forumAbrir tema

¿Qué debemos hacer contra el ransomware? ¿Qué capas son indispensables en una pyme?

SSalihNuevo miembro
Cargo
Ferretería
Tipo de organización
cadena de tiendas
Miembro desde
dic 2024
Mensaje
24
#1

Somos una empresa de fabricación de 18 personas en Bursa que produce piezas de repuesto para la industria auxiliar de la automoción. En la oficina tenemos 7 ordenadores para contabilidad compras y seguimiento de pedidos y un servidor local de archivos y contabilidad al que están conectadas estas máquinas.

La semana pasada un proveedor vecino del polígono industrial sufrió un ataque de ransomware. Todos los historiales de pedidos y registros de cuentas corrientes de sus servidores quedaron cifrados; su producción se detuvo por completo durante 4 días y sufrieron unas pérdidas directas de alrededor de 250.000 TL mientras intentaban montar los sistemas desde cero y recuperar los datos. Esta situación nos ha dejado sumamente preocupados en la empresa.

El presupuesto mensual máximo que podemos destinar a informática está entre 15.000 TL y 20.000 TL. No tenemos un informático contratado a tiempo completo en plantilla, recibimos soporte externo contratado. Con esta escala presupuestaria, ¿qué capas de seguridad deberíamos priorizar frente al ransomware? ¿Qué medidas técnicas y administrativas nos permitirían superar un posible desastre sin detener la producción?

FFeyza K***Participante
Cargo
Becario
Sector
Catering
Tipo de organización
taller
Miembro desde
nov 2024
Mensaje
2
Más útil#2

Respuesta corta: en una pyme la base para protegerse del ransomware no son los programas de seguridad caros, sino las copias de seguridad aisladas de la red y una política estricta de permisos. Con una regla de copia de seguridad offline bien configurada y un enfoque de confianza cero (zero trust), pueden neutralizar gran parte del riesgo con su presupuesto actual.

La primera capa y la más crítica es la arquitectura de copias de seguridad. Apliquen a rajatabla la regla 3-2-1 aceptada en el sector: deben tener al menos 3 copias de sus datos guardadas en 2 medios de almacenamiento diferentes y al menos 1 copia totalmente aislada de la red de la empresa (con espacio de aire o en un almacenamiento en la nube inmutable). Cuando el ransomware entra al sistema, su primer objetivo son los discos compartidos abiertos en la red y las carpetas de copia locales. Un disco duro externo con el cable de red conectado no es una solución de copia de seguridad real.

La segunda capa es la gestión de identidades y accesos. En ninguno de los 7 ordenadores de la oficina los usuarios estándar deben tener permisos de administrador local. Aunque un empleado con permisos restringidos abra un archivo malicioso de un correo falso, el malware no podrá tocar los archivos del sistema ni el registro. Además, a la base de datos de contabilidad solo debe tener permisos de escritura dicho departamento limitando por completo el acceso a los demás empleados.

La tercera capa es la seguridad de la puerta de enlace y de los endpoints. Si se conecta al servidor desde fuera mediante protocolo de escritorio remoto (RDP), esos puertos deben cerrarse de inmediato hacia el exterior de internet, y el acceso debe darse únicamente a través de una VPN cifrada y autenticación de doble factor. Un presupuesto mensual de 15.000 TL es suficiente para licencias de software de protección de endpoints con gestión centralizada y una suscripción a copias de seguridad seguras en la nube.

EEsraParticipante
Cargo
Desarrollador Python
Miembro desde
ago 2024
Mensaje
134
#3

La inmensa mayoría de los ataques entra por puertos de escritorio remoto expuestos a internet o por archivos con macros que descarga el personal. Jamás dejen abierto a internet el puerto estándar de conexión remota del servidor. Si hace falta acceso externo, permítanlo solo a través de un túnel VPN con autenticación de doble factor. Desactivar el protocolo SMB1 en la red y mover el servidor de contabilidad a una subred separada (VLAN) de los demás ordenadores frenará la propagación.

VVildan O***Participante
Cargo
Responsable de exportaciones
Sector
Fabricación de muebles
Tipo de organización
agencia boutique
Miembro desde
oct 2025
Mensaje
210

Doki · Soporte de respuesta a incidentes · 2026

#4

En nuestra distribuidora mayorista de 22 personas sentimos una sensación de desamparo similar hace dos años. Nos gastamos un total de 12.000 TL y compramos dos discos duros externos cifrados. Uno se queda siempre guardado bajo llave en una caja ignífuga fuera de la oficina, y cada viernes al salir hacemos la copia de forma rotativa. También pagamos 3.000 TL al mes por almacenamiento inmutable en la nube. Gracias a este sistema tan simple llevamos dos años con total tranquilidad.

HHakan V***Participante
Cargo
Analista de datos
Tipo de organización
distribuidor regional
Miembro desde
abr 2024
Mensaje
104
#5

Todo el mundo habla de hacer copias de seguridad pero nadie comprueba si esa copia realmente funciona. Cientos de empresas afectadas como su vecino se confían con el "total se hace una copia automática" y el día del desastre descubren que la base de datos llevaba seis meses copiándose corrupta. Si no hacen un simulacro de restauración de esa copia en un equipo limpio al menos dos veces al año, en realidad no tienen ninguna copia.

SSevilParticipante
Cargo
Centro educativo
Tipo de organización
cadena de tiendas
Miembro desde
may 2024
Mensaje
88
#6

Su primera orden hoy para el informático externo debería ser esta: bajen de inmediato todas las cuentas de administrador de los ordenadores del personal a usuario estándar. En cuanto los empleados ya no puedan descargarse programas, extensiones de navegador o archivos sin licencia por su cuenta de internet, la probabilidad de que metan ransomware se reduce a la mitad.

DDamla T***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
95
#7

nuestro responsable de compras abrió un archivo zip que venía como justificante de seguimiento de envío y se bloquearon decenas de miles de pdfs de facturas de la carpeta compartida en cinco minutos. o sea ya puedes poner el firewall más caro del mundo que si un empleado hace clic en un correo falso se acabó. denle al personal una pequeña formación sobre correos de phishing sí o sí.

CCansu K***ParticipanteMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
61
#8

¿Tienen definido un tiempo de respuesta ante desastres (SLA) en el contrato con la empresa de IT externa? Además, ¿cuándo fue la última vez que se actualizaron los parches de seguridad del sistema operativo y de la base de datos de su servidor local? Por lo general las brechas se producen a través de estos sistemas antiguos sin actualizar.

OOrhan O***Participante
Cargo
Miembro del consejo de administración
Sector
Productos del mar
Tipo de organización
mediana empresa
Miembro desde
jun 2023
Mensaje
17
#9

Plan de acción urgente para su empresa: 1) Creen un esquema de copias de seguridad offline sin conexión física a la red, 2) Revoquen los permisos de administrador local a todos los usuarios, 3) Cierren todas las conexiones de escritorio remoto abiertas a internet y hagan obligatorio el uso de VPN, 4) Bloqueen por completo los adjuntos con extensiones ejecutables en el servidor de correo.

TTolga G***Veterano
Cargo
Secretaria
Sector
Plástico
Tipo de organización
distribuidor regional
Miembro desde
ene 2024
Mensaje
138
#10

lo que le pasó a su vecino es una faena pero les ha servido de lección a tiempo pero no se alarmen, un presupuesto de 15.000 TL es suficiente para asentar bien las bases de esto. lo fundamental es que el personal aprenda que no debe abrir correos con asuntos del tipo "notificación de embargo judicial de x sitio".

FFiliz U***Participante
Cargo
Responsable de redes sociales
Sector
Consultoría
Tipo de organización
negocio de dos sucursales
Miembro desde
sept 2025
Mensaje
1
#11

Para enmarcar los procesos de seguridad de la información dentro de un marco corporativo, soliciten a su proveedor de soporte externo el plan de contingencia y los procedimientos de recuperación de datos por escrito. Proteger los datos comerciales de terceros en calidad de responsable del tratamiento es una obligación legal.

CCeren E***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
1
#12

Rara vez se encuentra un texto que lo explique tan claro.

MMehmet M***Participante
Cargo
Especialista en marketing digital
Sector
Formación
Tipo de organización
distribuidor regional
Miembro desde
nov 2025
Mensaje
302
#13

La respuesta de arriba ha dado en el clavo. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Esta es mi opinión, no lo escribo como una verdad absoluta.

EElif T***ParticipanteMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
343
#14

Ha sido una buena idea abrir este hilo. Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Empezad con una pequeña prueba, no lo integréis todo de golpe.

VVildan D***Participante
Cargo
Técnico de control de calidad
Sector
Electricidad-electrónica
Tipo de organización
distribuidor regional
Miembro desde
abr 2024
Mensaje
160

Doki · Formación en concienciación sobre phishing · 2024

#15

Hay un error muy común al hacer esto. Si no lo pones por escrito desde el principio luego surgen discusiones.

Empezad con una pequeña prueba, no lo integréis todo de golpe. Si tenéis dudas, escribid os responderé en la medida de lo posible.

RRecep K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2022
Mensaje
6
#16

Hay que ir paso a paso. Una copia de seguridad no probada no es una copia de seguridad.

Ánimo.

KKORİEquipo Doki
Cargo
Moderador del foro
Sector
Ciberseguridad y digital
Tipo de organización
Doki
Miembro desde
ene 2023
Mensaje
2840
Vigilante#17

Una corrección: lo que llamamos "seguro" aquí no es absoluto, sino que implica aumentar el coste. El objetivo no es hacer el ataque imposible, sino que no valga la pena el esfuerzo.

JJülide S***Veterano
Cargo
Secretaria
Sector
Distribución alimentaria
Tipo de organización
empresa familiar
Miembro desde
jun 2024
Mensaje
1
#18

hay una cosa a la que hay que prestar atención... tomar medidas sin hacer inveentario es dejar abierta una puerta que no ves.

al tomar decisiones escribe también el peor escenario, no solo el mejor. pues corrijanme si me equivoco.

RRecep S***ExpertoMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
243
#19

Correcto.

SSerkan G***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
13
#20

Tengo una pregunta, no quiero desviarme del tema, pero... Intentar hacerlo solo es la vía más cara.

Espero que le sea útil.

Responder