Saltar al contenido principal

Incidentes

Recuperación después de un ransomware

Qué hacer cuando los sistemas están cifrados: contener, evaluar el alcance, recuperar desde copias fiables y reconstruir un entorno que no vuelva a caer por la misma vía.

El punto de partida

Tras un cifrado, la prioridad es recuperar la actividad sin reintroducir el problema. Restaurar deprisa sobre el mismo entorno comprometido suele acabar en un segundo incidente a los pocos días.

Qué nos encontramos habitualmente

  • No se sabe qué sistemas están afectados ni desde cuándo.
  • Las copias pueden estar conectadas al mismo dominio comprometido.
  • Presión por volver a facturar cuanto antes.
  • Obligaciones de notificación y de registro de lo ocurrido.

Para qué empresas encaja

Empresas que han sufrido un cifrado o que quieren tener definido de antemano cómo actuarían si ocurriera.

Si tenéis un incidente en curso, llamad al teléfono de contacto; si queréis prepararos, revisamos copias y accesos.

Contactar con el equipo técnico

Qué incluye la solución

  • Contención

    Aislamiento de equipos y cortes de comunicación para frenar la propagación.

  • Evaluación del alcance

    Qué sistemas y qué datos están afectados y qué copias son fiables.

  • Recuperación ordenada

    Reconstrucción de servidores y restauración por prioridad de negocio en entorno limpio.

  • Refuerzo posterior

    Revisión de accesos, doble factor, segmentación, copias inmutables y vigilancia continua.

Cómo se implanta

  1. 1Primera intervención y contención.
  2. 2Inventario del daño y de las copias disponibles.
  3. 3Plan de recuperación por orden de criticidad.
  4. 4Restauración y validación con los responsables de cada área.
  5. 5Informe y plan de refuerzo para evitar la repetición.

Escenarios reales

Primeras horas tras detectar el cifrado

Lo primero es contener: aislar los equipos afectados de la red, preservar evidencias y evitar apagar máquinas si eso destruye información útil para el análisis. En paralelo se verifica el estado de las copias y se decide el orden de recuperación. Las decisiones precipitadas en esta fase son las que alargan la parada.

Vuelta al servicio por prioridades

La recuperación no es simultánea. Se restauran primero identidad y red, después la aplicación que sostiene la actividad principal y por último el resto, comprobando en cada paso que el entorno recuperado está limpio antes de reconectarlo. La lista de prioridades se acuerda con la empresa antes del incidente, no durante.

Qué hace Seintec durante y después del incidente

Durante el incidente, Seintec contiene, evalúa el estado de las copias, planifica la recuperación por prioridades y la ejecuta, verificando que el entorno restaurado está limpio antes de devolverlo a producción. Después entrega un informe técnico con la cronología, lo restaurado y las medidas correctoras con fecha. El análisis forense en profundidad y la valoración legal requieren perfiles específicos: si el caso lo exige, se dice desde el principio y se coordina con quien corresponda en lugar de asumir un alcance que no se puede cubrir.

Qué se arriesga si no se aborda

  • Restaurar sobre un entorno comprometido

    Devolver los datos a una red donde persiste el acceso del atacante conduce a un segundo cifrado a los pocos días.

  • Copias alcanzadas por el ataque

    Los respaldos accesibles con credenciales del dominio son un objetivo prioritario. La copia debe estar fuera del alcance de las cuentas comprometidas.

  • Falta de un contacto de emergencia

    Sin saber a quién llamar y con qué autorización, se pierden horas en la fase en que más valen.

Preguntas frecuentes

¿Se recuperan siempre todos los datos?
No se puede garantizar. El resultado depende del alcance del cifrado y de la calidad y antigüedad de las copias disponibles.
¿Recomendáis pagar el rescate?
No. Pagar no asegura la recuperación y alimenta la actividad delictiva; el enfoque es recuperar desde copias fiables.
¿Hay obligación de notificar?
Puede haberla según el tipo de datos y el sector. Es una valoración legal que debe hacer el asesor jurídico de la empresa.
¿Cuánto se tarda en volver a trabajar?
Depende del volumen, del estado de las copias y del número de sistemas. Se prioriza lo que sostiene la facturación.
¿Se debe pagar el rescate?
Pagar no garantiza recuperar la información ni que los datos no se publiquen, y alimenta el modelo de negocio del atacante. La recomendación general de las autoridades competentes es no pagar y denunciar. La decisión corresponde a la dirección de la empresa, preferiblemente con asesoramiento jurídico y tras evaluar el estado real de las copias.
¿Hay que notificar el incidente?
Si hay datos personales afectados existen obligaciones de notificación con plazos definidos, y en muchos casos conviene además presentar denuncia. Seintec aporta la información técnica del incidente y el detalle de lo restaurado; la valoración legal y la notificación corresponden a la empresa y a su asesoramiento jurídico.
¿Cómo se evita que vuelva a ocurrir?
Con las medidas que suelen faltar en los casos reales: doble factor en todos los accesos remotos, copias fuera del alcance del dominio, segmentación de la red, revisión de permisos de administrador, actualizaciones al día y vigilancia de las alertas. Después del incidente se documenta qué falló y se planifica cada corrección con fecha.
¿Se puede contratar la recuperación sin ser cliente previo?
Sí, aunque la respuesta siempre es mejor cuando el entorno ya se conoce. En un caso nuevo, la primera fase consiste en levantar el mapa de sistemas y el estado real de las copias, que es lo que determina qué se puede recuperar y en qué plazo. Ese diagnóstico se entrega antes de comprometer un plan.

Contactar con el equipo técnico

Si tenéis un incidente en curso, llamad al teléfono de contacto; si queréis prepararos, revisamos copias y accesos.

Contactar con el equipo técnico