forumAbrir tema

Nuestro servidor recibió una alerta de riesgo de ransomware, ¿qué debemos preparar antes de que nos pase?

BBurak O***Participante
Cargo
Encargado de tienda
Sector
Catering
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
oct 2023
Mensaje
18

Doki · Infraestructura de e-commerce · 2026

#1

Somos una empresa de 25 personas que opera logística y almacenes en Dammam. Nuestro ERP interno, el software de envíos y la base de datos de clientes están alojados en un servidor Windows local en la oficina. Nuestro contador externo y el jefe de almacén se conectan directamente al sistema por el puerto RDP (Escritorio Remoto).

Ayer recibimos una advertencia de nuestro proveedor de internet y del informático de mantenimiento sobre escaneos sospechosos y ataques de fuerza bruta contra nuestra dirección IP. Oímos que los ataques de ransomware están apuntando a empresas de logística de la zona.

Ahora mismo hacemos las copias de seguridad automáticamente por la noche en un disco externo de red (NAS) conectado a la misma red. Si ocurre un ataque, toda nuestra operación se detiene. ¿Qué debemos cambiar exactamente, técnica y operativamente, antes de que entre un ransomware?

YYağmur Y***Participante
Cargo
Responsable de administración
Sector
Fabricación de muebles
Tipo de organización
mediana empresa
Miembro desde
dic 2024
Mensaje
2

Doki · Configuración de gestión de logs · 2025

Más útil#2

Respuesta corta: cierren urgentemente el acceso RDP abierto a internet, pongan el sistema detrás de una VPN y aíslen por completo el sistema de respaldo de la red principal. Cuando un ataque está a la puerta, la protección más crítica es cortar la vía de entrada del atacante y tener respaldos offline recuperables incluso si el cifrado llega a ocurrir.

La primera intervención técnica que deben hacer ahora es cerrar de inmediato los puertos de escritorio remoto que están abiertos en su router. Monten un túnel VPN seguro que exija autenticación multifactor (MFA) para el personal que se conecta desde fuera. Los atacantes suelen infiltrarse probando contraseñas durante semanas en puertos RDP abiertos a internet y luego exploran el sistema en silencio durante días.

La segunda fase es reestructurar su arquitectura de respaldo según la regla 3-2-1: 1) Tengan al menos 3 copias de sus datos. 2) Guarden esas copias en 2 tipos de medios distintos. 3) Al menos 1 copia debe estar siempre aislada de la red (offline) o en un almacenamiento en la nube inmutable. Los dispositivos NAS que están en la misma red local son el primer objetivo tras el servidor en el momento del ataque y se cifran en cuestión de minutos.

Por último, instalen sin retraso todos los parches de seguridad del sistema operativo y las aplicaciones de su servidor. Quiten los privilegios de administrador local a las cuentas de usuario y comuniquen a todo el equipo la instrucción de desconectar físicamente el cable de red del servidor en el momento en que detecten cifrado o transferencia de datos inusual.

SSultan Ö***Experto
Cargo
Operador de entrada de datos
Sector
Deportes y fitness
Tipo de organización
startup recién creada
Miembro desde
feb 2023
Mensaje
10
#3

Mover el puerto RDP del 3389 a otro puerto no aporta seguridad, solo entretiene a los bots automáticos unas horas. Solución: cierren RDP por completo al internet público, den acceso solo por VPN con restricción de IP y doble verificación (MFA). Solo este paso ya reduce seriamente su riesgo de ataque.

GGürkan V***Participante
Cargo
Agente de atención al cliente
Sector
Imprenta
Tipo de organización
taller
Miembro desde
ago 2023
Mensaje
118
#4

Hacer copias de seguridad en un NAS de la misma red local es casi lo mismo que no hacer ninguna. Los ransomware, tras entrar al servidor, escanean la red, encuentran los recursos compartidos de Windows y primero borran o cifran los archivos de respaldo que hay allí. Su unidad de respaldo no debe tener ninguna conexión directa con la red de producción.

LLevent Ş***ExpertoMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
14
#5

El año pasado entraron igual, por RDP, al servidor de almacén de un cliente. Empezaron a las 02:00 de la noche; cuando llegó contabilidad por la mañana toda la base de datos de facturas tenía extensión '.locked'. También borraron el respaldo del último año en el NAS. Estuvieron 4 días sin poder enviar nada las pérdidas llegaron a cientos de miles de riyales.

EErcan T***Participante
Cargo
Director de tecnología
Sector
Electricidad-electrónica
Tipo de organización
distribuidor regional
Miembro desde
ene 2023
Mensaje
1

Doki · Escaneo de vulnerabilidades · 2024

#6

Lo que deben hacer hoy mismo: hagan una imagen completa del sistema y un respaldo de la base de datos en un disco USB externo, luego guarden ese disco bajo llave en un armario. Esa es la única garantía de poder volver con una pérdida máxima de 1 día de datos incluso si su sistema sufre un ataque esta noche.

YYusuf Y***Participante
Cargo
Responsable de redes sociales
Sector
Inmobiliaria
Tipo de organización
empresa dentro de un holding
Miembro desde
sept 2024
Mensaje
79
#7

si llegó la alerta, los atacantes probablemente ya descubrieron el puerto y están probando contraseñas. en fin sin perder tiempo cambien las contraseñas de admin por unas complejas de al menos 16 caracteres y cambien el nombre del usuario 'administrator' que viene por defecto en el sistema.

Nota: esto es mi experiencia, puede no aplicar a todos.

KKemal S***Participante
Cargo
Editor de contenido
Sector
Deportes y fitness
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2022
Mensaje
1
#8

Como parte de la preparación corporativa se debe crear un Plan de Respuesta a Incidentes dentro de la empresa. Hay que dejar por escrito de antemano qué personal tiene autoridad ante una sospecha de infección, cómo se cortará la conexión a internet y el protocolo de recuperación de datos.

OOsman A***ExpertoMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
316
#9

No se confíen ni se relajen pensando que el antivirus basta. Los ransomware modernos actúan después de obtener los privilegios para desactivar el antivirus en el servidor sin hacer ruido. El software de seguridad es un escudo, pero si dejan la puerta abierta ningún escudo sirve.

AAycan Ö***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
321
#10

Hay algo que no entiendo. Las decisiones apresuradas son las que hay que corregir seis meses después.

También me gustaría saber si alguien lo hace de otra manera.

RRabia Z***ExpertoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
167
#11

Gracias, me ha servido de mucha ayuda. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

Eso es todo, disculpa si me he extendido demasiado.

DDilara G***ExpertoMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
20
#12

El camino que parece barato suele salir caro a la larga. Las decisiones apresuradas son las que hay que corregir seis meses después.

Ánimo.

PPınar K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
95
#13

A nosotros también nos pasa. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

PPolat B***Participante
Cargo
Analista de datos
Sector
Textil
Tipo de organización
Empresa de 20 empleados
Miembro desde
oct 2023
Mensaje
240

Doki · Aplicación móvil · 2026

#14

Hay que ir paso a paso. Una copia de seguridad no probada no es una copia de seguridad.

Esta es mi opinión, no lo escribo como una verdad absoluta.

AAli Ö***Participante
Cargo
Contable
Sector
Plástico
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2023
Mensaje
42

Doki · Aplicación móvil · 2023

#15

Resumen breve para nuevos usuarios: Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Ánimo.

HHüsniye D***Participante
Cargo
Miembro del consejo de administración
Sector
vidrio
Tipo de organización
Empresa de 20 empleados
Miembro desde
dic 2023
Mensaje
303
#16

yo tamibén tengo curiosidad.

TTuğçe Y***Experto
Cargo
Editor de contenido
Sector
Comercio electrónico
Tipo de organización
Empresa de 20 empleados
Miembro desde
oct 2025
Mensaje
215
#17

Muchas gracias, lo probaré hoy.

OOsman T***Participante
Cargo
Técnico de servicio
Sector
Fabricación de muebles
Tipo de organización
empresa dentro de un holding
Miembro desde
ene 2022
Mensaje
3
#18

Gracias, me ha servido de mucha ayuda.

EEmre A***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
1
#19

Voy a contar mi experiencia. El tiempo que tardas en detectar un problema determina directamente su coste.

İİbrahim B***Participante
Cargo
Planificación de producción
Sector
Ganadería
Tipo de organización
cadena de tiendas
Miembro desde
feb 2024
Mensaje
24

Doki · Configuración de gestión de logs · 2024

#20

Entrando en detalle: Intentar hacerlo solo es la vía más cara.

Responder