Volver al blogSeguridad

    Qué hacer si tu empresa sufre un ataque de ransomware: guía paso a paso

    20 de noviembre de 2025CiberstormSeguridad

    Las primeras horas son críticas

    Un ataque de ransomware puede paralizar tu empresa en minutos. La diferencia entre una recuperación de horas y una de semanas depende de lo que hagas en los primeros 60 minutos. Esta guía te da los pasos exactos a seguir.

    Paso 1: Aislar los equipos afectados

    Lo primero es evitar que el ransomware se propague. Desconecta inmediatamente los equipos afectados de la red:

    • Desconecta el cable de red o desactiva el WiFi.
    • No apagues los equipos. La memoria RAM puede contener claves de descifrado útiles para el análisis forense.
    • Si tienes acceso al switch o firewall, aísla la VLAN o segmento de red afectado.

    Paso 2: Identificar el alcance

    Documenta qué equipos están cifrados, qué servicios están caídos y qué datos pueden estar comprometidos. Revisa:

    • Servidores de archivos y bases de datos.
    • Controladores de dominio (Active Directory).
    • Sistemas de backup: ¿están intactos o también han sido cifrados?
    • Servicios en la nube: ¿hay sincronización activa que haya subido archivos cifrados?

    Paso 3: No pagues el rescate

    Las autoridades y los expertos en ciberseguridad desaconsejan pagar. No hay garantía de recuperar los datos y financias al grupo criminal. Además, en algunos casos pagar puede tener implicaciones legales.

    Paso 4: Notificar a las partes correspondientes

    • Equipo de IT/Seguridad: activa el plan de respuesta a incidentes.
    • Dirección: informa a la dirección de la empresa inmediatamente.
    • INCIBE (017): el Instituto Nacional de Ciberseguridad ofrece asistencia gratuita a empresas.
    • AEPD: si hay datos personales comprometidos, tienes 72 horas para notificarlo según el RGPD.
    • Policía Nacional o Guardia Civil: presenta denuncia formal.

    Paso 5: Recuperación

    Si dispones de copias de seguridad offsite o inmutables (como Veeam con protección insider), la recuperación es viable:

    • Verifica la integridad de los backups antes de restaurar.
    • Reinstala los sistemas operativos desde cero en los equipos afectados.
    • Restaura los datos desde el backup más reciente no comprometido.
    • Cambia todas las contraseñas del dominio, especialmente las de administrador.
    • Revisa y parchea la vulnerabilidad que permitió la entrada inicial.

    Paso 6: Lecciones aprendidas

    Una vez recuperada la normalidad, documenta todo el incidente:

    • Vector de entrada (phishing, RDP expuesto, vulnerabilidad sin parchear).
    • Tiempo de detección y respuesta.
    • Qué funcionó y qué falló en el plan de recuperación.
    • Medidas correctivas implementadas.

    Cómo prevenir el próximo ataque

    • Implementa la regla de backup 3-2-1-1-0 con copias inmutables.
    • Despliega un EDR/XDR con monitorización 24/7 (SOC gestionado).
    • Segmenta tu red con VLANs.
    • Forma a tus empleados en detección de phishing.
    • Mantén todos los sistemas actualizados.

    Un plan de respuesta bien ejecutado puede ser la diferencia entre un susto y un desastre. Si no tienes uno, es el momento de crearlo.