RESPUESTA A INCIDENTES

Cómo actuar ante un incidente de ciberseguridad

Cuando un equipo se comporta de forma extraña, una cuenta parece utilizada sin permiso o aparecen archivos cifrados, los primeros pasos importan. Esta guía ayuda a ordenar la respuesta inicial sin perder tiempo ni empeorar el alcance.

Primero: contiene sin improvisar

Limitar el alcance es prioritario, pero sin borrar la información que permita entender qué ha ocurrido.

  • Anota la hora, la persona afectada, el sistema implicado y los síntomas que se observan.
  • Desconecta de la red el equipo claramente afectado si hay actividad sospechosa o archivos cifrados.
  • Protege o suspende las cuentas que puedan estar comprometidas.
  • Avisa al responsable interno o al soporte informático con una descripción concreta de lo ocurrido.

Reúne información útil y comunica

Los avisos, capturas y mensajes ayudan a valorar el alcance. Compartirlos con orden evita decisiones basadas solo en la urgencia.

  • Conserva correos sospechosos, mensajes de error, capturas y la hora aproximada de detección.
  • Anota qué carpetas, aplicaciones, usuarios o equipos parecen afectados.
  • No reinstales, formatees ni borres el equipo antes de recibir indicaciones técnicas.
  • Informa al equipo de qué debe evitar mientras se revisa el problema, usando un canal claro.

Si hay señales de ransomware

Una nota de rescate, archivos con nombres extraños o unidades compartidas que dejan de abrirse requieren una contención más estricta.

  • Aísla el equipo de la red sin apagarlo ni reiniciarlo salvo que el soporte lo indique.
  • No conectes memorias USB, discos externos ni nuevos equipos a la red afectada.
  • Guarda una captura de la nota de rescate y no elimines los archivos cifrados.
  • No tomes decisiones sobre pagos o contactos con atacantes sin apoyo técnico, legal y de dirección.

Recupera con criterio y aprende

La vuelta a la normalidad debe partir de sistemas revisados y copias comprobadas, no de la primera solución que parezca rápida.

  • Identifica una copia anterior al incidente y comprueba que se puede restaurar antes de usarla.
  • Recupera primero los servicios que permiten trabajar y valida los accesos antes de reabrirlos.
  • Revisa contraseñas, doble verificación, actualizaciones y permisos antes de reconectar sistemas.
  • Documenta las decisiones, el impacto y las mejoras necesarias para que la respuesta sea más ágil la próxima vez.

FUENTE DE REFERENCIA

Esta guía ha sido elaborada por Capa 9 Secure a partir de buenas prácticas y materiales públicos de Respuesta a incidentes y servicio antiransomware de INCIBE. Adaptamos el lenguaje y la selección de comprobaciones a la realidad de una pyme.

¿QUIERES REVISARLO CON NOSOTROS?

Convertimos esta lista en acciones que encajan con tu empresa.

Cuéntanos qué parte te preocupa y te ayudaremos a definir un siguiente paso claro.

Hablar con Capa 9
WhatsApp