forumAbrir tema

El proveedor de hosting dijo «te han hackeado» — ¿cuáles son los pasos de respuesta a incidentes en la primera hora?

HHüsniye D***Participante
Cargo
Director de relaciones con clientes
Sector
Derecho
Tipo de organización
empresa familiar
Miembro desde
jul 2024
Mensaje
384
#1

Operamos una plataforma de e-commerce y pedidos al por mayor B2B con sede en Riad. Somos un equipo de 14 personas y en nuestro servidor en la nube se alojan unos 45.000 datos de empresas y pedidos registrados. Anoche recibimos un correo de alerta de alta prioridad de nuestro proveedor local de hosting: nos notificaron que detectaron una salida anómala de datos y tráfico de comandos no autorizado desde nuestro servidor, y que se debía revisar el sistema de inmediato. A través del sistema conectado al servidor movemos un volumen medio mensual de 80.000 SAR en pedidos.

En cuanto llegó la noticia empezó el pánico en la oficina. Nuestro programador quiere conectarse ya por SSH al servidor para actualizar los paquetes del sistema cerrar los puertos abiertos y borrar los scripts que vea sospechosos. Mi otro socio insiste en que apaguemos la máquina de inmediato y restauremos la copia de seguridad limpia de la semana pasada.

Desde el punto de vista de los pasos de respuesta a incidentes, ¿qué se debe hacer exactamente a nivel técnico y administrativo en la primera hora? ¿Cómo aislamos el sistema sin destruir evidencias ni jugar a favor del atacante y cuál debería ser el orden para las notificaciones legales?

RReyhan T***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
318
Más útil#2

Respuesta corta: En la primera hora jamás borres archivos sospechosos, no hagas actualizaciones de software ni reinicies el servidor de golpe; estos pasos destruyen la evidencia y los rastros del atacante en la memoria volátil. La prioridad absoluta de los primeros 60 minutos es aislar el servidor de la red exterior, extraer un snapshot del disco y de la memoria en vivo, y reunir al equipo de crisis.

En los primeros 15 minutos debe completarse la fase de aislamiento. Entra al panel del hosting y corta el acceso a internet del servidor o limita las reglas del firewall para permitir el SSH únicamente desde la IP estática del equipo técnico. Aislar de la red en lugar de desenchufar la máquina corta la comunicación del malware en memoria y preserva las pruebas.

Entre los minutos 15 y 40 hay que pasar a la fase de conservación de evidencias. Saca un dump completo de la memoria RAM activa y un snapshot completo del disco desde el panel de control de la máquina virtual. Si tu programador borra archivos o actualiza paquetes, imposibilitará que los peritos informáticos descubran qué vulnerabilidad usó el atacante para entrar.

Entre los minutos 40 y 60 se realiza la evaluación de daños y la preparación de notificaciones. Restaurar un backup sin entender mediante los logs qué tablas de la base de datos se leyeron no sirve de nada, ya que si el atacante conoce el fallo, volverá a colar a los pocos minutos. Asimismo, en el marco de la normativa de protección de datos de Arabia Saudita, la gerencia y el asesor jurídico deben ser informados de inmediato ante la posibilidad de una filtración de datos de clientes.

YYağmur A***Participante
Cargo
Técnico de servicio
Sector
Servicios de salud
Tipo de organización
Empresa de 300 empleados
Miembro desde
feb 2024
Mensaje
349
#3

Haz que tu programador quite las manos del teclado. El enfoque de "vamos a limpiar los archivos sospechosos" es un reflejo de novato que destruye por completo las pruebas forenses. Cualquier limpieza que hagas sin averiguar dónde dejó la puerta trasera el atacante no es más que una falsa sensación de seguridad.

EEbru K***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
113
#4

Desconecta la red de forma virtual desde el panel, pero deja la máquina encendida. Exporta a un destino externo el estado de los sockets de red, el árbol de procesos en ejecución y los descriptores de archivos abiertos mediante la consola. Los procesos del atacante que corren en memoria se perderán si la máquina se reinicia.

MMelis K***VeteranoMiembro de la comunidad
Miembro desde
dic 2025
Mensaje
26
#5

Restablece de inmediato todas las contraseñas de servicios externos, claves de base de datos y llaves de acceso al servidor desde un dispositivo seguro. Pero hazlo desde un ordenador completamente independiente, no desde el propio servidor afectado.

HHalil A***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
89
#6

El año pasado recibimos una alerta similar y por puro pánico formateamos la máquina y restauramos copia. Al no encontrar el punto de entrada, a los dos días nos encontramos con una nota de rescate de 45.000 SAR y tuvimos que gastar 60.000 SAR extra en análisis forense. No actuéis sin evidencias.

SSerkan G***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
37
#7

Que la empresa de hosting te diga "te han hackeado" no siempre significa que haya un atacante dentro. A veces, un servicio DNS mal configurado en el servidor o una cola SMTP expuesta también activan estas alarmas. Desconecta la red, pero no des el sistema por culpable de inmediato.

AAlper B***ParticipanteMiembro de la comunidad
Miembro desde
jul 2022
Mensaje
304
#8

El orden de los primeros 60 minutos es este: 1) Corta el acceso a internet del servidor. 2) Haz un volcado de RAM y un snapshot del disco. 3) Cambia las contraseñas de administración desde un dispositivo independiente. 4) Pide por escrito a la empresa de hosting los registros de tráfico anormal. 5) Informa oficialmente a la dirección de la empresa y al asesor legal.

AAycanParticipante
Cargo
Compras corporativas
Miembro desde
dic 2023
Mensaje
98
#9

En caso de incidente cibernético, las obligaciones legales se activan simultáneamente con las intervenciones técnicas. Dado que ante la sospecha de una violación de datos personales pueden surgir obligaciones de notificación a los organismos reguladores nacionales correspondientes y a los usuarios afectados, es fundamental que los pasos técnicos se lleven a cabo documentándolos bajo acta.

EElif E***Participante
Cargo
Director de ventas
Sector
Logística
Tipo de organización
mediana empresa
Miembro desde
feb 2024
Mensaje
38
#10

mucho ánimo, me imagino la tensión que habrá en la oficina en momentos así. mantened la calma y dejad de culparos unos a otros... lo importante no es levantar el sistema a la prisa, sino entender el origen del ataque y cerrarlo de forma permanente.

YYiğitParticipante
Cargo
Producción de vídeo
Miembro desde
may 2024
Mensaje
88
#11

hay algo que no entiendo. pues si es la primera vez que lo hacéis, emmpezad poco a poco, la escala llegará después.

si escribís el resultado aquí, también servirá de ayuda a otros.

EEsra Y***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
285
#12

¿Y cómo resolvieron esto? Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Lo dejo como nota, por si sirve.

KKORİEquipo Doki
Cargo
Moderador del foro
Sector
Ciberseguridad y digital
Tipo de organización
Doki
Miembro desde
ene 2023
Mensaje
2840
Vigilante#13

Una corrección: lo que llamamos "seguro" aquí no es absoluto, sino que implica aumentar el coste. El objetivo no es hacer el ataque imposible, sino que no valga la pena el esfuerzo.

ZZehra U***ExpertoMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
19
#14

Soy una pequeña empresa, os lo cuento desde mi lado. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Comprobado por experiencia.

MMehmet B***Participante
Cargo
Agente de atención al cliente
Sector
Construcción
Tipo de organización
Empresa de 120 empleados
Miembro desde
nov 2023
Mensaje
7

Doki · Escaneo de vulnerabilidades · 2023

#15

Tienes razón, yo también pasé por lo mismo. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

VVeli P***Experto
Cargo
Director de producto
Sector
Textil
Tipo de organización
cadena de tiendas
Miembro desde
dic 2024
Mensaje
23
#16

Si vas por ahí, resuelve esto desde el principio. El error cometido por pasos de respuesta a incidentes suele ser reversible, pero caro.

Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde. Espero que le sea útil.

FFerhat E***Experto
Cargo
Director de producción
Sector
Inmobiliaria
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ago 2023
Mensaje
128

Doki · Migración de infraestructura · 2024

#17

Me pasó lo mismo. Todos los que se apresuran con pasos de respuesta a incidentes se atascan en el mismo punto.

Corrijanme si me equivoco.

SSelin S***Participante
Cargo
Propietario de empresa
Sector
Contabilidad y asesoría fiscal
Tipo de organización
cooperativa
Miembro desde
jul 2024
Mensaje
212
#18

a nosotros nos pasó esto. al tomar decisiones escribe también el peor escenario no solo el mejor.

FFadimeNuevo miembro
Cargo
Fabricante de alimentos
Tipo de organización
empresa dentro de un holding
Miembro desde
sept 2024
Mensaje
42
#19

Estoy de acuerdo. Si regañas las falsas alarmas, nadie volverá a reportar.

Ánimo.

GGürkan K***Participante
Cargo
Especialista en recursos humanos
Sector
Catering
Tipo de organización
Empresa de 120 empleados
Miembro desde
dic 2024
Mensaje
157
#20

El punto que más se pasa por alto sobre pasos de respuesta a incidentes es este: Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Si intentas cambiarlo todo a la vez, nada termina de asentarse. Comprobado por experiencia.

Responder