Somos el departamento de TI en una empresa de logística de 45 empleados. El equipo somos solo 2 personas: un compañero especialista en sistemas y yo. Tras las últimas noticias sobre ransomware y filtraciones de datos, la gerencia nos pidió preparar e implementar un plan formal de "detección y respuesta ante incidentes cibernéticos".
Llevando el día a día de unos 60 endpoints, 4 servidores y la infraestructura de correo en la nube, nos resulta imposible revisar logs o dar seguimiento a alarmas 24/7. El mes pasado se infectó un ordenador de contabilidad por un adjunto sospechoso; tardamos 6 horas en limpiarlo y entretanto todo el soporte operativo se paralizó.
Con solo dos personas, ¿cómo deberíamos repartir los roles en la detección y respuesta? En pleno incidente, ¿de qué debe encargarse cada uno y en qué momento conviene activar un soporte de seguridad gestionado externo teniendo presupuesto limitado?