Salteu al contingut principal

Incidents

Recuperació després d'un ransomware

Què fer quan els sistemes estan xifrats: contenir, avaluar l'abast, recuperar des de còpies fiables i reconstruir un entorn que no torni a caure per la mateixa via.

El punt de partida

Després d'un xifratge, la prioritat és recuperar l'activitat sense reintroduir el problema. Restaurar de pressa sobre el mateix entorn compromès sol acabar en un segon incident al cap de pocs dies.

Què hi trobem habitualment

  • No se sap quins sistemes estan afectats ni des de quan.
  • Les còpies poden estar connectades al mateix domini compromès.
  • Pressió per tornar a facturar com abans millor.
  • Obligacions de notificació i de registre del que ha passat.

Per a quines empreses encaixa

Empreses que han patit un xifratge o que volen tenir definit per endavant com actuarien si passés.

Si teniu un incident en curs, truqueu al telèfon de contacte; si voleu preparar-vos, revisem còpies i accessos.

Contactar amb l'equip tècnic

Què inclou la solució

  • Contenció

    Aïllament d'equips i talls de comunicació per frenar la propagació.

  • Avaluació de l'abast

    Quins sistemes i quines dades estan afectats i quines còpies són fiables.

  • Recuperació ordenada

    Reconstrucció de servidors i restauració per prioritat de negoci en entorn net.

  • Reforç posterior

    Revisió d'accessos, doble factor, segmentació, còpies immutables i vigilància contínua.

Com s'implanta

  1. 1Primera intervenció i contenció.
  2. 2Inventari del dany i de les còpies disponibles.
  3. 3Pla de recuperació per ordre de criticitat.
  4. 4Restauració i validació amb els responsables de cada àrea.
  5. 5Informe i pla de reforç per evitar la repetició.

Escenaris reals

Primeres hores després de detectar el xifratge

El primer és contenir: aïllar els equips afectats de la xarxa, preservar evidències i evitar apagar màquines si això destrueix informació útil per a l'anàlisi. En paral·lel es verifica l'estat de les còpies i es decideix l'ordre de recuperació. Les decisions precipitades en aquesta fase són les que allarguen l'aturada.

Tornada al servei per prioritats

La recuperació no és simultània. Es restauren primer identitat i xarxa, després l'aplicació que sosté l'activitat principal i finalment la resta, comprovant a cada pas que l'entorn recuperat és net abans de reconnectar-lo. La llista de prioritats s'acorda amb l'empresa abans de l'incident, no durant.

Què fa Seintec durant i després de l'incident

Durant l'incident, Seintec conté, avalua l'estat de les còpies, planifica la recuperació per prioritats i l'executa, verificant que l'entorn restaurat és net abans de tornar-lo a producció. Després lliura un informe tècnic amb la cronologia, el que s'ha restaurat i les mesures correctores amb data. L'anàlisi forense en profunditat i la valoració legal requereixen perfils específics: si el cas ho exigeix, es diu des del principi i es coordina amb qui correspongui en lloc d'assumir un abast que no es pot cobrir.

Què es posa en risc si no s'aborda

  • Restaurar sobre un entorn compromès

    Tornar les dades a una xarxa on persisteix l'accés de l'atacant porta a un segon xifratge al cap de pocs dies.

  • Còpies assolides per l'atac

    Les salvaguardes accessibles amb credencials del domini són un objectiu prioritari. La còpia ha d'estar fora de l'abast dels comptes compromesos.

  • Manca d'un contacte d'emergència

    Sense saber a qui trucar i amb quina autorització, es perden hores en la fase en què més valen.

Preguntes freqüents

Es recuperen sempre totes les dades?
No es pot garantir. El resultat depèn de l'abast del xifratge i de la qualitat i antiguitat de les còpies disponibles.
Recomaneu pagar el rescat?
No. Pagar no assegura la recuperació i alimenta l'activitat delictiva; l'enfocament és recuperar des de còpies fiables.
Hi ha obligació de notificar?
Pot haver-n'hi segons el tipus de dades i el sector. És una valoració legal que ha de fer l'assessor jurídic de l'empresa.
Quant es triga a tornar a treballar?
Depèn del volum, de l'estat de les còpies i del nombre de sistemes. Es prioritza allò que sosté la facturació.
S'ha de pagar el rescat?
Pagar no garanteix recuperar la informació ni que les dades no es publiquin, i alimenta el model de negoci de l'atacant. La recomanació general de les autoritats competents és no pagar i denunciar. La decisió correspon a la direcció de l'empresa, preferiblement amb assessorament jurídic i després d'avaluar l'estat real de les còpies.
Cal notificar l'incident?
Si hi ha dades personals afectades hi ha obligacions de notificació amb terminis definits, i en molts casos convé a més presentar denúncia. Seintec aporta la informació tècnica de l'incident i el detall del que s'ha restaurat; la valoració legal i la notificació corresponen a l'empresa i al seu assessorament jurídic.
Com s'evita que torni a passar?
Amb les mesures que solen faltar en els casos reals: doble factor a tots els accessos remots, còpies fora de l'abast del domini, segmentació de la xarxa, revisió de permisos d'administrador, actualitzacions al dia i vigilància de les alertes. Després de l'incident es documenta què va fallar i es planifica cada correcció amb data.
Es pot contractar la recuperació sense ser client previ?
Sí, encara que la resposta sempre és millor quan l'entorn ja es coneix. En un cas nou, la primera fase consisteix a aixecar el mapa de sistemes i l'estat real de les còpies, que és el que determina què es pot recuperar i en quin termini. Aquest diagnòstic es lliura abans de comprometre un pla.

Contactar amb l'equip tècnic

Si teniu un incident en curs, truqueu al telèfon de contacte; si voleu preparar-vos, revisem còpies i accessos.

Contactar amb l'equip tècnic