
Qué encontrará en este artículo
La preparación frente al ransomware debe contemplar la interrupción del negocio y el posible robo de datos. Recuperar archivos es solo una parte de la respuesta. El objetivo es saber qué proteger primero, cómo limitar la propagación y cómo restablecer un servicio con seguridad.
1. Identifique los servicios que no pueden detenerse
Enumere procesos críticos y sus dependencias: identidad, red, aplicaciones, bases de datos y proveedores. Acuerde con el negocio cuánto tiempo de interrupción y cuánta pérdida de datos serían tolerables para cada proceso. Esos objetivos orientan el diseño y las pruebas de recuperación.
Elija un servicio para el primer ejercicio. Una lista breve con responsables y dependencias confirmados resulta más útil que un inventario extenso sin mantenimiento.
2. Reduzca vías de entrada y privilegios
La guía #StopRansomware de CISA y sus colaboradores aborda prevención y respuesta a la extorsión digital, incluidas credenciales, vulnerabilidades y recuperación. Su implementación debe reflejar la exposición real de la empresa.
- Revise servicios publicados y accesos remotos; retire los innecesarios.
- Priorice correcciones en sistemas expuestos y vulnerabilidades explotadas.
- Utilice autenticación multifactor y cuentas administrativas separadas.
- Restrinja el movimiento entre segmentos y pruebe alertas relevantes.
3. Demuestre que las copias son recuperables
Proteja las copias y las credenciales de respaldo frente a cambios realizados por las mismas cuentas que administran producción. Evalúe copias aisladas o inmutables según la arquitectura. Verifique también configuraciones, claves e instrucciones necesarias para restaurar el servicio.
Restaure en un entorno separado. Registre duración, integridad de los datos, dependencias ausentes y validación del negocio. Una tarea de respaldo exitosa no prueba que la aplicación volverá a funcionar.
4. Ensaye las primeras decisiones
Simule una alerta de cifrado y una interrupción. Confirme quién puede aislar equipos, preservar evidencia y convocar especialistas. Mantenga contactos y medios alternativos de comunicación accesibles fuera de los sistemas potencialmente afectados.
Durante un incidente real, evite acciones improvisadas que destruyan evidencia. El equipo de respuesta debe coordinar contención, investigación y recuperación; las comunicaciones a clientes, autoridades o titulares dependen de los hechos y de las obligaciones aplicables.
5. Resuelva las carencias detectadas
Convierta los hallazgos en tareas con responsable, plazo y nueva prueba. Documente criterios para habilitar el servicio restaurado, como entorno limpio, credenciales revisadas y supervisión activa. Las copias no impiden la extorsión mediante exposición de datos.
Utilice el recurso de respuesta a incidentes para iniciar la discusión del plan y consulte nuestros servicios de seguridad para obtener apoyo.
