Las primeras horas son críticas
Un ataque de ransomware puede paralizar tu empresa en minutos. La diferencia entre una recuperación de horas y una de semanas depende de lo que hagas en los primeros 60 minutos. Esta guía te da los pasos exactos a seguir.
Paso 1: Aislar los equipos afectados
Lo primero es evitar que el ransomware se propague. Desconecta inmediatamente los equipos afectados de la red:
- Desconecta el cable de red o desactiva el WiFi.
- No apagues los equipos. La memoria RAM puede contener claves de descifrado útiles para el análisis forense.
- Si tienes acceso al switch o firewall, aísla la VLAN o segmento de red afectado.
Paso 2: Identificar el alcance
Documenta qué equipos están cifrados, qué servicios están caídos y qué datos pueden estar comprometidos. Revisa:
- Servidores de archivos y bases de datos.
- Controladores de dominio (Active Directory).
- Sistemas de backup: ¿están intactos o también han sido cifrados?
- Servicios en la nube: ¿hay sincronización activa que haya subido archivos cifrados?
Paso 3: No pagues el rescate
Las autoridades y los expertos en ciberseguridad desaconsejan pagar. No hay garantía de recuperar los datos y financias al grupo criminal. Además, en algunos casos pagar puede tener implicaciones legales.
Paso 4: Notificar a las partes correspondientes
- Equipo de IT/Seguridad: activa el plan de respuesta a incidentes.
- Dirección: informa a la dirección de la empresa inmediatamente.
- INCIBE (017): el Instituto Nacional de Ciberseguridad ofrece asistencia gratuita a empresas.
- AEPD: si hay datos personales comprometidos, tienes 72 horas para notificarlo según el RGPD.
- Policía Nacional o Guardia Civil: presenta denuncia formal.
Paso 5: Recuperación
Si dispones de copias de seguridad offsite o inmutables (como Veeam con protección insider), la recuperación es viable:
- Verifica la integridad de los backups antes de restaurar.
- Reinstala los sistemas operativos desde cero en los equipos afectados.
- Restaura los datos desde el backup más reciente no comprometido.
- Cambia todas las contraseñas del dominio, especialmente las de administrador.
- Revisa y parchea la vulnerabilidad que permitió la entrada inicial.
Paso 6: Lecciones aprendidas
Una vez recuperada la normalidad, documenta todo el incidente:
- Vector de entrada (phishing, RDP expuesto, vulnerabilidad sin parchear).
- Tiempo de detección y respuesta.
- Qué funcionó y qué falló en el plan de recuperación.
- Medidas correctivas implementadas.
Cómo prevenir el próximo ataque
- Implementa la regla de backup 3-2-1-1-0 con copias inmutables.
- Despliega un EDR/XDR con monitorización 24/7 (SOC gestionado).
- Segmenta tu red con VLANs.
- Forma a tus empleados en detección de phishing.
- Mantén todos los sistemas actualizados.
Un plan de respuesta bien ejecutado puede ser la diferencia entre un susto y un desastre. Si no tienes uno, es el momento de crearlo.