Qué sistemas priorizar ante un ciberataque: Protocolo de contención

De Esteban Sardanyés

sistemas-priorizar-ante-ciberataque

Cuando un ciberataque irrumpe en la infraestructura de una empresa, los primeros 60 minutos (conocidos en el ámbito de la respuesta a incidentes como la Hora Dorada) determinan la diferencia entre un incidente controlado de un par de horas o una crisis que puede paralizar la actividad de la compañía durante semanas.

Ante la alerta de un ransomware, una intrusión en la red o la exfiltración masiva de datos, cunde el pánico. La reacción instintiva de muchos departamentos informáticos no preparados es apagar todos los servidores a la fuerza o desconectar cables a ciegas. Sin embargo, una respuesta desordenada destruye evidencias forenses volátiles y suele acelerar la propagación de las amenazas. Para minimizar el impacto operacional y financiero, es imprescindible aplicar un protocolo de triage y contención basado en estándares internacionales como NIST SP 800-61, ISO/IEC 27035 y las directrices del Instituto Nacional de Ciberseguridad de España (INCIBE).

Nueva llamada a la acción

Priorización de sistemas en el triage de un ciberataque

En pleno ataque no es posible ni eficiente atender todos los activos informáticos por igual. Se debe aplicar una jerarquía de prioridades estricta para contener la brecha sin destruir los cimientos operativos ni las opciones de recuperación.

Nivel 1: Infraestructura crítica de identidad y copias de seguridad

Son los activos más codiciados por los ciberdelincuentes. Si el ciberdelincuente toma el control total de esta capa, la capacidad de recuperar la empresa se reduce drásticamente.

Directorio Activo (AD) y Servidores de Autenticación (IAM)

El Active Directory o el proveedor de identidad en la nube (Microsoft Entra ID, Okta) representa el "corazón" del control de accesos de la organización. Si los ciberdelincuentes obtienen privilegios de Domain Admin, pueden desplegar ransomware masivo a través de Políticas de Grupo (GPO) en cuestión de minutos. Aislar y auditar la infraestructura de identidad es la prioridad absoluta para detener la elevación de privilegios y el movimiento lateral.

Infraestructura de Copias de Seguridad (Backups)

Los grupos de ransomware organizados buscan y cifran primero las copias de seguridad antes de activar la carga maliciosa en los servidores de producción. Es crítico verificar de inmediato el estado de las copias, aislar físicamente o de forma lógica el almacenamiento de backups (especialmente aquellos en la nube o en cinta/disco desconectado) y garantizar que la inmutabilidad de los datos siga intacta.

Nivel 2: Sistemas operacionales de la empresa

Una vez asegurada la identidad y el mecanismo de recuperación, la atención debe centrarse en la operatividad diaria del negocio.

Sistemas ERP, CRM y bases de datos transaccionales

Plataformas como SAP, Salesforce u Oracle contienen la lógica de negocio, facturación, stock y datos de clientes. Su compromiso detiene la facturación y la logística de la empresa. Se deben aislar preventivamente de la red general mediante reglas de cortafuegos para evitar la exfiltración de bases de datos relacionales o su cifrado ilícito.

Plataformas de comercio electrónico y pasarelas de pago

En empresas del sector retail o e-commerce, la web es su fuente de ingresos principal. Si la brecha se localiza en la red corporativa interna, el objetivo es blindar el entorno web para evitar robos de credenciales de clientes o skimming de tarjetas bancarias.

Nivel 3: Comunicaciones e infraestructura de red

Garantizar la visibilidad del equipo de respuesta y mantener canales de comunicación seguros resulta clave durante la contención.

Firewalls, routers y controladores de red

El perímetro de red debe reconfigurarse al instante. No se deben apagar los cortafuegos principales; al contrario, son la herramienta primaria para bloquear el tráfico de Mando y Control (C2) por donde el atacante envía órdenes o exfiltra información.

Servidores de correo electrónico y colaboración cloud

El correo (Microsoft 365, Google Workspace) suele ser el vector de entrada inicial a través de phishing. Aislar buzones comprometidos y deshabilitar reenvíos automáticos evita que el atacante use la identidad de la empresa para propagar el ataque a proveedores y clientes.

Nivel 4: Puestos de trabajo finales y dispositivos secundarios

Aunque suelen ser el punto de entrada inicial, los endpoints individuales tienen un nivel de prioridad menor que los servidores centrales, a menos que sean la vía activa de propagación.

Equipos de empleados (Endpoints) y telefonía VoIP

Los ordenadores portátiles y de sobremesa deben aislarse mediante agentes EDR (Endpoint Detection and Response) y XDR (Extended Detection and Response). Apagar masivamente los PC de usuario puede no ser necesario si están correctamente aislados de la VLAN de servidores.

Protocolo de contención paso a paso: Metodología alineada con INCIBE y NIST

La contención no consiste en erradicar el malware de inmediato, sino en delimitar la zona de impacto (el "radio de explosión") para evitar que el ataque empeore.

Fase 1: Aislamiento lógico de red sin apagar los equipos

La primera acción táctica debe ejecutarse en la capa de red, no en el botón de encendido de los equipos informáticos.

Segmentación y microsegmentación de emergencia por VLAN

Utiliza los switches y firewalls administrables para aislar los segmentos de red comprometidos. Si se detecta un comportamiento anómalo en la subred de finanzas, esa VLAN debe ser bloqueada hacia el resto de la empresa de inmediato.

Preservación de memoria RAM y volcado forense (Memory Dump)

Apagar un servidor infectado elimina el contenido de la memoria RAM. En la RAM residen las claves de cifrado, los procesos maliciosos ejecutados en memoria (fileless malware) y las conexiones activas del ciberdelincuente. Antes de reiniciar o apagar un servidor crítico, el equipo técnico debe extraer un volcado forense de RAM mediante herramientas especializadas.

Fase 2: Bloqueo de credenciales y revocación de accesos

Una vez contenido el flujo de red, hay que cerrar la puerta a las credenciales que el atacante haya podido robar.

Reseteo masivo de credenciales privilegiadas y cuentas de dominio

Se debe proceder al reseteo de contraseñas de todas las cuentas con privilegios administrativos (Domain Admins, Enterprise Admins, administradores locales). Asimismo, es crítico cambiar la contraseña de la cuenta krbtgt en Active Directory (realizándolo dos veces para invalidar todos los tickets Kerberos existentes).

Revocación de tokens OAuth y sesiones activas en la nube

Los ciberdelincuentes utilizan con frecuencia el robo de cookies de sesión para eludir el factor de autenticación múltiple (MFA). A través del panel de administración cloud, se deben invalidar de forma forzada todas las sesiones activas y revocar los refrescos de token de los usuarios.

Fase 3: Detención de vectores de propagación lateral

Para evitar que el ransomware infecte otros nodos de la red local, se deben bloquear los protocolos de comunicación interna más explotados.

Cierre de puertos vulnerables y protocolos obsoletos (SMBv1, RDP)

Bloquea el puerto TCP 445 (SMB) entre puestos de trabajo y deshabilita el protocolo RDP (Remote Desktop Protocol) expuesto a la red interna o externa. El movimiento lateral automatizado utiliza habitualmente estos puertos para esparcir binarios dañinos.

Aislamiento criptográfico y desconexión física de copias offline

Si las copias de seguridad están conectadas mediante unidades de red compartidas (NAS) o montaje SMB, se deben desmontar esos volúmenes e interrumpir físicamente el cable de red del dispositivo de copia para evitar que el algoritmo de cifrado alcance los archivos de respaldo.

Errores críticos que agravan un ciberataque y debes evitar

Durante la gestión de un incidente, ciertas decisiones apresuradas tomadas por desesperación pueden ser destructivas para el negocio.

Apagar apresuradamente los servidores infectados

Como se ha señalado, reiniciar o apagar los equipos destruye las pruebas volátiles en memoria. Además, algunos tipos de ransomware están programados para desencadenar rutinas de destrucción de disco o corrupción del MBR (Master Boot Record) precisamente al detectar el reinicio del sistema operativo.

Restaurar backups sin verificar la erradicación de la amenaza

Si se restaura una copia de seguridad inmediatamente sobre la misma red sin haber identificado cómo entraron los atacantes, estos volverán a ejecutar el cifrado en pocas horas. La restauración de sistemas debe realizarse siempre en un entorno estéril de pruebas (Sandbox o VLAN aislada) hasta confirmar que el vector de entrada ha sido parcheado.

Falta de registro y cadena de custodia en la evidencia digital

Para solicitar la cobertura de un seguro de ciberriesgos o para interponer la denuncia ante la Policía Nacional o Guardia Civil, la empresa debe mantener una cadena de custodia rigurosa de los logs y discos afectados. Modificar archivos o borrar registros de eventos (Event Logs) puede invalidar las reclamaciones legales o el cumplimiento normativo.

Resumen de actuación inmediata por tipo de sistema

Sistema / Activo

Prioridad de Triage

Acción Inmediata de Contención

Qué EVITAR hacer

Directorio Activo / Identity Provider

P1 - Crítica

Reseteo de cuentas Kerberos/Admin. Aislamiento de controladoras de dominio.

Apagar sin extraer logs de auditoría de red.

Sistemas de Backup

P1 - Crítica

Desconexión física de la red local. Validar inmutabilidad de almacenamiento.

Dejar carpetas compartidas SMB montadas.

Bases de Datos / ERP

P2 - Alta

Microsegmentación por Firewall. Volcado forense de RAM.

Restaurar backups sobre el sistema comprometido.

Firewall / Gateways de Red

P2 - Alta

Bloquear IP/Dominios C2. Reasignar reglas de aislamiento por VLAN.

Reiniciar a valores de fábrica sin guardar configuración.

Servidor de Email (M365 / Workspace)

P3 - Media

Revocar tokens de sesión activa. Forzar cambio de credenciales y MFA.

Eliminar buzones afectados (se pierden evidencias).

Puestos de Usuario (Endpoints)

P4 - Estándar

Isolation vía agente EDR. Desconexión del cable Ethernet / Wi-Fi.

Formatear el disco de inmediato.

 

¿Está tu empresa preparada para contener una amenaza antes de que sea demasiado tarde? En ESED te ayudamos a evaluar el nivel de riesgo de tu infraestructura informática y a diseñar un plan de respuesta a incidentes adaptado a las necesidades de tu negocio.