- Cargo
- Director de relaciones con clientes
- Sector
- Derecho
- Tipo de organización
- empresa familiar
- Miembro desde
- jul 2024
- Mensaje
- 384
Operamos una plataforma de e-commerce y pedidos al por mayor B2B con sede en Riad. Somos un equipo de 14 personas y en nuestro servidor en la nube se alojan unos 45.000 datos de empresas y pedidos registrados. Anoche recibimos un correo de alerta de alta prioridad de nuestro proveedor local de hosting: nos notificaron que detectaron una salida anómala de datos y tráfico de comandos no autorizado desde nuestro servidor, y que se debía revisar el sistema de inmediato. A través del sistema conectado al servidor movemos un volumen medio mensual de 80.000 SAR en pedidos.
En cuanto llegó la noticia empezó el pánico en la oficina. Nuestro programador quiere conectarse ya por SSH al servidor para actualizar los paquetes del sistema cerrar los puertos abiertos y borrar los scripts que vea sospechosos. Mi otro socio insiste en que apaguemos la máquina de inmediato y restauremos la copia de seguridad limpia de la semana pasada.
Desde el punto de vista de los pasos de respuesta a incidentes, ¿qué se debe hacer exactamente a nivel técnico y administrativo en la primera hora? ¿Cómo aislamos el sistema sin destruir evidencias ni jugar a favor del atacante y cuál debería ser el orden para las notificaciones legales?