forumAbrir tema

La aseguradora pide un 'plan de recuperación ante ransomware' para renovar la póliza — ¿qué debe incluir?

OOya O***Participante
Cargo
Contable
Sector
Medios y publicación
Tipo de organización
negocio de dos sucursales
Miembro desde
dic 2024
Mensaje
113
#1

Somos un mayorista de 22 personas que distribuye piezas industriales en New Jersey. Nuestra facturación anual es de unos 4 millones de dólares. La gestión de pedidos, la contabilidad y el sistema de control de inventario del almacén corren sobre dos servidores físicos en nuestra propia oficina y un dispositivo de almacenamiento local.

Este mes llegó el periodo de renovación de nuestra póliza de seguro de responsabilidad cibernética, que venimos contratando regularmente desde hace tres años. La agencia nos mandó un cuestionario detallado de 12 páginas. Antes con la pregunta de si hacen respaldos decíamos sí y ya. Esta vez piden con énfasis un plan de recuperación ante ransomware por escrito. Nos dijeron que si no presentamos ese documento y los registros de pruebas de restauración de los últimos seis meses, nuestra prima anual de 3.500 dólares subirá a 9.000, e incluso podrían sacarnos por completo de la cobertura de la cláusula de rescate.

Ahora mismo en la oficina tenemos respaldos nocturnos en la nube y respaldos que hacemos semanalmente a un disco externo, pero no tenemos un texto de plan oficial. ¿Qué puntos como mínimo debe incluir este documento para convencer al seguro? ¿Cómo lo armamos desde cero con un equipo pequeño?

VVeli T***Participante
Cargo
Especialista en recursos humanos
Sector
Agricultura
Tipo de organización
Empresa de 120 empleados
Miembro desde
abr 2023
Mensaje
1
Más útil#2

Respuesta corta: el plan de recuperación ante ransomware que piden las aseguradoras es una guía operativa que documenta en qué orden y por quiénes se levanta la operación cuando los sistemas de la empresa quedan bloqueados, cómo se aíslan los respaldos de los atacantes y los tiempos de recuperación ya probados. Los auditores ya no miran declaraciones teóricas de buena voluntad, sino detalles concretos de arquitectura y pruebas de simulacros ya realizados.

El documento de 4-6 páginas que vas a preparar debe tener como columna vertebral estos cuatro elementos básicos: 1) Matriz de contactos y cadena de mando: hay que dejar claro por qué canal seguro fuera de la empresa se comunicará el equipo cuando los correos corporativos o la centralita telefónica caigan, y quién hará contacto con el equipo externo de informática forense. 2) Aislamiento de la arquitectura de respaldo: debes explicar técnicamente que tus respaldos están totalmente independientes de la red principal, que son inmutables o están desconectados, y que aunque se cifre el sistema principal no se puede acceder al repositorio de respaldos con las mismas contraseñas. 3) Métricas objetivo de recuperación: hay que definir el tiempo aceptable de pérdida de datos de los servidores críticos (máximo 24 horas, por ejemplo) y el tiempo de restablecimiento del sistema (48 horas, por ejemplo).

El documento realmente crítico que hará que el seguro apruebe la póliza es el informe de pruebas que agregarás al plan. A ese informe agrégale con firma, junto con capturas de pantalla, la fecha de un intento exitoso de restauración hecho en los últimos tres meses desde un respaldo elegido al azar a un servidor de respaldo, la cantidad de datos recuperados y el tiempo del proceso. Cuando presentes esta evidencia concreta tu prima se aprobará al nivel estándar.

KKemal Ç***Participante
Cargo
Representante de ventas de campo
Sector
Plástico
Tipo de organización
Empresa de 120 empleados
Miembro desde
oct 2022
Mensaje
140

Doki · Diseño de interfaz · 2023

#3

No empiecen descargando plantillas genéricas de 50 páginas de internet; los analistas de riesgo de las aseguradoras descartan al instante esos textos de copiar y pegar. En los próximos dos días preparen un documento claro de 4 páginas adaptado al funcionamiento real de su empresa y levanten el respaldo que tomaron anoche en una máquina virtual vacía a modo de prueba y agreguen el log.

BBeyza K***Participante
Cargo
Representante de ventas de campo
Sector
Publicidad y promoción
Tipo de organización
negocio de dos sucursales
Miembro desde
feb 2024
Mensaje
6

Doki · Configuración de gestión de logs · 2026

#4

Mucho cuidado al escribir en el plan el respaldo al disco externo de la oficina. Si ese disco está siempre conectado al servidor, el ransomware también lo cifra al instante. En tu plan debes indicar claramente que el disco se saca físicamente después de terminar el proceso, se guarda en una caja fuerte con llave y que en los respaldos en la nube está activada la función de inmutabilidad.

OOrhan T***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
242
#5

Las 3 tablas más críticas q debes añadir a tu documento son: 1) Inventario de sistemas por orden de criticidad (primero contabilidad, luego stock, por último archivo), 2) Lista de contactos externos a los q llamar en caso de incidente (línea de siniestros del seguro, empresa de informática forense, asesor legal), 3) Pasos de control de limpieza y verificación antes de volver a conectar los sistemas a internet.

GGürkan B***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
407
#6

El mes pasado pasamos por un proceso similar para nuestra empresa de producción en Nueva York. También nos pidieron los mismos documentos. Preparamos un escenario de dos páginas y debajo añadimos 14 páginas de logs reales de pruebas de restauración. La aseguradora renovó la póliza de 4.200 dólares en las mismas condiciones sin poner ninguna pega.

MMehmet C***Participante
Cargo
Empleado de tienda
Sector
Electricidad-electrónica
Tipo de organización
Empresa de 120 empleados
Miembro desde
may 2025
Mensaje
263
#7

¿Has indicado en el plan cómo se protegen vuestros backups en la nube? Si roban la contraseña de la cuenta de la nube, el atacante tb puede borrar los backups de ahí. ¿Está activado en tu panel de backup un doble factor de autenticación independiente y un bloqueo de protección contra borrado?

AAhmet G***ParticipanteMiembro de la comunidad
Miembro desde
abr 2022
Mensaje
30
#8

imprime sí o sí el resultado del plan q vayas a preparar y guárdalo en físico en la mesa del director general y en tu casa. en fin cuando los servidores se bloquean, no poder acceder desde el ordenador de la empresa a ese pedazo de plan de recuperación q preparaste es la comedia más habitual lamentablemente.

KKoray C***ParticipanteMiembro de la comunidad
Miembro desde
oct 2022
Mensaje
180
#9

La verdadera razón por la q las aseguradoras complican estos cuestionarios no es protegerte, sino evitar pagar la indemnización por daños alegando q no cumpliste los procedimientos en caso de un posible ataque. Por eso asegúrate de q cada frase q escribas en el plan se aplique de verdad en tu empresa; no escribas en el plan nada q no hayas hecho.

AAhmet M***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
27
#10

No te asustes, para un equipo de 22 personas nadie espera de ti un escenario de catástrofe corporativo de cientos de páginas. Un orden de recuperación claro, un esquema q demuestre q los backups están seguros y un registro de prueba exitoso serán más q suficientes para renovar tu póliza.

OOnur Y***Participante
Cargo
Director de producto
Sector
Fabricación de muebles
Tipo de organización
negocio de dos sucursales
Miembro desde
nov 2024
Mensaje
9

Doki · Configuración de gestión de logs · 2024

#11

Gracias por escribir esto, es lo correcto. Una copia de seguridad no probada no es una copia de seguridad.

Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla. Espero que le sea útil.

DDoruk S***Nuevo miembroMiembro de la comunidad
Miembro desde
ago 2026
Mensaje
278
#12

Estoy siguiendo esto.

FFerhat C***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
225
#13

Dejo una advertencia. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde. También me gustaría saber si alguien lo hace de otra manera.

ZZafer Y***Experto
Cargo
Líder de equipo de desarrollo
Sector
Joyería
Tipo de organización
Equipo de 8 personas
Miembro desde
jun 2023
Mensaje
214
#14

En su momento, nosotros también nos atascamos ahí. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Eso es todo, disculpa si me he extendido demasiado.

BBurak G***Participante
Cargo
Contable
Sector
Contabilidad y asesoría fiscal
Tipo de organización
negocio de dos sucursales
Miembro desde
oct 2024
Mensaje
184

Doki · Prueba de penetración · 2026

#15

No sabía eso.

MMehmet A***Experto
Cargo
Propietario de agencia
Tipo de organización
startup recién creada
Miembro desde
sept 2023
Mensaje
187
#16

Dejo una advertencia. Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo. También me gustaría saber si alguien lo hace de otra manera.

OOnatParticipante
Cargo
Operador turístico
Tipo de organización
mediana empresa
Miembro desde
mar 2024
Mensaje
112
#17

Estoy de acuerdo. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

HHakan G***Participante
Cargo
Responsable de compras
Sector
Productos del mar
Tipo de organización
Empresa de 300 empleados
Miembro desde
oct 2024
Mensaje
185
#18

¿Creen que esto funciona a cualquier escala? no confíes en una sola medida; ve capa por capa.

corrijanme si me equivoco.

DDeniz D***Participante
Cargo
Fundador de agencia
Sector
Servicios de seguridad
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
mar 2023
Mensaje
122
#19

Llevé mucho tiempo con este asunto. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

DDoruk A***Participante
Cargo
Propietario de negocio
Sector
Software
Tipo de organización
Empresa de 300 empleados
Miembro desde
abr 2023
Mensaje
18
#20

Separemos los conceptos, se están confundiendo. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

El tiempo que tardas en detectar un problema determina directamente su coste. Si escribís el resultado aquí, también servirá de ayuda a otros.

Responder