Empresa Socios Nuestros Equipos Contacto Blog
Servicios
Sectores
Habla con un especialista
Respuesta a Incidentes

Respuesta a incidentes de seguridad: contener, investigar y recuperar.

Ransomware, fuga de datos, cuenta comprometida. Nuestro equipo entra para contener el ataque, entender qué pasó y volver a poner tu operación en marcha.

Primeras horas

Incidente en curso: qué hacer ahora

Las primeras decisiones definen cuánto va a costar el ataque. Antes que nada:

1 · Aísla, no apaguesDesconecta de la red los equipos afectados, pero mantenlos encendidos. La memoria guarda evidencias del ataque.
2 · Preserva las evidenciasNo borres el mensaje de rescate, los logs ni los correos sospechosos. Toma fotos de las pantallas.
3 · No negocies soloNo respondas al atacante ni pagues nada antes de entender el alcance del incidente.
4 · Activa al equipo de respuestaLlama al 0800 073 2222. Cambia las contraseñas solo desde un dispositivo que no haya sido afectado.
Situaciones que atendemos

Del ransomware a la cuenta comprometida

Ransomware

Datos o sistemas secuestrados. Contenemos la propagación, identificamos la puerta de entrada y apoyamos la recuperación a partir de copias seguras.

Fuga de datos

Información expuesta o exfiltrada. Determinamos qué salió, por dónde y desde cuándo — la base para las decisiones y notificaciones que exige la LGPD.

Cuentas y correo electrónico comprometidos

Accesos indebidos, fraudes por correo electrónico y movimientos sospechosos. Cortamos el acceso del atacante y verificamos hasta dónde llegó.

Cómo trabajamos

Un proceso para salir del incidente — y no volver a él

Seguimos las fases de la guía de respuesta a incidentes del NIST (SP 800-61), adaptadas a tu entorno.

ContenciónDetener la acción del atacante e impedir que el incidente se propague.
InvestigaciónDescubrir cómo entró el atacante, a qué accedió y qué sistemas y datos se vieron afectados.
Erradicación y recuperaciónEliminar al atacante del entorno y restablecer la operación de forma segura.
Post-incidenteInforme de lo ocurrido y de las correcciones necesarias para que no se repita.
LGPD

El plazo de notificación empieza a correr

Cuando el incidente involucra datos personales y puede causar un riesgo o daño relevante a los titulares, el controlador debe notificarlo a la ANPD y a los titulares en un plazo de hasta tres días hábiles, conforme a la Resolución CD/ANPD n.º 15/2024.

La notificación exige información que solo la investigación técnica puede responder: qué ocurrió, qué datos se vieron afectados, cuántos titulares y qué medidas se tomaron. Entregamos esas respuestas para que tu área legal y tu DPO decidan con base en hechos.

Después del incidente

Para que el próximo ataque encuentre otra empresa

SOC 24×7 y MDR

Monitoreo continuo para detectar y contener amenazas antes de que causen impacto.

Gestión de Vulnerabilidades

Cerrar las puertas de entrada de forma continua, por orden de riesgo.

Pentest

Probar las defensas como lo haría un atacante, antes de que lo intente.

Preguntas frecuentes

Preguntas frecuentes sobre respuesta a incidentes

Desconecta de la red los equipos afectados sin apagarlos, preserva las evidencias (mensaje de rescate, logs, correos sospechosos) y activa al equipo de respuesta. Apagar o formatear las máquinas borra información que muestra cómo entró el atacante.

Pagar no garantiza la devolución de los datos ni impide un nuevo ataque. Es una decisión de la dirección de la empresa, con apoyo jurídico, y debe tomarse después de entender el alcance del incidente y las alternativas de recuperación — nunca con prisa ni sin información.

Si el incidente involucra datos personales y puede causar un riesgo o daño relevante a los titulares, el controlador debe notificarlo a la ANPD y a los titulares en un plazo de hasta tres días hábiles, conforme a la Resolución CD/ANPD n.º 15/2024. La investigación técnica proporciona la información que esa notificación exige.

El SOC/MDR monitorea el entorno de forma continua para detectar y contener amenazas. La respuesta a incidentes es el trabajo concentrado de contener, investigar y recuperar cuando un incidente ya ocurrió. Ambos se complementan.

¿Incidente en curso?

Llama ahora a nuestra Central de Atención. Cuanto antes comience la contención, menor será el daño.

Llamar al 0800 073 2222 →