RESPUESTA A INCIDENTES
Cómo actuar ante un incidente de ciberseguridad
Cuando un equipo se comporta de forma extraña, una cuenta parece utilizada sin permiso o aparecen archivos cifrados, los primeros pasos importan. Esta guía ayuda a ordenar la respuesta inicial sin perder tiempo ni empeorar el alcance.
Primero: contiene sin improvisar
Limitar el alcance es prioritario, pero sin borrar la información que permita entender qué ha ocurrido.
- Anota la hora, la persona afectada, el sistema implicado y los síntomas que se observan.
- Desconecta de la red el equipo claramente afectado si hay actividad sospechosa o archivos cifrados.
- Protege o suspende las cuentas que puedan estar comprometidas.
- Avisa al responsable interno o al soporte informático con una descripción concreta de lo ocurrido.
Reúne información útil y comunica
Los avisos, capturas y mensajes ayudan a valorar el alcance. Compartirlos con orden evita decisiones basadas solo en la urgencia.
- Conserva correos sospechosos, mensajes de error, capturas y la hora aproximada de detección.
- Anota qué carpetas, aplicaciones, usuarios o equipos parecen afectados.
- No reinstales, formatees ni borres el equipo antes de recibir indicaciones técnicas.
- Informa al equipo de qué debe evitar mientras se revisa el problema, usando un canal claro.
Si hay señales de ransomware
Una nota de rescate, archivos con nombres extraños o unidades compartidas que dejan de abrirse requieren una contención más estricta.
- Aísla el equipo de la red sin apagarlo ni reiniciarlo salvo que el soporte lo indique.
- No conectes memorias USB, discos externos ni nuevos equipos a la red afectada.
- Guarda una captura de la nota de rescate y no elimines los archivos cifrados.
- No tomes decisiones sobre pagos o contactos con atacantes sin apoyo técnico, legal y de dirección.
Recupera con criterio y aprende
La vuelta a la normalidad debe partir de sistemas revisados y copias comprobadas, no de la primera solución que parezca rápida.
- Identifica una copia anterior al incidente y comprueba que se puede restaurar antes de usarla.
- Recupera primero los servicios que permiten trabajar y valida los accesos antes de reabrirlos.
- Revisa contraseñas, doble verificación, actualizaciones y permisos antes de reconectar sistemas.
- Documenta las decisiones, el impacto y las mejoras necesarias para que la respuesta sea más ágil la próxima vez.
FUENTE DE REFERENCIA
Esta guía ha sido elaborada por Capa 9 Secure a partir de buenas prácticas y materiales públicos de Respuesta a incidentes y servicio antiransomware de INCIBE. Adaptamos el lenguaje y la selección de comprobaciones a la realidad de una pyme.
¿QUIERES REVISARLO CON NOSOTROS?
Convertimos esta lista en acciones que encajan con tu empresa.
Cuéntanos qué parte te preocupa y te ayudaremos a definir un siguiente paso claro.
Hablar con Capa 9