si por pánico declaras tajantemente a las autoridades o clientes 'nos han robado los datos' y luego la investigación demuestra que no fue así, vas a sufrir una pérdida de reputación comercial y asumirás responsabilidades legales innecesarias.

Nota: esto es mi experiencia, puede no aplicar a todos.

İİbrahim S***Experto
Cargo
Encargado de tienda
Sector
Imprenta
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2022
Mensaje
1
#8

El primer día de crisis gestiona la comunicación interna con estas reglas: 1) Prohibido usar el correo de la empresa y los chats internos de la red local para escribir sobre esto. 2) Informa al personal por teléfonos personales o un grupo externo seguro. 3) Da instrucciones a los empleados para que no pinchen en ninguna pantalla sospechosa ni toquen sus ordenadores.

MMuhammetNuevo miembro
Cargo
Gestor de asociación
Miembro desde
oct 2024
Mensaje
34

Doki · Sitio web corporativo · 2025

#9

muchho ánimo, el estrés que tenéis ahora es supernormal pero lo más importante es mantener la calma y no responder de inmediato prometiendo pagos a ningún enlace o correo que hayan dejado los atacantes... no os pongáis a negociar sin apoyo profesional.

GGülayParticipante
Cargo
Taller textil
Miembro desde
oct 2023
Mensaje
84
#10

Desconecta solo los cables de red, no la corriente, y no formatees ningún disco hasta que lo revise un perito forense.

HHatice T***ExpertoMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
222
#11

aquí hay que hacer una distinción.. luego cuanto más difícil sea revertir una decisión más despacio debéis tomarla.

comproobado por experiencia.

İİlknur O***Participante
Cargo
Coordinador de mensajería
Sector
Ganadería
Tipo de organización
cadena de tiendas
Miembro desde
feb 2025
Mensaje
109
#12

La discusión se ha dispersado, voy a ordenarla. Si regañas las falsas alarmas, nadie volverá a reportar.

Al tomar decisiones, escribe también el peor escenario, no solo el mejor. Si tenéis dudas, escribid, os responderé en la medida de lo posible.

AAli O***Participante
Cargo
Especialista en recursos humanos
Sector
Joyería
Tipo de organización
cooperativa
Miembro desde
abr 2025
Mensaje
360
#13

La respuesta de arriba ha dado en el clavo... Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Esta es mi opinión, no lo escribo como una verdad absoluta.

NNurayParticipante
Cargo
Editorial
Tipo de organización
negocio de dos sucursales
Miembro desde
oct 2023
Mensaje
92
#14

Gracias por escribir.

VVildan U***ParticipanteMiembro de la comunidad
Miembro desde
dic 2025
Mensaje
32
#15

Os cuento lo que me pasó a mí a ver si os sirve de ayuda. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Yo seguiría por ese camino.

OOğuzParticipante
Cargo
Fundador antiguo
Tipo de organización
startup recién creada
Miembro desde
ago 2023
Mensaje
76
#16

Me quedé tranquilo al leer esta respuesta así que no solo me pasa a mí. Una copia de seguridad no probada no es una copia de seguridad.

Lo dejo como nota, por si sirve.

AAhmet Z***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
25
#17

Aquí hay una trampa no puedo dejar de mencionarla. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Por supuesto, cambia si tu situación es diferente.

OOkan Y***ExpertoMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
335
#18

Totalmente. Si tuviera que añadir algo más: Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Espero que le sea útil.

RRıdvan Ç***Participante
Cargo
Director de marketing
Sector
Medios y publicación
Tipo de organización
cooperativa
Miembro desde
may 2023
Mensaje
200

Doki · Configuración de gestión de logs · 2024

#19

Después de vivir eso, mi perspectiva cambió. Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Esta es mi opinión, no lo escribo como una verdad absoluta.

NNazlı E***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
378
#20

Tiene razón. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Comprobado por experiencia.

Responder