Tipos de incidente más frecuentes
Acceso no autorizado a sistemas o correos; secuestro de información con exigencia de rescate; fraude por suplantación de correo (cambio de cuentas bancarias en facturas); fuga de información por un empleado o exempleado; robo de bases de datos de clientes; sabotaje de sistemas; uso indebido de credenciales.
Las primeras horas
- 1. Contener sin destruir. Aislar los sistemas afectados, pero no formatear, no reinstalar, no borrar registros: ahí está la evidencia.
- 2. Preservar. Copia forense de equipos, servidores y registros de acceso, con hash y cadena de custodia.
- 3. Activar el equipo legal. Determinar si hay datos personales comprometidos, qué obligaciones de notificación se activan y ante quién, y qué acciones caben contra los responsables.
- 4. Comunicar con criterio. A empleados, clientes, bancos y, cuando corresponda, a autoridades y afectados, con mensajes coordinados.
- 5. No negociar solos. Ante una extorsión, cualquier contacto con el atacante debe hacerse con asesoría y preservando la evidencia.
Qué se puede lograr
Identificar el origen del ataque y, en muchos casos, al responsable, sobre todo cuando es interno o cercano; recuperar información; documentar el incidente para reclamos a aseguradoras, proveedores o terceros; sustentar denuncias penales; y cumplir con las obligaciones legales de forma documentada, lo que reduce sanciones y responsabilidad.
Prevención que sí funciona
Autenticación de dos factores, control de accesos y bajas inmediatas de exempleados, respaldos verificados y aislados, verificación por segundo canal de cualquier cambio de cuenta bancaria, capacitación contra el engaño por correo, y un plan de respuesta escrito y ensayado.
Cómo lo hace Imperium
Nuestro Laboratorio Informático Forense y nuestros abogados de Consultoría Legal trabajan en un solo equipo: contención y preservación, análisis forense, cumplimiento de obligaciones, comunicación, denuncia y persecución de responsables, y reclamos a terceros. Vea también nuestro artículo sobre protección de datos.
Preguntas frecuentes
¿Debo pagar el rescate?
Es una decisión que se toma con información técnica y legal; nunca a ciegas ni sin preservar evidencia.
¿Tengo que notificar a alguien?
Depende de si hay datos personales comprometidos y del sector. Se determina en las primeras horas.
¿Se puede saber quién fue?
Con frecuencia sí, en especial cuando el atacante es interno o usó credenciales legítimas.
¿Mi seguro cubre el incidente?
Depende de la póliza; la documentación forense es clave para el reclamo.