Recuperación tras Ciberincidentes y Disaster Recovery
Contenemos el incidente, preservamos las evidencias para el análisis forense, eliminamos el código malicioso, corregimos las vulnerabilidades identificadas y restauramos los servicios desde copias de seguridad verificadas. Una vez estabilizado el entorno, reforzamos la seguridad, configuramos copias de seguridad fiables e implantamos procedimientos de disaster recovery.
Empezaremos evaluando el incidente y acordando un plan de acción seguro.
Para Quién Es
Webs corporativas, tiendas online, servicios web y empresas con infraestructura de servidores crítica afectadas por una brecha de seguridad, una infección de malware, pérdida de datos o una caída del sistema.
Resultado
Restauración de los servicios dentro del alcance acordado, reparación de los daños identificados causados por el ataque, seguridad reforzada y un plan documentado de acciones posteriores.
Cuándo Se Necesita Asistencia de Emergencia
Se Han Detectado Señales de Compromiso
Han aparecido en el servidor archivos desconocidos, scripts de terceros, web shells, puertas traseras o cuentas de usuario no autorizadas.
La Web o el Servidor Han Sido Bloqueados
El proveedor de hosting ha restringido el servicio, los buscadores o navegadores muestran avisos de seguridad, o el dominio o la dirección IP han sido añadidos a una lista de bloqueo.
Se Está Produciendo Actividad Anómala
El uso de CPU, memoria o red aumenta sin causa aparente, mientras aparecen procesos desconocidos, redirecciones o tráfico saliente sospechoso.
Los Datos Han Sido Dañados o Cifrados
Los archivos y bases de datos no están disponibles, han sido alterados o cifrados, interrumpiendo el funcionamiento de servicios críticos.
El Incidente Se Repite
Los archivos maliciosos o la actividad desconocida reaparecen tras la limpieza, lo que indica que la causa original del compromiso puede no haber sido eliminada.
Qué Hacemos
Contención del Incidente
Identificamos los sistemas y servicios afectados, limitamos la propagación de la amenaza y acordamos el siguiente plan de acción.
Preservación y Análisis del Estado de los Sistemas
Preservamos los datos necesarios para el análisis y examinamos los registros del sistema y de las aplicaciones, así como los cambios en archivos y configuraciones. Identificamos los indicadores de compromiso y el probable vector de ataque.
Análisis y Eliminación de Malware
Identificamos y eliminamos código malicioso, web shells, puertas traseras, scripts de terceros y cuentas de usuario no autorizadas.
Corrección de Vulnerabilidades
Actualizamos los componentes vulnerables, corregimos configuraciones inseguras, rotamos las credenciales comprometidas y restringimos los permisos excesivos.
Recuperación Controlada
Restauramos archivos, bases de datos y servicios desde las copias de seguridad verificadas disponibles. Antes de devolver los sistemas a producción, comprobamos su funcionamiento y buscamos indicadores de compromiso conocidos.
Refuerzo de la Seguridad
Configuramos reglas básicas de firewall, controles de acceso, registros, monitorización y alertas. Cuando es necesario, desplegamos también un WAF y medidas de seguridad adicionales.
Recuperación de la Reputación del Dominio
Investigamos las causas de los avisos de seguridad y los bloqueos. Cuando es necesario, enviamos solicitudes de revisión a través de Google Search Console, Yandex Webmaster, proveedores de hosting y otras plataformas pertinentes.
Informe y Recomendaciones
Documentamos los sistemas afectados, los problemas identificados, el trabajo realizado y las recomendaciones para reducir el riesgo de un nuevo incidente.
Disaster Recovery y Planes de Contingencia
El Disaster Recovery es un proceso predefinido para restaurar la infraestructura IT tras un ciberataque grave, un fallo del sistema, daños de hardware o una pérdida de datos.
Servicios Críticos y Dependencias
Identificamos qué sistemas deben restaurarse primero y los componentes de los que depende su funcionamiento.
Secuencia de Recuperación
Documentamos el orden en que deben restaurarse servidores, bases de datos, aplicaciones, servicios de red e integraciones.
Objetivos de Recuperación
Acordamos el tiempo de inactividad y la pérdida de datos aceptables definiendo los Recovery Time Objectives (RTO) y Recovery Point Objectives (RPO).
Procedimientos de Failover y Retorno
Preparamos los procedimientos para conmutar a la infraestructura de respaldo y volver al entorno principal una vez resuelto el incidente.
Verificación de Copias de Seguridad
Revisamos la cobertura de las copias de seguridad, los calendarios, los periodos de retención, el aislamiento y la capacidad de restaurar los datos con éxito.
Pruebas de Procedimientos
Realizamos recuperaciones de prueba, documentamos los resultados y actualizamos la documentación técnica.
Unos procedimientos de recuperación y planes de contingencia bien preparados reducen el tiempo de recuperación tras un ciberataque, un fallo del sistema u otro incidente grave.
Proceso de Respuesta
Evaluación Inicial
Revisamos los indicios del incidente, los sistemas afectados, la disponibilidad de copias de seguridad y las posibles limitaciones. A continuación definimos las acciones prioritarias inmediatas.
Contención y Recopilación de Datos
Limitamos la propagación de la amenaza, preservamos el estado actual de los sistemas y recopilamos los datos necesarios para el análisis.
Análisis de la Causa Raíz y Corrección
Identificamos los cambios maliciosos, el probable vector de ataque y los componentes vulnerables. Eliminamos el código malicioso y corregimos las vulnerabilidades descubiertas.
Recuperación y Validación
Restauramos los servicios, verificamos la integridad de los datos y la disponibilidad de las funciones clave y confirmamos la estabilidad de la infraestructura.
Refuerzo de Seguridad y Monitorización
Actualizamos las configuraciones de seguridad, rotamos las credenciales comprometidas y activamos registros, monitorización y alertas.
Documentación y Entrega
Entregamos un informe del trabajo realizado, recomendaciones y un plan de recuperación o mejoras de seguridad adicionales.
Modelos de
Colaboración
Recuperación de Emergencia
Respondemos ante indicios de brecha de seguridad, infección de malware, inclusión en listas de bloqueo o indisponibilidad de servicios críticos. La prioridad y el inicio de los trabajos se acuerdan tras una evaluación inicial del incidente.
Auditoría de Infraestructura y Refuerzo de Seguridad
Evaluamos servidores, servicios, controles de acceso y configuraciones de seguridad, resolvemos los problemas críticos y preparamos un plan de mejoras.
Proyecto de Disaster Recovery
Analizamos los sistemas críticos, definimos los objetivos de RTO y RPO, verificamos las copias de seguridad y desarrollamos procedimientos de recuperación documentados.
Soporte Gestionado Continuo
Supervisamos el estado de la infraestructura, realizamos el mantenimiento programado, verificamos las copias de seguridad y la preparación para la recuperación, respondemos a incidentes y entregamos informes periódicos.
Restaure la Operativa y Reduzca el Riesgo de un Nuevo Incidente
Cuéntenos qué ha ocurrido y qué servicios se han visto afectados. Le haremos algunas preguntas iniciales, identificaremos las acciones prioritarias y le recomendaremos un proceso de recuperación seguro.
El plazo de respuesta y el modelo de colaboración se acordarán tras una evaluación inicial del incidente.