Saltar al contenido
STRATONDefense & Security

Ciberseguridad

Respuesta a incidentes de ciberseguridad en Perú

El servicio de respuesta a incidentes de STRATON ayuda a su empresa a contener un ataque en curso, expulsar al atacante, recuperar la operación y preservar la evidencia con cadena de custodia. Está dirigido a empresas en Perú afectadas por ransomware, cuentas comprometidas, fuga de información o intrusiones, y a las que quieren tener preparado un plan antes de necesitarlo.

Modalidades
Emergencia / on-demand · Servicio recurrente · Proyecto · Solución híbrida integral
Sectores
Minería y energíaLogística y transporteComercio y retailBanca y finanzasIndustria y manufactura
Última revisión

En las primeras horas de un incidente se decide cuánto se pierde

Un ransomware que cifra servidores, un correo corporativo usado para defraudar a proveedores, una base de datos de clientes publicada en un foro: cuando el incidente se descubre, la presión es recuperar la operación cuanto antes. Esa urgencia lleva a errores frecuentes, como apagar o reinstalar equipos y destruir la evidencia, restaurar copias de respaldo sin saber si el atacante sigue dentro o negociar sin información.

Una respuesta ordenada sigue un método reconocido, como la guía NIST SP 800-61: contener para detener el daño, investigar para entender cómo entró el atacante y qué alcanzó, erradicar su presencia, recuperar con garantías de que no volverá a ocurrir por la misma vía y documentar lo aprendido. Cada paso protege la operación, la evidencia y la posición legal de la empresa.

Además, cuando el incidente compromete datos personales, la empresa titular del banco de datos tiene obligaciones bajo la Ley N° 29733 y su reglamento, incluida la comunicación a la Autoridad Nacional de Protección de Datos Personales y a los afectados en los casos y plazos que establece la normativa vigente. Para cumplirlas hace falta saber con precisión qué ocurrió.

Para quién es

  • Empresas que están sufriendo un ransomware, una intrusión, un fraude por correo comprometido o una fuga de información.
  • Organizaciones que detectaron actividad sospechosa y necesitan confirmar si existe un compromiso y cuál es su alcance.
  • Empresas que necesitan evidencia digital preservada con cadena de custodia para una denuncia, un proceso judicial o una investigación interna.
  • Organizaciones que quieren preparar su capacidad de respuesta antes de un incidente: plan, roles, playbooks y ejercicios de simulación.
  • Empresas con servicios críticos que requieren disponibilidad de respuesta 24/7 contratada.

Qué incluye

Triage y evaluación inicial
Determinación del tipo de incidente, sistemas afectados, alcance probable y riesgo inmediato, para decidir las primeras acciones con información y no por intuición.
Contención
Aislamiento de equipos y segmentos comprometidos, deshabilitación de cuentas, bloqueo de comunicaciones con la infraestructura del atacante y protección de las copias de respaldo, priorizando detener la propagación.
Preservación de evidencia y forense digital
Captura de memoria volátil, imágenes forenses de discos y recolección de registros, con cálculo de hashes y cadena de custodia documentada. Análisis para reconstruir la línea de tiempo y el vector de entrada.
Erradicación
Eliminación de malware, puertas traseras, cuentas y mecanismos de persistencia creados por el atacante, y corrección de la vulnerabilidad o la debilidad que permitió el acceso.
Recuperación
Restauración ordenada de sistemas desde copias verificadas o reconstrucción limpia, con monitoreo reforzado para detectar cualquier reactivación del atacante.
Soporte para notificaciones
Información técnica precisa para que su empresa y su asesoría legal cumplan las obligaciones de comunicación ante la autoridad de protección de datos, los titulares afectados, clientes y, si corresponde, la denuncia ante la Policía Nacional o el Ministerio Público.
Preparación
Elaboración del plan de respuesta a incidentes, playbooks por escenario (ransomware, correo comprometido, fuga de datos) y ejercicios de simulación de mesa con la gerencia y TI.

Cómo trabajamos

  1. 01

    Activación

    Recibimos el reporte, definimos con usted el alcance inicial y las autorizaciones necesarias, y se formaliza la Orden de Servicio. Desde ese momento, le indicamos qué no tocar para no destruir evidencia.

  2. 02

    Contención y evaluación

    Aplicamos medidas de contención, preservamos la evidencia volátil y determinamos el alcance del compromiso.

  3. 03

    Investigación

    Analizamos registros, memoria y discos para reconstruir la línea de tiempo: cómo entró el atacante, qué hizo, a qué accedió y si extrajo información.

  4. 04

    Erradicación y recuperación

    Eliminamos la presencia del atacante, cerramos el vector de entrada y acompañamos la restauración de servicios en un orden que priorice la operación crítica.

  5. 05

    Cierre y lecciones aprendidas

    Entregamos el informe final y conducimos una sesión de lecciones aprendidas para definir las mejoras técnicas y de proceso que eviten la repetición.

Entregables

  • Informe de incidente inmediato con la situación, el alcance preliminar y las acciones de contención aplicadas.
  • Actualizaciones de situación durante la atención, en la frecuencia acordada.
  • Registro de evidencia con cadena de custodia (qué se recolectó, cuándo, por quién, con qué hash).
  • Informe forense con la línea de tiempo, el vector de entrada, los sistemas y datos afectados y los indicadores de compromiso.
  • Informe final con las acciones de erradicación y recuperación y las recomendaciones priorizadas.
  • Insumos técnicos para notificaciones ante la autoridad de protección de datos y los afectados.
  • En la modalidad de preparación: plan de respuesta a incidentes, playbooks e informe del ejercicio de simulación.

Modalidades de contratación

  • Emergencia / on-demand

    Atención on-demand ante un incidente en curso. Para servicios críticos contratados, la disponibilidad es 24/7.

  • Servicio recurrente

    Acuerdo de respuesta con condiciones pactadas de antemano, para que la activación no espere a negociar un contrato durante la crisis.

  • Proyecto

    Preparación: plan de respuesta, playbooks y ejercicios de simulación de mesa, con alcance y entregables definidos.

  • Solución híbrida integral

    Combinado con el SOC, la detección y la respuesta operan con los mismos playbooks y la misma información del entorno.

Cada servicio se formaliza mediante un Contrato Marco y una Orden de Servicio que define alcance, plazos y condiciones. Ver metodología.

Límites y marco legal

  • La garantía de respuesta no es garantía de resultado. La recuperación de datos cifrados por un ransomware depende de que existan copias de respaldo íntegras y no comprometidas.
  • Las acciones previas a la intervención, como apagar, formatear o restaurar equipos, pueden destruir evidencia que luego no es posible recuperar.
  • STRATON aporta la información técnica para las notificaciones y denuncias; la decisión y la comunicación formal corresponden a su empresa y a su asesoría legal.
  • Toda acción sobre sus sistemas se ejecuta con su autorización y dentro del alcance acordado en la Orden de Servicio.

Guías relacionadas

Servicios y soluciones relacionados

FAQ

Preguntas frecuentes

¿Qué hacer en las primeras horas de un ataque de ransomware?

Desconecte de la red los equipos afectados, pero no los apague: la memoria contiene evidencia útil. Proteja las copias de respaldo aislándolas de la red. No borre, formatee ni restaure sistemas todavía. Cambie las credenciales privilegiadas desde un equipo limpio. Registre lo observado y la hora. Active a su equipo de respuesta o proveedor, e informe a la gerencia y a su asesoría legal para evaluar las obligaciones de notificación.

¿Qué es la respuesta a incidentes de ciberseguridad?

Es el proceso organizado para manejar un ataque o una brecha de seguridad: detectar y analizar lo ocurrido, contener el daño, eliminar la presencia del atacante, recuperar la operación y documentar las lecciones aprendidas. Las guías de referencia, como NIST SP 800-61, la tratan como un ciclo que empieza antes del incidente, con la preparación de planes, roles y herramientas.

¿Por qué es importante la cadena de custodia de la evidencia digital?

La cadena de custodia documenta quién recolectó cada evidencia, cuándo, cómo y dónde se ha conservado, junto con su hash criptográfico, que demuestra que no fue alterada. Sin ella, la evidencia pierde valor en una denuncia penal, un proceso judicial, un reclamo a una aseguradora o una investigación interna. Por eso la preservación se inicia desde el primer momento, antes de restaurar sistemas.

¿Mi empresa debe notificar una brecha de datos personales?

Si el incidente afecta datos personales, la Ley N° 29733 y su reglamento establecen obligaciones para el titular del banco de datos, entre ellas comunicar el incidente a la Autoridad Nacional de Protección de Datos Personales y, cuando corresponda, a los titulares afectados, en los plazos que establece la normativa vigente. La investigación técnica aporta lo necesario para hacerlo con precisión; la evaluación legal corresponde a su asesoría jurídica.

¿Se debe pagar el rescate de un ransomware?

Es una decisión de la dirección de la empresa con asesoría legal, y conviene tomarla con información técnica. Pagar no garantiza recibir una herramienta de descifrado funcional ni que los datos robados no se publiquen, y puede exponer a la empresa a nuevos intentos. Antes de considerar esa opción, se evalúa si existen copias de respaldo recuperables y cuál es el alcance real del compromiso.

¿Qué es un plan de respuesta a incidentes y por qué tenerlo antes?

Es un documento que define roles, contactos, criterios de severidad, procedimientos por escenario y canales de comunicación para cuando ocurre un incidente. Tenerlo antes evita improvisar bajo presión: se sabe quién decide, qué se aísla, a quién se llama y cómo se preserva la evidencia. Se valida con ejercicios de simulación de mesa con la gerencia y TI.

¿Cuánto cuesta la respuesta a un incidente de ciberseguridad?

Se cotiza de forma individual. Influyen el tipo de incidente, la cantidad de sistemas y sedes afectadas, la profundidad del análisis forense requerido, la necesidad de atención fuera de horario, la duración del acompañamiento en la recuperación y si existe un acuerdo de respuesta previo, que permite activar el servicio con condiciones ya pactadas.

¿Necesita evaluar un riesgo concreto?

Cuéntenos el contexto. Un especialista revisará su caso y le propondrá un alcance de trabajo. Cada servicio se diseña y cotiza según su situación.