forumAbrir tema

Nos han hackeado esta mañana: ¿cómo debe ser la respuesta a incidentes paso a paso?

AAhmet Y***Experto
Cargo
Representante de ventas de campo
Sector
Consultoría
Tipo de organización
distribuidor regional
Miembro desde
oct 2023
Mensaje
2
#1

Nos dedicamos al comercio al por mayor de embalaje industrial en Valencia, somos 22 empleados entre oficina y almacén. Hoy a las 08:15 al llegar a trabajar hemos detectado que se ha creado una cuenta de administrador inusual en nuestro servidor central de pedidos y stock, y que sobre las 02:40 de la madrugada se han extraído unos 18 GB de datos hacia el exterior.

El compañero que lleva el tema técnico en la oficina quiere formatear todo el sistema operativo a toda prisa y restaurar el servidor con la copia de seguridad de la semana pasada. Nuestra directora de contabilidad dice que hay que bloquear las cuentas bancarias de inmediato y llamar a la policía. Hay un caos total en la empresa, nadie sabe qué hacer ni con qué prioridad.

¿Cómo se gestiona paso a paso una respuesta a incidentes de este tipo a nivel corporativo? ¿Formatear el servidor a lo loco nos traerá problemas legales o técnicos? Necesitamos una hoja de ruta clara para no perder pruebas, no paralizar la actividad del todo y cumplir con las notificaciones legales.

BBerenParticipante
Cargo
Diseñador de producto
Miembro desde
mar 2024
Mensaje
112
Más útil#2

Respuesta corta: Bajo ningún concepto formateéis el servidor ahora mismo; formatear destruye todas las evidencias forenses que demuestran cómo entró el atacante, qué puertas traseras dejó y qué datos exactos ha robado. Responder a un ciberincidente no es formatear por pánico, sino seguir un proceso en orden: detección, contención, análisis de causa raíz y recuperación segura.

El primer paso es la contención (containment). Desconectad el cable de red del servidor de inmediato o desactivad el adaptador de red desde el panel de virtualización. Pero no reiniciéis ni apaguéis el equipo. Haced una copia forense completa (forensic image) del estado actual y un volcado de memoria en un disco externo. Desactivad la cuenta de administrador falsa que creó el atacante y todas las sesiones remotas abiertas.

El segundo paso es el análisis de causa raíz. Si formateáis y cargáis la copia de seguridad, la vulnerabilidad por la que entró el atacante (por ejemplo, un firewall sin actualizar o una clave de VPN comprometida) seguirá abierta. Volverá a entrar por el mismo sitio en un par de horas. Por eso primero hay que detectar el punto de entrada y parchearlo.

El tercer paso es el proceso legal y administrativo. Al operar en España, si esos 18 GB filtrados contienen datos personales de clientes o empleados, estáis obligados a notificarlo oficialmente a la Agencia Española de Protección de Datos (AEPD). Si formateáis no podréis demostrar qué datos se han filtrado y os exponéis a sanciones. Sin un informe pericial informático no podréis poner una denuncia en condiciones ni reclamar daños al seguro.

ÜÜlkü A***Nuevo miembroMiembro de la comunidad
Miembro desde
jul 2026
Mensaje
70
#3

Si formateáis, los registros del firewall, el historial de sesiones y el volcado de memoria desaparecen por completo. Copiad inmediatamente a un USB limpio los registros de seguridad (event logs) del servidor y los registros de acceso web.

FFatihExperto
Cargo
Director de tecnología
Miembro desde
jun 2023
Mensaje
204
#4

Nombrad a un responsable de emergencias en la empresa. Si el de contabilidad va por su lado y el técnico por el suyo, la coordinación se hunde. Registrad todas las acciones en un cuaderno anotando hora, procedimiento y quién lo ha hecho.

İİsmail K***Veterano
Cargo
Especialista en pruebas
Sector
Comercio electrónico
Tipo de organización
mediana empresa
Miembro desde
sept 2022
Mensaje
3
#5

Restableced de inmediato las contraseñas de correo y VPN de todos los empleados desde un equipo limpio. Comprobad en el router de la empresa si hay reenvíos de puertos desconocidos o reglas de escritorio remoto activas.

TTülay A***Participante
Cargo
Empleado de tienda
Sector
Embalaje
Tipo de organización
Equipo de 8 personas
Miembro desde
dic 2023
Mensaje
64
#6

Nosotros en un caso similar pagamos 3.800 EUR a un equipo externo de respuesta a incidentes. En cuatro horas descubrieron que el atacante había dejado programadas dos tareas persistentes (scheduled task) dentro. Si hubiéramos formateado y restaurado copia, a la noche siguiente nos habrían vuelto a pillar.

EEfe A***Participante
Cargo
Director de TI
Sector
Ganadería
Tipo de organización
startup recién creada
Miembro desde
abr 2024
Mensaje
2
#7

Las ganas del informático de formatear suelen ser para tapar el fallo o su culpabilidad. Levantar el servidor sin saber por dónde han entrado es lo mismo que dejarle la puerta abierta de par en par al ladrón.

DDilekNuevo miembro
Cargo
Pastelería
Tipo de organización
empresa dentro de un holding
Miembro desde
nov 2024
Mensaje
19
#8

mucho ánimo encontrarse con ese panorama por la mañana es una faena horrible. mantened la calma y no os precipitéis a cargar respaldos sin pensar, no vayáis a sobrescribir la copia buena de ayer.

UUfuk A***ExpertoMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
410
#9

El orden de prioridad debe ser: 1) Desconectar físicamente el servidor de internet. 2) Hacer copia de memoria e imagen del disco. 3) Dar con la causa raíz y cerrarla. 4) Instalar desde cero en un entorno limpio usando un respaldo seguro.

RRabia Z***ExpertoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
167
#10

No apaguéis el servidor, solo quitadle la red y no permitáis que se formatee bajo ningún concepto sin haber sacado antes un clonado forense exacto del disco.

UUfuk G***Nuevo miembro
Cargo
Coordinador general
Sector
Servicios de TI
Tipo de organización
distribuidor regional
Miembro desde
jun 2026
Mensaje
188

Doki · Configuración de copias de seguridad · 2026

#11

resumen brve para nuevos usuarios: Intentar hacerlo solo es la vía más cara.

DDoruk S***Nuevo miembroMiembro de la comunidad
Miembro desde
ago 2026
Mensaje
278
#12

Estoy de acuerdo. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

PPerihan Y***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
178
#13

Voy a resumir el tema, porque se han dado varias respuestas diferentes. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

También me gustaría saber si alguien lo hace de otra manera.

HHakan U***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
43
#14

A nosotros nos pasó esto. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Comprobado por experiencia.

GGizem U***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
55
#15

creo que es difícil hablar con tanta claridad sobre respuesta a incidentes de ciberseguridad. el tiempo que tardas en detectar un problema determina directamente su coste.

SSultan E***ParticipanteMiembro de la comunidad
Miembro desde
jul 2025
Mensaje
230
#16

En su momento nosotros también nos atascamos ahí. en fin tomar notas durante dos semanas da mejores resultados que estimar seis meses.

Si escribís el resultado aquí también servirá de ayuda a otros.

AAslı A***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
19
#17

A nosotros también nos pasa.

EEmine A***ParticipanteMiembro de la comunidad
Miembro desde
may 2022
Mensaje
254
#18

Lo escribo para que no cometan el mismo error. El tiempo que tardas en detectar un problema determina directamente su coste.

Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde. Lo dejo como nota, por si sirve.

AAycan Ö***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
321
#19

Gracias, me ha servido de mucha ayuda. Si decidimos sin medir, siempre acabamos en el mismo punto.

El tiempo que tardas en detectar un problema determina directamente su coste.

PPolat K***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
329
#20

Gracias, esa era la respuesta que buscaba.

Responder