forumAbrir tema

Qué capas son realmente imprescindibles contra un ataque de ransomware — ¿prioridad en una pequeña empresa?

SSerkan Ç***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
2
#1

Nos dedicamos a la distribución mayorista de alimentos; en la oficina tenemos 22 ordenadores y un único servidor local donde corren nuestro programa de pedidos y contabilidad. La semana pasada una empresa de logística de 15 empleados, vecina nuestra de al lado, sufrió un ataque de ransomware. Todos los registros contables quedaron cifrados, los atacantes pidieron dinero y tardaron casi cinco días en recuperar los sistemas. Esto nos preocupó seriamente porque nuestra protección actual se limita a programas de protección de ordenador estándar y a un respaldo que copiamos a mano una vez por semana en un disco externo.

Hablamos con varias personas que ofrecen servicios de ciberseguridad; propusieron muchísimas soluciones como firewall de nueva generación software de detección en endpoints segmentación de red y recuperación ante desastres en la nube. Pero nuestro presupuesto anual de informática y seguridad está como máximo entre 65.000 TL y 80.000 TL. Es imposible comprarlo todo a la vez.

Para una empresa de esta escala, ¿cuáles son las capas vitales contra el riesgo de ransomware que hay que montar antes de agotar el presupuesto? ¿Cómo deberíamos hacer el orden de prioridades técnica y operativamente?

KKerimParticipante
Cargo
Instructor
Miembro desde
jul 2024
Mensaje
116

Doki · Sitio web corporativo · 2025

Más útil#2

Respuesta corta: en una pequeña empresa, el primer paso y más crítico contra el ransomware es montar un esquema de respaldo totalmente aislado de la red o de tipo no sobrescribible, y retirar de inmediato los privilegios de administrador a todos los usuarios finales. El hardware o software de seguridad caro por sí solo no puede impedir con certeza una brecha; por eso debes dedicar tu presupuesto limitado primero a la garantía de 'poder volver sin perder datos aunque ocurra el ataque' y después a cerrar las puertas de entrada más comunes.

Puedes gestionar tu orden de prioridades en tres fases. La primera fase es el endurecimiento sin coste. Ninguno de los 22 ordenadores de la oficina debe tener privilegios de administrador local para usuarios estándar. Aunque se abra un adjunto de correo, en una cuenta sin privilegios de administrador es mucho más difícil que el ransomware salte al núcleo del sistema operativo o a otras máquinas de la red. Igualmente, si hay un puerto de conexión de escritorio remoto abierto directamente al servidor desde fuera, hay que cerrarlo de inmediato y dar acceso solo a través de una red privada virtual segura.

La segunda fase es el respaldo conforme a la regla 3-2-1, a la que debes dedicar al menos la mitad de tu presupuesto. Un disco externo que se conecta a mano una vez por semana no es seguro; porque en el momento del ataque es frecuente que el disco esté conectado o que el atacante también lo cifre. Debes comprar una unidad de almacenamiento en red local y limitar los permisos de acceso a un usuario secreto, independiente del servidor, que solo conozca el servicio de respaldo. Además es imprescindible que este respaldo se copie cada noche cifrado a un almacenamiento en la nube externo y que se active el modo de 'inmutabilidad' en la nube.

La tercera fase es, con el presupuesto restante, adquirir una licencia de protección de endpoints gestionada de forma centralizada y, dejando atrás el módem de oficina, montar una pasarela en la que se puedan escribir reglas de nivel básico. Cuando separas el servidor de contabilidad y los ordenadores de almacén u oficina en distintas redes locales virtuales, un enlace malicioso en el que haga clic un empleado no puede llegar directamente a tu base de datos principal.

HHavva K***ParticipanteMiembro de la comunidad
Miembro desde
jul 2024
Mensaje
111
#3

Abandonad esta misma noche el método de respaldar a mano en un disco externo una vez por semana. En la mayoría de los casos que vemos, ese disco externo suele quedarse olvidado conectado al servidor y en el momento del ataque se cifra junto con la base de datos principal. El entorno de respaldo tiene que estar totalmente desconectado del sistema operativo, lógica o físicamente. Cuando el atacante entra en tu sistema, lo primero que busca son las unidades de respaldo conectadas.

TTülay E***Veterano
Cargo
Contable
Sector
Transporte
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
sept 2023
Mensaje
97

Doki · Sitio web corporativo · 2026

#4

El lunes por la mañana hay tres cosas q puedes hacer sin gastar ni un céntimo: 1) No dejes puertos abiertos al exterior en el servidor, cierra el puerto de escritorio remoto desde el módem. 2) Quita los permisos de administrador a los usuarios. 3) Activa la verificación en dos pasos como obligatoria en todas las cuentas de correo. La mayoría de los ransomware se cuelan usando estos tres agujeros.

HHüsniye U***Participante
Cargo
Secretaria
Sector
Industria auxiliar del automóvil
Tipo de organización
agencia boutique
Miembro desde
feb 2025
Mensaje
173
#5

El año pasado pasamos por algo parecido en nuestra oficina de 18 personas. Gastamos 52.000 TL en total: compramos un dispositivo de almacenamiento en red independiente de dos bahías, espacio de copia de seguridad en nube en frío y licencia de antivirus centralizado para 20 usuarios. Limitamos el acceso al servidor de contabilidad solo a los 3 ordenadores correspondientes. Hace dos meses un empleado ejecutó un archivo de factura malicioso, pero como no tenía permisos locales, el cifrado se quedó limitado a unos pocos archivos temporales de su propio escritorio, a la base de datos principal no le pasó nada.

RRecep Y***ParticipanteMiembro de la comunidad
Miembro desde
oct 2022
Mensaje
5
#6

Nosotros sincronizamos la carpeta de contabilidad a una unidad en la nube compartida. Si entra un virus al ordenador y cifra esos archivos ¿la nube lo detecta como versión nueva y guarda la versión cifrada, o eso cuenta como copia de seguridad?

CCanParticipante
Cargo
Experto en SEO
Miembro desde
mar 2024
Mensaje
172
#7

Respondo a la pregunta del miembro novato: Sí, las herramientas de sincronización detectan el archivo cifrado como un cambio nuevo y lo suben a la nube al instante. Aunque los proveedores de nube permiten recuperar versiones anteriores desde el historial, para miles de archivos ese proceso tarda días y a veces las versiones tb se corrompen. Copia de seguridad y sincronización no son lo mismo; contra el ransomware hace falta una copia de seguridad unidireccional con 'bloqueo de versión' donde solo el software de backup pueda escribir.

VVildan A***Participante
Cargo
Especialista en seguridad de la información
Sector
Agricultura
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2023
Mensaje
114
#8

Desconfía de la propuesta de los consultores de enterrar tus 80.000 liras ya mismo en dispositivos y cajas caras. Por mucho hardware avanzado q compres, cuando alguien de dentro aprueba un correo falso desde una cuenta con permisos, la mayoría de esos dispositivos se saltan. En equipos pequeños la verdadera inversión en seguridad no es hardware caro, sino autorización estricta y backup offline.

AAyşe Y***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
10
#9

lo q le pasó a tu vecino ha sido toda una lección, se puede decir q salisteis baratos pero hasta q no te pasa a ti sigues confiando en el disco externo. el presupuesto para 22 personas es más q suficiente en realidad, no te asustes. en vez de ahogarte en hadrware primero asegura los datos lo demás viene paso a paso.

ÖÖzgür Y***ParticipanteMiembro de la comunidad
Miembro desde
mar 2022
Mensaje
385
#10

El consenso colectivo es claro: 1) Dejar de hacer copias manuales al disco externo y montar un backup independiente e inmutable es la mayor prioridad. 2) Cerrar las conexiones de escritorio remoto abiertas al exterior y activar la verificación en dos pasos es el primer escudo sin coste. 3) Quitar los permisos de administrador local evita q se propague la infección. Con el presupuesto restante tb hay q completar la segmentación básica de red y la licencia de protección centralizada.

DDeniz A***ExpertoMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
164
#11

Yo pasé por esto, déjenme contarlo. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Si decidimos sin medir, siempre acabamos en el mismo punto. Eso es todo, disculpa si me he extendido demasiado.

GGizem Y***Participante
Cargo
Miembro del consejo de administración
Sector
Ganadería
Tipo de organización
empresa dentro de un holding
Miembro desde
ene 2024
Mensaje
209

Doki · Contrato de mantenimiento de servidores · 2025

#12

Tienes razón, yo también pasé por lo mismo. Si no lo pones por escrito desde el principio, luego surgen discusiones.

Por supuesto, cambia si tu situación es diferente.

ZZerrin Y***Experto
Cargo
Planificación logística
Sector
Cosmética
Tipo de organización
negocio unipersonal
Miembro desde
ene 2023
Mensaje
65
#13

Le agradecería que compartiera el resultado.

RReyhan Ö***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
280
#14

Os explico cómo se hace en la práctica. Una copia de seguridad no probada no es una copia de seguridad.

Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción. Eso es todo, disculpa si me he extendido demasiado.

BBeyza B***ParticipanteMiembro de la comunidad
Miembro desde
jul 2025
Mensaje
254
#15

tema muy oportuno.

HHakan A***Nuevo miembro
Cargo
Editor de contenido
Sector
Catering
Tipo de organización
negocio unipersonal
Miembro desde
ago 2026
Mensaje
4
#16

¿Podría ampliar un poco esto? La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

No tengáis miedo de preguntar, quien no pregunta siempre paga más caro. Eso es todo, disculpa si me he extendido demasiado.

MMerveParticipante
Cargo
Director de operaciones
Tipo de organización
cooperativa
Miembro desde
mar 2024
Mensaje
118
#17

Si lo ves como un proceso, el panorama cambia. El error cometido por medida contra ransomware suele ser reversible, pero caro.

Yo seguiría por ese camino.

VVolkan K***Nuevo miembroMiembro de la comunidad
Miembro desde
may 2026
Mensaje
286
#18

Gracias por escribir esto, es lo correcto. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Lo dejo como nota, por si sirve.

GGizem D***ExpertoMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
1
#19

Tiene razón. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Comprobado por experiencia.

LLeyla O***Participante
Cargo
Representante de ventas de campo
Sector
Papel
Tipo de organización
agencia boutique
Miembro desde
feb 2024
Mensaje
21
#20

Resumen breve para nuevos usuarios: Las decisiones apresuradas son las que hay que corregir seis meses después.

Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola. Si tenéis dudas, escribid, os responderé en la medida de lo posible.

Responder