{"id":158,"date":"2026-03-17T17:11:52","date_gmt":"2026-03-17T17:11:52","guid":{"rendered":"https:\/\/escudodigital.uy\/index.php\/2026\/03\/17\/5-cosas-que-hacer-despues-de-descubrir-un-ciberataque\/"},"modified":"2026-03-17T17:11:52","modified_gmt":"2026-03-17T17:11:52","slug":"5-cosas-que-hacer-despues-de-descubrir-un-ciberataque","status":"publish","type":"post","link":"https:\/\/escudodigital.uy\/index.php\/2026\/03\/17\/5-cosas-que-hacer-despues-de-descubrir-un-ciberataque\/","title":{"rendered":"5 cosas que hacer despu\u00e9s de descubrir un ciberataque"},"content":{"rendered":"<div>\n<p class=\"sub-title\">Cuando cada minuto cuenta, la preparaci\u00f3n y la precisi\u00f3n pueden marcar la diferencia entre la disrupci\u00f3n y el desastre.<\/p>\n<div class=\"article-authors d-flex flex-wrap\">\n<div class=\"article-author d-flex\"><picture><source srcset=\"https:\/\/web-assets.esetstatic.com\/tn\/-x45\/wls\/2021\/04\/Phil_Muncaster.jpg\" media=\"(max-width: 768px)\"\/><img decoding=\"async\" class=\"author-image me-3\" src=\"https:\/\/web-assets.esetstatic.com\/tn\/-x45\/wls\/2021\/04\/Phil_Muncaster.jpg\" alt=\"Phil Muncaster\"\/><\/picture><\/div>\n<\/div>\n<p class=\"article-info mb-5\">\n        <span>03 de noviembre de 2025<\/span><br \/>\n        <span class=\"d-none d-lg-inline\"> \u2022 <\/span><br \/>\n        <span class=\"d-inline d-lg-none\">, <\/span><br \/>\n        <span>5 min. leer<\/span>\n    <\/p>\n<div class=\"hero-image-container\">\n        <picture><source srcset=\"https:\/\/web-assets.esetstatic.com\/tn\/-x266\/wls\/2025\/10-25\/incident-response-cyberattack.jpeg\" media=\"(max-width: 768px)\"\/><source srcset=\"https:\/\/web-assets.esetstatic.com\/tn\/-x425\/wls\/2025\/10-25\/incident-response-cyberattack.jpeg\" media=\"(max-width: 1120px)\"\/><img decoding=\"async\" class=\"hero-image\" src=\"https:\/\/web-assets.esetstatic.com\/tn\/-x700\/wls\/2025\/10-25\/incident-response-cyberattack.jpeg\" alt=\"Zona cero: 5 cosas que hacer despu\u00e9s de descubrir un ciberataque\"\/><\/picture>    <\/div>\n<\/div>\n<div>\n<p>Los defensores de la red est\u00e1n sintiendo la presi\u00f3n. El n\u00famero de filtraciones de datos <a href=\"https:\/\/www.verizon.com\/business\/resources\/T23a\/reports\/2025-dbir-data-breach-investigations-report.pdf\">Verizon<\/a> investigados el a\u00f1o pasado, como porcentaje del total de incidentes, aument\u00f3 20 puntos porcentuales respecto al a\u00f1o anterior. Esto no tiene por qu\u00e9 ser tan catastr\u00f3fico como parece, siempre y cuando los equipos sean capaces de responder r\u00e1pida y decisivamente a las intrusiones. Pero esos primeros minutos y horas son cr\u00edticos.<\/p>\n<p>La preparaci\u00f3n es la clave para una respuesta eficaz a incidentes (IR). Aunque cada organizaci\u00f3n (e incidente) es diferente, no querr\u00e1s inventar cosas sobre la marcha una vez que las alarmas hayan comenzado a sonar. Si todos los miembros del equipo de respuesta a incidentes saben exactamente qu\u00e9 hacer, habr\u00e1 m\u00e1s posibilidades de lograr una resoluci\u00f3n r\u00e1pida, satisfactoria y de bajo costo.<\/p>\n<h2>La necesidad de velocidad<\/h2>\n<p>Una vez que los actores de amenazas ingresan a su red, el tiempo corre. Ya sea que busquen datos confidenciales para robar y pedir rescate, o quieran implementar ransomware u otras cargas maliciosas, la clave es detenerlos antes de que puedan alcanzar sus joyas de la corona. Esto se est\u00e1 volviendo m\u00e1s desafiante.<\/p>\n<p>El <a href=\"https:\/\/reliaquest.com\/blog\/racing-the-clock-outpacing-accelerating-attacks\/\">\u00faltimas investigaciones<\/a> afirma que los adversarios progresaron desde el acceso inicial al movimiento lateral (tambi\u00e9n conocido como \u201ctiempo de ruptura\u201d) un 22% m\u00e1s r\u00e1pido en 2024 que el a\u00f1o anterior. El tiempo medio de fuga fue de 48 minutos, aunque el ataque m\u00e1s r\u00e1pido registrado fue casi la mitad: s\u00f3lo 27 minutos. \u00bfPodr\u00edas responder a una brecha de seguridad en menos de media hora?<\/p>\n<p>Mientras tanto, el tiempo promedio que les toma a las organizaciones globales detectar y contener una infracci\u00f3n es de 241 d\u00edas, seg\u00fan <a href=\"https:\/\/www.ibm.com\/downloads\/documents\/us-en\/131cf87b20b31c91\">IBM<\/a>. Existe un importante incentivo financiero para lograr que la RI sea correcta. Las infracciones con un ciclo de vida inferior a 200 d\u00edas hicieron que los costos cayeran alrededor de un 5% este a\u00f1o a 3,9 millones de d\u00f3lares, mientras que las de m\u00e1s de 200 d\u00edas costaron m\u00e1s de 5 millones de d\u00f3lares, afirma el informe.<\/p>\n<figure><img decoding=\"async\" title=\"Detecciones de ransomware desde junio de 2024 hasta mayo de 2025 (fuente: Informe de amenazas de ESET H1 2025)\" src=\"https:\/\/web-assets.esetstatic.com\/wls\/2025\/10-25\/ransomware-detections-from-june-2024-to-may-2025.png\" alt=\"Detecciones de ransomware desde junio de 2024 hasta mayo de 2025\" width=\"\" height=\"\"\/><figcaption><em>Detecciones de ransomware desde junio de 2024 hasta mayo de 2025 (fuente: <a href=\"https:\/\/web-assets.esetstatic.com\/wls\/en\/papers\/threat-reports\/eset-threat-report-h12025.pdf#page=33\" target=\"_blank\" rel=\"noopener\">Informe de amenazas de ESET primer semestre de 2025<\/a>)<\/em><\/figcaption><\/figure>\n<h2>5 pasos a seguir despu\u00e9s de una infracci\u00f3n<\/h2>\n<p>Ninguna organizaci\u00f3n es 100% a prueba de infracciones. Si sufres una incidencia y sospechas de un acceso no autorizado, trabaja con rapidez, pero tambi\u00e9n de forma met\u00f3dica. Estos cinco pasos pueden ayudarle a guiar sus primeras 24 a 48 horas. Tenga en cuenta tambi\u00e9n que algunos de estos pasos deben realizarse simult\u00e1neamente. La atenci\u00f3n debe centrarse en la velocidad pero tambi\u00e9n en la minuciosidad, sin comprometer la precisi\u00f3n o la evidencia.<\/p>\n<h3>1. Re\u00fana informaci\u00f3n y comprenda el alcance.<\/h3>\n<p>El primer paso es comprender exactamente lo que acaba de suceder y ponerse a trabajar en una respuesta. Eso significa activar su plan IR predise\u00f1ado y notificar al equipo. Este grupo debe incluir partes interesadas de toda la empresa, incluidos recursos humanos, relaciones p\u00fablicas y comunicaciones, liderazgo legal y ejecutivo. Todos ellos tienen un papel importante que desempe\u00f1ar despu\u00e9s del incidente.<\/p>\n<p>A continuaci\u00f3n, calcula el radio de explosi\u00f3n del ataque:<\/p>\n<ul>\n<li>\u00bfC\u00f3mo entr\u00f3 su adversario en la red corporativa?<\/li>\n<li>\u00bfQu\u00e9 sistemas se han visto comprometidos?<\/li>\n<li>\u00bfQu\u00e9 acciones maliciosas han realizado ya los atacantes?<\/li>\n<\/ul>\n<p>Deber\u00e1 documentar cada paso y recopilar pruebas no s\u00f3lo para evaluar el impacto del ataque, sino tambi\u00e9n para una investigaci\u00f3n forense y posiblemente con fines legales. Mantener la cadena de custodia garantiza la credibilidad si es necesario involucrar a las autoridades o los tribunales.<\/p>\n<h3>2. Notificar a terceros relevantes<\/h3>\n<p>Una vez que se haya establecido lo sucedido, es necesario informar a las autoridades pertinentes.<\/p>\n<ul>\n<li>Reguladores: si se ha robado informaci\u00f3n de identificaci\u00f3n personal (PII), comun\u00edquese con las autoridades pertinentes seg\u00fan las leyes de protecci\u00f3n de datos o espec\u00edficas del sector. En los EE. UU., esto puede incluir notificaciones seg\u00fan las reglas de divulgaci\u00f3n de seguridad cibern\u00e9tica de la SEC o las leyes sobre violaciones a nivel estatal.<\/li>\n<li>Aseguradoras: la mayor\u00eda de las p\u00f3lizas de seguro estipular\u00e1n que se informe a su proveedor de seguros tan pronto como se produzca un incumplimiento.<\/li>\n<li>Clientes, socios y empleados: la transparencia genera confianza y ayuda a prevenir la desinformaci\u00f3n. Es mejor que no se enteren de lo sucedido por las redes sociales o los noticieros de la televisi\u00f3n.<\/li>\n<li>Aplicaci\u00f3n de la ley: informar incidentes, especialmente ransomware, puede ayudar a identificar campa\u00f1as m\u00e1s grandes y, en ocasiones, generar herramientas de descifrado o soporte de inteligencia.<\/li>\n<li>Expertos externos: Es posible que tambi\u00e9n sea necesario contactar a especialistas legales y de TI externos, especialmente si no tiene este tipo de recurso disponible internamente.<\/li>\n<\/ul>\n<h3>3. Aislar y contener<\/h3>\n<p>Si bien la comunicaci\u00f3n con terceros relevantes est\u00e1 en curso, deber\u00e1 trabajar r\u00e1pido para evitar la propagaci\u00f3n del ataque. A\u00edsle los sistemas afectados de Internet, pero no apague los dispositivos en caso de que destruya pruebas. En otras palabras, el objetivo es limitar el alcance del atacante sin destruir pruebas valiosas.<\/p>\n<p>Todas las copias de seguridad deben estar fuera de l\u00ednea y desconectadas para que los atacantes no puedan secuestrarlas y el ransomware no pueda corromperlas. Se debe desactivar todo acceso remoto, restablecer las credenciales de VPN y utilizar herramientas de seguridad para bloquear cualquier tr\u00e1fico malicioso entrante y conexiones de comando y control.<\/p>\n<h3>4. Eliminar y recuperar<\/h3>\n<p>Una vez que la contenci\u00f3n est\u00e9 implementada, pase a la erradicaci\u00f3n y la recuperaci\u00f3n. Realice an\u00e1lisis forenses para comprender las t\u00e1cticas, t\u00e9cnicas y procedimientos (TTP) de su atacante, desde la entrada inicial hasta el movimiento lateral y (si corresponde) el cifrado o la exfiltraci\u00f3n de datos. Elimine cualquier malware persistente, puertas traseras, cuentas fraudulentas y otros signos de compromiso.<\/p>\n<p>Ahora es el momento de recuperarse y restaurar. Las acciones clave incluyen:<\/p>\n<ul>\n<li>eliminar malware y cuentas no autorizadas.<\/li>\n<li>verificar la integridad de los sistemas y datos cr\u00edticos<\/li>\n<li>restaurar copias de seguridad limpias (despu\u00e9s de confirmar que no est\u00e1n comprometidas).<\/li>\n<li>monitorear de cerca signos de nuevo compromiso o mecanismos de persistencia.<\/li>\n<\/ul>\n<p>Utilice la fase de recuperaci\u00f3n para fortalecer los sistemas, no solo reconstruirlos. Esto puede incluir reforzar los controles de privilegios, implementar una autenticaci\u00f3n m\u00e1s s\u00f3lida y hacer cumplir la segmentaci\u00f3n de la red. Consiga la ayuda de socios para acelerar la restauraci\u00f3n o considere herramientas como la de ESET <a href=\"https:\/\/www.eset.com\/us\/about\/newsroom\/products\/eset-launches-ransomware-remediation-and-ai-advisor-updates-at-eset-world-2025\/\">Remediaci\u00f3n de ransomware<\/a> para acelerar el proceso.<\/p>\n<h3>5. Revisar y mejorar<\/h3>\n<p>Una vez que el peligro inmediato haya pasado, su trabajo estar\u00e1 lejos de terminar. Resuelva sus obligaciones con los reguladores, los clientes y otras partes interesadas (por ejemplo, socios y proveedores). Ser\u00e1n necesarias comunicaciones actualizadas una vez que comprenda el alcance de la infracci\u00f3n, lo que podr\u00eda incluir una presentaci\u00f3n regulatoria. Sus asesores legales y de relaciones p\u00fablicas deber\u00edan tomar la iniciativa en este aspecto.<\/p>\n<p>Una revisi\u00f3n posterior al incidente ayuda a transformar un evento doloroso en un catalizador de resiliencia. Una vez que se haya calmado el polvo, tambi\u00e9n es una buena idea averiguar qu\u00e9 sucedi\u00f3 y qu\u00e9 lecciones se pueden aprender para evitar que ocurra un incidente similar en el futuro. Examine qu\u00e9 sali\u00f3 mal, qu\u00e9 funcion\u00f3 y d\u00f3nde se retrasaron la detecci\u00f3n o la comunicaci\u00f3n. Actualice su plan de IR, sus gu\u00edas y sus procedimientos de escalamiento en consecuencia. Ser\u00eda \u00fatil cualquier ajuste al plan de IR o recomendaciones para nuevos controles de seguridad y consejos de capacitaci\u00f3n para los empleados.<\/p>\n<p>Una cultura post-incidente s\u00f3lida trata cada infracci\u00f3n como un ejercicio de entrenamiento para la siguiente, mejorando las defensas y la toma de decisiones bajo estr\u00e9s.<\/p>\n<h2>M\u00e1s all\u00e1 de TI<\/h2>\n<p>No siempre es posible prevenir una infracci\u00f3n, pero s\u00ed es posible minimizar el da\u00f1o. Si su organizaci\u00f3n no tiene los recursos para monitorear amenazas las 24 horas del d\u00eda, los 7 d\u00edas de la semana, considere un servicio administrado de detecci\u00f3n y respuesta (MDR) de un tercero confiable. Pase lo que pase, pruebe su plan de IR y luego pru\u00e9belo nuevamente. Porque la respuesta exitosa a incidentes no es s\u00f3lo una cuesti\u00f3n de TI. Requiere que una serie de partes interesadas de toda la organizaci\u00f3n y externamente trabajen juntas en armon\u00eda. El tipo de memoria muscular que todos necesitamos normalmente requiere mucha pr\u00e1ctica para desarrollarse.<\/p>\n<p><a href=\"https:\/\/www.eset.com\/int\/business\/resource-center\/white-papers\/mdr-what-it-is-and-why-do-you-need-it\/?utm_source=welivesecurity.com&amp;utm_medium=referral&amp;utm_campaign=us-poc&amp;utm_content=banner\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" title=\"Una gu\u00eda del comprador sobre detecci\u00f3n y respuesta gestionadas: \u00bfqu\u00e9 es y por qu\u00e9 la necesita?\" src=\"https:\/\/web-assets.esetstatic.com\/wls\/2023\/03\/managed-detection-response-buyers-guide.jpg\" alt=\"Una gu\u00eda del comprador sobre detecci\u00f3n y respuesta gestionadas: \u00bfQu\u00e9 es y por qu\u00e9 la necesita?\" width=\"1200\" height=\"300\"\/><\/a><\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Cuando cada minuto cuenta, la preparaci\u00f3n y la precisi\u00f3n pueden marcar la diferencia entre la disrupci\u00f3n y el<\/p>\n","protected":false},"author":1,"featured_media":159,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2],"tags":[],"class_list":["post-158","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/posts\/158","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/comments?post=158"}],"version-history":[{"count":0,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/posts\/158\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/media\/159"}],"wp:attachment":[{"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/media?parent=158"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/categories?post=158"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/escudodigital.uy\/index.php\/wp-json\/wp\/v2\/tags?post=158"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}