forumAbrir tema

Detección y respuesta ante incidentes cibernéticos: ¿quién hace qué en un equipo pequeño y cómo reparto los roles?

YYavuzExperto
Cargo
Director de seguridad de la información
Miembro desde
jul 2023
Mensaje
168
#1

Somos el departamento de TI en una empresa de logística de 45 empleados. El equipo somos solo 2 personas: un compañero especialista en sistemas y yo. Tras las últimas noticias sobre ransomware y filtraciones de datos, la gerencia nos pidió preparar e implementar un plan formal de "detección y respuesta ante incidentes cibernéticos".

Llevando el día a día de unos 60 endpoints, 4 servidores y la infraestructura de correo en la nube, nos resulta imposible revisar logs o dar seguimiento a alarmas 24/7. El mes pasado se infectó un ordenador de contabilidad por un adjunto sospechoso; tardamos 6 horas en limpiarlo y entretanto todo el soporte operativo se paralizó.

Con solo dos personas, ¿cómo deberíamos repartir los roles en la detección y respuesta? En pleno incidente, ¿de qué debe encargarse cada uno y en qué momento conviene activar un soporte de seguridad gestionado externo teniendo presupuesto limitado?

SSelin Ö***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
336
Más útil#2

Respuesta corta: En un equipo de TI de dos personas, en vez de intentar hacer detección y análisis 24/7, dividan los roles en "coordinador del incidente" y "especialista en respuesta técnica". La fase de detección y triaje descárguenla sí o sí en un servicio externo de detección y respuesta gestionada (MDR). Mantener turnos o hacer análisis forense profundo internamente con un equipo tan reducido es operacionalmente insostenible.

Estructuren los roles internos así: 1) Primera persona (Sénior/Responsable): Coordinador de crisis. Clasifica la gravedad, informa a la gerencia y al área legal si aplica por normativas de protección de datos (como la KVKK), gestiona la comunicación con usuarios y es el enlace con el soporte externo. 2) Segunda persona (Especialista en sistemas): Responsable del aislamiento técnico. Desconecta el equipo infectado de la red, verifica la integridad de los backups, resguarda logs y ejecuta la reinstalación limpia.

Con dos personas no pueden monitorizar la telemetría de 60 endpoints de forma continua. Un servicio de monitorización externa al año para 4 servidores y 60 clientes libera a su equipo de filtrar alarmas nocturnas y les permite actuar solo ante amenazas confirmadas. Si el presupuesto no da para nada de esto, activen reglas de aislamiento automático en su antivirus/protección de endpoints y enfóquense únicamente en alarmas críticas.

La parte más importante del plan es el umbral de escalado: dejen por escrito de antemano ante qué magnitud de incidente se contratará consultoría forense externa y en qué momento exacto se desconectarán los servidores de la red.

VVolkan G***ParticipanteMiembro de la comunidad
Miembro desde
jul 2022
Mensaje
81
#3

Lo primero que deberían hacer es activar la función de aislamiento automático de red en los endpoints. Dos personas no pueden revisar logs, pero si ante un comportamiento sospechoso el cliente se desconecta solo de la red, ganan horas para responder.

RRabia Ç***ParticipanteMiembro de la comunidad
Miembro desde
dic 2023
Mensaje
23
#4

En un equipo de dos la división del trabajo está clara: uno apaga el fuego y el otro le explica al jefe por qué la empresa no ha quebrado todavía. Ya en serio sin automatización o soporte externo, un ataque que empiece a las 3:00 am lo descubres al entrar por la mañana.

MMerve K***Participante
Cargo
Director de producción
Sector
Agricultura
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
oct 2024
Mensaje
34

Doki · Migración de infraestructura · 2025

#5

Armen una guía de respuesta sencilla usando plantillas preparadas. 1) Cortar red, 2) Resetear contraseñas, 3) Sacar imagen. Cuando hay lío miras el papel y sigues los pasos, en momentos de pánico es lo que mejor funciona.

İİsmail Ş***Participante
Cargo
Técnico de soporte de sistemas
Sector
Fabricación de muebles
Tipo de organización
agencia boutique
Miembro desde
abr 2024
Mensaje
32
#6

En mi empresa somos tres en TI y pasamos por la misma presión. La gerencia asumía que podíamos con todo. Al final les presentamos una tabla de costes clarísima: si quieren monitoreo 24/7 o contratan personal para hacer turnos o externalizamos el servicio. El servicio externo salió muchísimo más barato que contratar gente y ganamos tranquilidad.

SSelim K***Participante
Cargo
Director de ventas
Sector
Medios y publicación
Tipo de organización
Empresa de 120 empleados
Miembro desde
mar 2025
Mensaje
305

Doki · Consultoría SEO · 2024

#7

¿Qué política de backups tienen actualmente? La base de la respuesta a incidentes es poder restaurar desde una copia limpia. ¿Prueban con frecuencia los backups aislados completamente de la red de sus servidores y datos críticos?

RRabia B***ExpertoMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
232
#8

Muchas empresas que venden servicios de monitoreo a pymes solo reenvían alertas en bruto. Si te van a mandar un correo a medianoche diciendo "tienes una petición sospechosa desde tal IP" y te dejan el problema a ti, no tiren el dinero. Busquen servicios que realmente puedan aislar el endpoint.

ÖÖmer B***ParticipanteMiembro de la comunidad
Miembro desde
dic 2022
Mensaje
55
#9

Incluyan sí o sí estos 3 puntos en su plan: 1) Prohibición de que nadie tome la decisión de pagar un rescate por su cuenta, 2) Obligatoriedad de conservar imágenes de disco como evidencia antes de formatear, 3) Canal de comunicación alternativo si el correo corporativo cae durante la crisis.

JJülide G***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
166
#10

¿El servicio de seguridad gestionado cubre también el correo en la nube o solo monitorea los PCs físicos de la oficina? o sea pregunto porque en nuestra empresa tenemos un esquema parecido.

edit: arriba escribí mal, disculpad.

MMetin U***Experto
Cargo
Especialista en recursos humanos
Sector
Cosmética
Tipo de organización
distribuidor regional
Miembro desde
jun 2024
Mensaje
20

Doki · Prueba de penetración · 2023

#11

Quisiera hacer una pregunta... Si intentas cambiarlo todo a la vez nada termina de asentarse.

Las decisiones apresuradas son las que hay que corregir seis meses después. Ánimo.

DDamla K***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
1
#12

Tiene razón. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Eso es todo, disculpa si me he extendido demasiado.

AAslı A***ExpertoMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
70
#13

No te olvides de: La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

EElif G***ExpertoMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
3
#14

La respuesta de arriba ha dado en el clavo. Antes de decidir, mirad qué datos tenéis en la mano.

Esta es mi opinión no lo escribo como una verdad absoluta.

FFatih B***Participante
Cargo
Director de aseguramiento de calidad
Sector
Formación
Tipo de organización
Empresa de 120 empleados
Miembro desde
feb 2025
Mensaje
321
#15

Creo que este consejo no sirve para todos. La mayoría de los incidentes no empiezan por una vulnerabilidad sino por una contraseña filtrada.

Ánimo.

İİbrahim Y***Experto
Cargo
Gestor de proyectos
Sector
Papel
Tipo de organización
agencia boutique
Miembro desde
ene 2023
Mensaje
120
#16

Hace mucho que oímos eso, pero a nosotros nunca nos pasó así. Antes de decidir, mirad qué datos tenéis en la mano.

La respuesta varía mucho según el sector, no hay una regla general.

VVildan Ş***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
17
#17

Voy a resumir el tema, porque se han dado varias respuestas diferentes. Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

Comprobado por experiencia.

HHakan T***Participante
Cargo
Asesor de inversiones
Miembro desde
ene 2024
Mensaje
96
#18

Totalmente. Si tuviera que añadir algo más: Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Corrijanme si me equivoco.

İİlker K***Experto
Cargo
Desarrollador de software
Sector
Transporte
Tipo de organización
Empresa de 300 empleados
Miembro desde
nov 2022
Mensaje
42
#19

Muchas gracias, lo probaré hoy. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

Corrijanme si me equivoco.

VVeli Y***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
8
#20

Estoy siguiendo esto.

Responder