En las primeras horas de un incidente se decide cuánto se pierde
Un ransomware que cifra servidores, un correo corporativo usado para defraudar a proveedores, una base de datos de clientes publicada en un foro: cuando el incidente se descubre, la presión es recuperar la operación cuanto antes. Esa urgencia lleva a errores frecuentes, como apagar o reinstalar equipos y destruir la evidencia, restaurar copias de respaldo sin saber si el atacante sigue dentro o negociar sin información.
Una respuesta ordenada sigue un método reconocido, como la guía NIST SP 800-61: contener para detener el daño, investigar para entender cómo entró el atacante y qué alcanzó, erradicar su presencia, recuperar con garantías de que no volverá a ocurrir por la misma vía y documentar lo aprendido. Cada paso protege la operación, la evidencia y la posición legal de la empresa.
Además, cuando el incidente compromete datos personales, la empresa titular del banco de datos tiene obligaciones bajo la Ley N° 29733 y su reglamento, incluida la comunicación a la Autoridad Nacional de Protección de Datos Personales y a los afectados en los casos y plazos que establece la normativa vigente. Para cumplirlas hace falta saber con precisión qué ocurrió.
Para quién es
- Empresas que están sufriendo un ransomware, una intrusión, un fraude por correo comprometido o una fuga de información.
- Organizaciones que detectaron actividad sospechosa y necesitan confirmar si existe un compromiso y cuál es su alcance.
- Empresas que necesitan evidencia digital preservada con cadena de custodia para una denuncia, un proceso judicial o una investigación interna.
- Organizaciones que quieren preparar su capacidad de respuesta antes de un incidente: plan, roles, playbooks y ejercicios de simulación.
- Empresas con servicios críticos que requieren disponibilidad de respuesta 24/7 contratada.
Qué incluye
- Triage y evaluación inicial
- Determinación del tipo de incidente, sistemas afectados, alcance probable y riesgo inmediato, para decidir las primeras acciones con información y no por intuición.
- Contención
- Aislamiento de equipos y segmentos comprometidos, deshabilitación de cuentas, bloqueo de comunicaciones con la infraestructura del atacante y protección de las copias de respaldo, priorizando detener la propagación.
- Preservación de evidencia y forense digital
- Captura de memoria volátil, imágenes forenses de discos y recolección de registros, con cálculo de hashes y cadena de custodia documentada. Análisis para reconstruir la línea de tiempo y el vector de entrada.
- Erradicación
- Eliminación de malware, puertas traseras, cuentas y mecanismos de persistencia creados por el atacante, y corrección de la vulnerabilidad o la debilidad que permitió el acceso.
- Recuperación
- Restauración ordenada de sistemas desde copias verificadas o reconstrucción limpia, con monitoreo reforzado para detectar cualquier reactivación del atacante.
- Soporte para notificaciones
- Información técnica precisa para que su empresa y su asesoría legal cumplan las obligaciones de comunicación ante la autoridad de protección de datos, los titulares afectados, clientes y, si corresponde, la denuncia ante la Policía Nacional o el Ministerio Público.
- Preparación
- Elaboración del plan de respuesta a incidentes, playbooks por escenario (ransomware, correo comprometido, fuga de datos) y ejercicios de simulación de mesa con la gerencia y TI.
Cómo trabajamos
- 01
Activación
Recibimos el reporte, definimos con usted el alcance inicial y las autorizaciones necesarias, y se formaliza la Orden de Servicio. Desde ese momento, le indicamos qué no tocar para no destruir evidencia.
- 02
Contención y evaluación
Aplicamos medidas de contención, preservamos la evidencia volátil y determinamos el alcance del compromiso.
- 03
Investigación
Analizamos registros, memoria y discos para reconstruir la línea de tiempo: cómo entró el atacante, qué hizo, a qué accedió y si extrajo información.
- 04
Erradicación y recuperación
Eliminamos la presencia del atacante, cerramos el vector de entrada y acompañamos la restauración de servicios en un orden que priorice la operación crítica.
- 05
Cierre y lecciones aprendidas
Entregamos el informe final y conducimos una sesión de lecciones aprendidas para definir las mejoras técnicas y de proceso que eviten la repetición.
Entregables
- Informe de incidente inmediato con la situación, el alcance preliminar y las acciones de contención aplicadas.
- Actualizaciones de situación durante la atención, en la frecuencia acordada.
- Registro de evidencia con cadena de custodia (qué se recolectó, cuándo, por quién, con qué hash).
- Informe forense con la línea de tiempo, el vector de entrada, los sistemas y datos afectados y los indicadores de compromiso.
- Informe final con las acciones de erradicación y recuperación y las recomendaciones priorizadas.
- Insumos técnicos para notificaciones ante la autoridad de protección de datos y los afectados.
- En la modalidad de preparación: plan de respuesta a incidentes, playbooks e informe del ejercicio de simulación.
Modalidades de contratación
Emergencia / on-demand
Atención on-demand ante un incidente en curso. Para servicios críticos contratados, la disponibilidad es 24/7.
Servicio recurrente
Acuerdo de respuesta con condiciones pactadas de antemano, para que la activación no espere a negociar un contrato durante la crisis.
Proyecto
Preparación: plan de respuesta, playbooks y ejercicios de simulación de mesa, con alcance y entregables definidos.
Solución híbrida integral
Combinado con el SOC, la detección y la respuesta operan con los mismos playbooks y la misma información del entorno.
Cada servicio se formaliza mediante un Contrato Marco y una Orden de Servicio que define alcance, plazos y condiciones. Ver metodología.
Límites y marco legal
- La garantía de respuesta no es garantía de resultado. La recuperación de datos cifrados por un ransomware depende de que existan copias de respaldo íntegras y no comprometidas.
- Las acciones previas a la intervención, como apagar, formatear o restaurar equipos, pueden destruir evidencia que luego no es posible recuperar.
- STRATON aporta la información técnica para las notificaciones y denuncias; la decisión y la comunicación formal corresponden a su empresa y a su asesoría legal.
- Toda acción sobre sus sistemas se ejecuta con su autorización y dentro del alcance acordado en la Orden de Servicio.
