Respuesta a Incidentes

Las primeras 24 horas de un incidente

El ataque casi nunca llega en martes a las diez de la mañana. Llega cuando su empresa está más sola y en ese momento, la diferencia entre un mal fin de semana y una crisis de meses son las acciones que se tomaron antes.

Viernes, 11:47 p. m. El sistema de facturación deja de responder. Diez minutos después, alguien del área de operaciones logra ingresar a un servidor y encuentra archivos con extensiones extrañas y una nota de texto en el escritorio. Para cuando el gerente general contesta el teléfono, la pregunta ya no es si la empresa fue atacada, sino qué se hará durante las próximas horas y quién tomará las decisiones.

La escena no es exagerada, ni por el día ni por la hora:

83%

de los binarios de ransomware se despliega fuera del horario laboral de la víctima, precisamente porque los atacantes prefieren operar cuando existe menor supervisión.

Fuente: Sophos, Active Adversary Report 2025, análisis de más de 400 casos de respuesta a incidentes y detección gestionada — sophos.com/en-us/press/press-releases/2025/04/sophos-report-56-sophos-ir-and-mdr-cases-adversaries-logged-instead

El ataque casi nunca llega un martes a las diez de la mañana, cuando todo el equipo está disponible. Llega cuando la empresa cuenta con menos personal disponible.

Y en ese momento se revela una realidad que ninguna inversión en tecnología puede ocultar: existen empresas que tienen un plan y empresas que reaccionan bajo presión.

La misma noche, dos empresas distintas

Imagine dos empresas medianas, del mismo tamaño, que enfrentan el mismo ataque durante la misma noche. La diferencia entre ellas está en las decisiones tomadas antes de la crisis. Veamos cómo transcurren las mismas 24 horas.

Al final de las 24 horas, las dos empresas sufrieron el mismo ataque. Sin embargo, una está ejecutando su recuperación con rumbo, mientras la otra apenas comienza a comprender qué sucedió, con evidencia destruida, una puerta de acceso abierta y la confianza de sus clientes en descenso.

¿Por qué las primeras horas valen tanto?

Porque el atacante ya utilizó las suyas. Los datos del trabajo de campo son contundentes: el tiempo mediano entre el inicio de un ataque y su detección es de apenas 3 días y, una vez dentro, los atacantes tardan una mediana de solo 3.4 horas en dirigirse al Active Directory, el sistema que controla los accesos de toda la red, un 70 % más rápido que el año anterior.  (Fuente: Sophos, Active Adversary Report 2026, análisis de 661 casos de respuesta a incidentes en 70 países — sophos.com/en-us/blog/2026-sophos-active-adversary-report)

Es decir: cuando una empresa descubre el incidente, el adversario probablemente lleva días dentro y horas controlando los sistemas críticos. La única variable que sigue estando en manos de la organización es la velocidad y la calidad de su respuesta. Todo lo demás ya ocurrió.

$1.53 millones USD

costó, en promedio, la recuperación de un ataque de ransomware a nivel global, sin contar rescate alguno. Y apenas algo más de la mitad de las empresas afectadas (53 %) logró recuperarse en una semana o menos; el resto enfrentó interrupciones durante semanas o meses.

Fuente: Sophos, The State of Ransomware 2025, encuesta a 3,400 líderes de TI y ciberseguridad en 17 países — sophos.com/en-us/blog/the-state-of-ransomware-2025

El plan: ¿qué debe tener?

La guía de respuesta a incidentes de CISA, la agencia de ciberseguridad del Gobierno de Estados Unidos, coincide en lo esencial: preparación, roles claros y procedimientos de detección, contención, erradicación y recuperación definidos antes de la crisis.

(Fuente: CISA — Cybersecurity and Infrastructure Security Agency, gobierno de EE. UU., Incident Response Plan Basics — cisa.gov/resources-tools/resources/incident-response-plan-irp-basics) 

Roles y autoridad

Quién lidera el incidente, quién decide desconectar sistemas, quién es el único vocero, quién documenta. Con nombres y suplentes no con cargos genéricos.

La lista de contactos que se busca a las 2 a.m.

Teléfonos directos del responsable técnico, del proveedor de respuesta a incidentes, del asesor legal, del contacto bancario y de la aseguradora, si existe una póliza. La información debe estar impresa y ser accesible también fuera de los sistemas, porque estos pueden estar cifrados.

Criterios de severidad y escalamiento

Qué se considera incidente menor, grave o crítico, y qué nivel de la organización se activa en cada caso. Esto elimina la duda que paraliza al técnico de turno.

Primeros pasos técnicos por escenario

Para los tres o cuatro escenarios más probables ransomware, compromiso de correo, fuga de datos o fraude, las acciones inmediatas: qué aislar, qué preservar y qué no modificar.

Guías de comunicación

Borradores base para clientes, empleados y terceros, que puedan adaptarse en minutos en lugar de redactarse durante una situación de crisis.

Y un requisito que no es papel: ensayarlo

Un plan que nunca se ha probado mediante un ejercicio de simulación es una hipótesis, no un plan. Dos horas al año recorriendo un escenario en la sala de juntas permiten identificar más brechas que cualquier revisión documental.

La pregunta para su próxima reunión de gerencia

Vuelva a la escena inicial: viernes, 11:47 p. m., la nota de rescate en el escritorio. Ahora pregúntese con honestidad: en su empresa, ¿quién contesta esa llamada, qué documento consulta y a quién contacta después?

Si la respuesta existe y está escrita, su empresa está entre las organizaciones preparadas. Si la respuesta es “lo resolveríamos sobre la marcha”, considere esto: el ataque puede durar horas, pero las consecuencias de la improvisación pueden prolongarse durante meses.

Contáctanos

En Scube ayudamos a empresas de Guatemala y Centroamérica a elaborar un plan de respuesta a incidentes. Hable con uno de nuestros expertos.