forumAbrir tema

Hackearon el teléfono personal de un empleado y tiene datos de la empresa — ¿qué hacemos ya?

AAslı A***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
19
#1

Somos una oficina de arquitectura y consultoría de proyectos de 14 personas con sede en Berlín. Nuestros empleados usan sus propios smartphones para ver planos en obra y responder correos (BYOD). Esta mañana el jefe de obra nos llamó en pánico; dice que tras hacer clic en un enlace de seguimiento de paquete que le llegó por mensaje, el dispositivo empezó a hacer cosas raras y las apps del banco y del correo no paraban de lanzar alertas de seguridad.

En el dispositivo estaban cargados la cuenta de correo corporativa, nuestro almacenamiento en la nube y los pliegos técnicos confidenciales de una licitación pública en curso con un presupuesto de 180.000 EUR. Las fotos personales y los datos privados del empleado también están en ese mismo teléfono. ¿Qué pasos debemos dar, en qué orden, a nivel operativo y legal en estas primeras horas? ¿Es correcto borrar el dispositivo directamente en remoto o primero debemos asegurar las demás cuentas?

PPınar U***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
188
Más útil#2

Respuesta corta: el primer paso no es ni de lejos borrar el dispositivo, sino cortar de inmediato desde el servidor principal el vínculo de autorización de las cuentas de la empresa con el teléfono. Restaurar de fábrica directamente destruye pruebas forenses y puede generar impugnaciones legales por los datos personales del empleado; por eso el proceso debe empezar cerrando las sesiones de las cuentas.

En los primeros 60 minutos hagan esto: cierren todas las sesiones activas del usuario afectado desde el panel de administración (session revoke), cambien las contraseñas del correo corporativo y de la nube, y suspendan la cuenta temporalmente eliminando los dispositivos de doble factor (MFA) registrados. Después hagan que el empleado apague los datos móviles y el wifi del teléfono y lo ponga en modo avión.

Para decidir si borran el dispositivo en remoto, miren la infraestructura que usan: si tienen gestión de aplicaciones móviles (MAM) o perfil corporativo, borren solo los datos corporativos y el perfil de trabajo (selective wipe). Borrar todo el dispositivo provoca pérdida de datos personales y conlleva riesgo legal si no hay un consentimiento explícito firmado de antemano.

Empiecen ya a llevar un registro del incidente. Revisen en los logs de auditoría del servidor qué archivos se descargaron y desde qué IPs extranjeras se accedió a la cuenta. Según la ley alemana de protección de datos (DSGVO artículo 33), si hay posibilidad de filtración de datos sensibles de terceros, deben evaluar la situación para el plazo oficial de notificación de 72 horas.

AAlperParticipante
Cargo
Director de ventas de campo
Tipo de organización
cooperativa
Miembro desde
mar 2024
Mensaje
102

Doki · Infraestructura de e-commerce · 2026

#3

Hagan que el empleado ponga el teléfono en modo avión y saque la SIM ya mismo. El malware del SMS sospechoso puede estar leyendo SMS en segundo plano y robando los códigos de doble factor que llegan por mensaje. Si no cortan la transferencia de SMS con el operador, los restablecimientos de contraseña que hagan desde el ordenador también pueden verse comprometidos.

HHakan A***Participante
Cargo
Líder de equipo de desarrollo
Sector
Catering
Tipo de organización
Empresa de 20 empleados
Miembro desde
oct 2023
Mensaje
86
#4

Revisen los permisos OAuth en su servidor de correo. El malware puede haber obtenido un token de API permanente a través del cliente de correo del dispositivo. Aunque cambien la contraseña, si en la lista de aplicaciones corporativas autorizadas (third-party apps) hay una que no reconocen, el acceso sigue activo.

YYavuz B***Participante
Cargo
Especialista en recursos humanos
Sector
cuero
Tipo de organización
Empresa de 120 empleados
Miembro desde
mar 2024
Mensaje
5
#5

Según el DSGVO, el reloj de las 72 horas para notificar empieza en el momento en que se detecta la violación. Revisen si en el pliego técnico hay datos personales y el contrato de protección de datos de la entidad pública que abrió la licitación. Si el riesgo es alto, deben abrir una notificación previa ante el delegado de protección de datos del estado federado (Landesdatenschutzbeauftragter).

HHasan K***ExpertoMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
214
#6

El año pasado, en un caso parecido de phishing, le robaron la cuenta a uno de nuestros arquitectos. En las primeras 2 horas cerramos las sesiones y en la revisión de logs detectamos que solo se habían extraído 3 correos de la bandeja de entrada. Gastamos 1.400 EUR en un análisis forense externo pero la autoridad de datos no nos multó.

OOrhan T***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
242
#7

Checklist de las primeras 3 horas: 1) Aísla el dispositivo de la red (modo avión y sacar la SIM), 2) Cierra todas las sesiones desde el panel de administración y renueva contraseña/MFA, 3) Exporta los logs de descargas de la nube de las últimas 24 horas, 4) Avisa al resto de empleados de la empresa sobre la misma trampa del SMS.

TTolga T***Participante
Cargo
Desarrollador de software
Sector
Ganadería
Tipo de organización
empresa dentro de un holding
Miembro desde
jun 2023
Mensaje
1
#8

¿En el dispositivo personal del empleado había un perfil de trabajo aparte (sandbox) para el correo de la empresa o estaba configurado directamente como IMAP en la app de correo nativa? ¿El dispositivo es Android o iOS? Estos detalles son clave para saber si los datos salieron o no.

HHakan K***ParticipanteMiembro de la comunidad
Miembro desde
oct 2022
Mensaje
84
#9

¿También deberíamos cambiar la contraseña del wifi compartido de la oficina? pues el empleado estuvo ayer conectado a la red de la oficina con ese teléfono ¿puede haberse infectado algún otro ordenaor de ahí?

MMustafa S***Participante
Cargo
Director de recursos humanos
Sector
Joyería
Tipo de organización
negocio de dos sucursales
Miembro desde
may 2024
Mensaje
43
#10

si no tienen política de byod no borren nunca el dispositivo entero en remoto. el año pasado un amigo borró por completo el teléfono de un empleado, el chaval fue al juzgado de lo social diciendo q había perdido las fotos de su boda y le dieron la razón.

VVildan T***Participante
Cargo
Responsable de exportaciones
Sector
Cosmética
Tipo de organización
Empresa de 120 empleados
Miembro desde
oct 2022
Mensaje
64
#11

No te olvides de: La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Lo dejo como nota, por si sirve.

HHaticeParticipante
Cargo
Empresa familiar
Tipo de organización
agencia boutique
Miembro desde
jun 2024
Mensaje
86
#12

No sabía eso.

AAhmet N***Experto
Cargo
Empleado de tienda
Sector
Construcción
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2022
Mensaje
153
#13

Tengo una pregunta, no quiero desviarme del tema, pero... Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Eso es todo, disculpa si me he extendido demasiado.

NNecati B***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
19
#14

Estoy en la misma situación, por eso pregunto. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

También me gustaría saber si alguien lo hace de otra manera.

SSerdar K***Veterano
Cargo
Growth marketing
Miembro desde
may 2023
Mensaje
264
#15

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

EEmre A***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
1
#16

Yo también tengo curiosidad. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Corrijanme si me equivoco.

GGürkan Y***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
8
#17

Estoy de acuerdo. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Corrijanme si me equivoco.

RReyhan T***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
318
#18

Estoy totalmente de acuerdo. Si decidimos sin medir, siempre acabamos en el mismo punto.

No tengáis miedo de preguntar, quien no pregunta siempre paga más caro. Ánimo.

TTaner K***Participante
Cargo
Director de ventas
Sector
Productos del mar
Tipo de organización
mediana empresa
Miembro desde
sept 2023
Mensaje
3
#19

Voy a resumir el tema porque se han dado varias respuestas diferentes. Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

Corrijanme si me equivoco.

LLale U***ExpertoMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
2
#20

Estoy en la misma situación por eso pregunto. Empezad con una pequeña prueba no lo integréis todo de golpe.

Ánimo.

Responder