Respuesta y recuperación ante incidentes
Contenga, erradique y restaure.
Respuesta y recuperación ante incidentes es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Tenga un plan antes de la crisis
La respuesta a incidentes se basa en la preparación, no en la improvisación. Un manual de respuesta ante ransomware documentado, unos roles conocidos y unos procedimientos ensayados convierten el caos en un proceso controlado.
La respuesta sigue fases reconocidas: preparación, identificación, contención, erradicación, recuperación y lecciones aprendidas. Esta lección recorre cada una de ellas en el contexto del ransomware.
Active el equipo de respuesta
El ransomware es una crisis empresarial, no solo un problema de TI. El equipo abarca varias funciones:
- Responsable del incidente para coordinar y tomar decisiones
- Seguridad y TI para el trabajo técnico
- Asesoría jurídica para las obligaciones derivadas de la brecha y el riesgo de sanciones
- Comunicaciones para los mensajes internos y externos
- La dirección para las decisiones empresariales
Utilice comunicación fuera de banda (el atacante podría estar leyendo su correo electrónico y sus chats).
Identifique el alcance y el paciente cero
Antes de actuar de forma generalizada, comprenda a qué se enfrenta.
- ¿Qué variante y qué sistemas están afectados?
- ¿Dónde se produjo la entrada (paciente cero) y cómo?
- ¿Se exfiltraron datos, lo que indicaría una brecha?
Preserve las pruebas forenses: capture la memoria, imágenes de disco y registros antes de borrar nada, para poder responder a estas preguntas y cumplir los requisitos legales. No destruya las huellas en su afán por limpiar el entorno.
Contenga rápidamente
La contención detiene la propagación mientras preserva las pruebas. Aísle, no apague a ciegas, porque apagar puede destruir las pruebas de la memoria volátil y activar mecanismos trampa en algunas variantes.
# isolate hosts from the network while keeping them running
# - EDR network containment, or
# - disable the switch port / pull the cable
# Disable compromised accounts and reset their credentials
# Block known malicious IPs/domains at the firewallProteja las copias de seguridad y la identidad
Durante la contención, proteja de inmediato los recursos que necesitará para recuperarse.
- Verifique que sus copias de seguridad inmutables y sin conexión estén intactas y fuera del alcance del atacante
- Proteja el sistema de identidad (los controladores de dominio); los atacantes suelen controlar cuentas privilegiadas
- Restablezca las credenciales de las cuentas privilegiadas y de servicio
- Desconecte los sistemas de copia de seguridad de la red comprometida hasta que se hayan verificado
Perder las copias de seguridad ahora significa perder la vía de recuperación.
Erradique la amenaza
La erradicación elimina por completo el acceso del atacante. Una limpieza parcial facilita la reinfección.
- Elimine el malware, las puertas traseras y los mecanismos de persistencia (servicios y tareas programadas)
- Identifique y cierre el vector de acceso inicial
- Restablezca todas las credenciales que puedan haberse visto comprometidas, incluidas las cuentas de servicio
- Busque puntos de apoyo restantes antes de declarar el entorno limpio
Suponga que el atacante tuvo un acceso amplio; si se accedió a los controladores de dominio, podría ser necesario reconstruir por completo el sistema de identidad.
Recupérese de forma segura y ordenada
Restaure los sistemas en una red limpia y reconstruida, nunca en una comprometida. Priorice según la criticidad para el negocio.
- Reconstruya a partir de copias de seguridad de confianza o imágenes limpias, no de los sistemas cifrados
- Restaure primero la infraestructura central (identidad y DNS) y después los servicios críticos
- Analice los sistemas restaurados antes de volver a conectarlos
- Vuelva a poner los servicios en funcionamiento por etapas controladas, vigilando posibles reinfecciones
La decisión sobre el pago
Decidir si se paga o no es una decisión de la dirección y del ámbito jurídico, no una decisión técnica, y debe basarse en el asesoramiento jurídico y, posiblemente, de las fuerzas del orden.
- El pago puede estar restringido por la legislación sobre sanciones contra determinados grupos
- Los descifradores son poco fiables y lentos, y puede que no se proporcionen
- Los datos robados podrían filtrarse de todos modos
La postura más defendible, establecida mediante buenas copias de seguridad y una planificación adecuada de la respuesta a incidentes, es recuperarse sin pagar. Contacte pronto con las fuerzas del orden; podrían proporcionar información o descifradores.
Notificación y obligaciones legales
Si se exfiltraron datos, el incidente constituye una brecha de datos con obligaciones normativas y contractuales.
- Determine los requisitos de notificación (organismos reguladores, clientes y socios) y los plazos
- Documente la cronología y las decisiones para auditores y aseguradoras
- Coordine las comunicaciones externas a través de un único canal
- Solicite pronto la intervención del seguro cibernético conforme a las condiciones de la póliza
Los equipos jurídico y de comunicaciones deben trabajar en paralelo con la recuperación técnica, no después de ella.
Lecciones aprendidas
Después de la recuperación, realice una revisión posterior al incidente sin buscar culpables para convertir una experiencia dolorosa en una oportunidad de mejora.
- ¿Cómo entraron los atacantes y por qué no se detectó antes?
- ¿Qué controles funcionaron y qué brechas permitieron la propagación?
- ¿Qué mejoras en la detección o en las copias de seguridad habrían ayudado?
- Actualice el manual y programe una nueva prueba
El resultado más importante es una lista concreta de acciones, con responsables y fechas, para que el próximo ataque se encuentre con defensas más sólidas.
Practique el plan
Un plan no probado falla bajo presión. Ensáyelo antes de necesitarlo.
- Los ejercicios de mesa guían al equipo a través de un ataque simulado
- Pruebe las restauraciones a escala, no solo de archivos individuales
- Verifique que las comunicaciones fuera de banda y las listas de contactos funcionen realmente
- Cronometre la recuperación para validar los objetivos de RTO/RPO
Los equipos que ensayan se recuperan en días; los que no lo hacen pueden tardar semanas.
Comprobación rápida: primera acción de contención
Elija la acción que contiene la amenaza sin destruir las pruebas ni las copias de seguridad.
Repaso: respuesta a incidentes y recuperación
Ahora puede responder a un ataque de ransomware confirmado.
- Siga las fases: preparar, identificar, contener, erradicar, recuperar y aprender
- Active un equipo multidisciplinar mediante comunicaciones fuera de banda
- Aísle, no apague a ciegas; preserve las pruebas y proteja las copias de seguridad y la identidad
- Erradique por completo y después recupérese en una red limpia a partir de copias de seguridad de confianza
- Trate la exfiltración como una brecha con obligaciones legales; convierta el pago en una decisión de la dirección de último recurso
- Ensaye el plan para que la recuperación tarde días, no semanas
Curso completado: ahora puede prevenir, detectar y recuperarse de un ataque de ransomware.
Preguntas frecuentes
¿La lección «Respuesta y recuperación ante incidentes» es gratis?
Sí — el texto completo de «Respuesta y recuperación ante incidentes» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Respuesta y recuperación ante incidentes»?
Contenga, erradique y restaure. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Respuesta y recuperación ante incidentes»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Cómo funciona el ransomware
- Prevención y refuerzo de la seguridad
- Detección e indicadores tempranos
- Respuesta y recuperación ante incidentes