Así cae una empresa: el simulador de los últimos descuidos

Por Kike Gandia · Amenazas · 5 min de lectura

Ilustración de una cadena de cinco nodos de red, uno verde, dos ámbar y dos rojos con un candado abierto en el centro, un punto rojo de atacante sobre el último nodo, un reloj de 72 horas consumiéndose y documentos que salen hacia fuera

Casi ninguna empresa cae por un fallo espectacular. Cae por el último descuido: la excepción que se hizo para dirección, el equipo que instaló un proveedor y nadie dio de alta, la cuenta que nadie dio de baja, la copia que nunca se probó a restaurar.

Esto no se lee: se juega. Durante una semana lleváis vuestra empresa a través de un ataque. En cada momento elegís cómo estaba de verdad cada control —funcionando, solo en papel o sin existir— y veis hasta dónde llega el atacante y cuánto perjuicio deja. Al final, el reloj de las 72 horas.

Simulador interactivo de una semana de incidente. Cinco momentos de un ataque y, en cada uno, tres respuestas posibles: control real y comprobado, control solo en papel (existe pero nadie verifica que funcione) o sin control. 1) Correo de phishing: doble factor sin excepciones, doble factor salvo para dirección, o solo contraseña. 2) Vulnerabilidad pública en la VPN: inventario y parches en días, política de parcheo con un equipo fuera del inventario, o parches cuando hay tiempo. 3) Escalada de privilegios: mínimo privilegio y bajas revisadas, procedimiento de bajas que nadie comprueba, o todo el mundo administrador. 4) Copias de seguridad: aisladas, inmutables y con restauración probada, copias en el mismo dominio nunca restauradas, o un disco en la oficina. 5) Detección: alertas revisadas por alguien con nombre, registros que nadie mira, o sin registro. Un mapa animado muestra hasta dónde llega el atacante y cuatro medidores el perjuicio: días de parada, datos expuestos, riesgo legal y confianza perdida. Si hay brecha, la decisión final de las 72 horas: notificar en plazo y ampliar después (RGPD art. 33 y 33.4, y aviso a los afectados si hay alto riesgo, art. 34), esperar al forense, rebajar los afectados y decir que los datos estaban cifrados, o no notificar. Ocultar o falsear se valora como agravante (art. 83.2) y el incumplimiento puede llegar a 10 millones de euros o al 2 % de la facturación mundial (art. 83.4). Al final, un informe del incidente con los controles que funcionaban, los que estaban solo en papel y las puertas sin control.

Los cinco descuidos, en limpio

Para quien prefiera verlo de un vistazo, o quiera llevarlo a la próxima reunión de dirección: estos son los cinco puntos del simulador y la pregunta que separa un control real de uno en papel.

Correo Doble factor sin excepciones
¿Hay alguna cuenta —normalmente la de dirección— a la que se le quitó "porque molestaba"? Esa es la que buscan.
Perímetro Inventario de lo expuesto
La política de parches solo cubre lo que está en la lista. ¿Está en ella el equipo que instaló el proveedor?
Cuentas Bajas comprobadas
Tener un procedimiento de bajas no es lo mismo que revisar cada trimestre que no queda ninguna cuenta huérfana con permisos.
Copias Restauración probada
Una copia que nunca se ha restaurado es una hipótesis. Y si está en el mismo dominio, se cifra con todo lo demás.
Detección Alguien que mira
Guardar los registros no detecta nada. Hace falta una persona con nombre que revise las alertas, también fuera de horario.

No es falta de tecnología: es falta de compromiso con comprobarla. Un control que nadie verifica da la misma tranquilidad que uno que funciona, hasta el día que hace falta. Lo que separa a las empresas que aguantan de las que caen suele ser una revisión periódica y alguien responsable de hacerla.

Las 72 horas: ya no es concienciación, es perjuicio

La brecha no se elige. Lo que se hace en las 72 horas siguientes, sí. El RGPD obliga a notificar a la autoridad en ese plazo desde que se tiene constancia (art. 33), permite hacerlo por fases cuando aún no se sabe todo (art. 33.4) y exige avisar a los afectados si hay un riesgo alto para ellos (art. 34).

Lo que protege a los afectados y a la empresa

  • Notificar en plazo con lo que se sabe
  • Ampliar la información según avanza el análisis
  • Avisar a los afectados para que puedan protegerse
  • Cooperar con la autoridad desde el principio

Lo que lo empeora y se valora como agravante

  • Esperar semanas al informe forense completo
  • Rebajar el número de afectados o decir que estaba cifrado
  • No notificar confiando en que nadie se entere
  • Que la autoridad lo sepa por terceros (art. 83.2.h)

Retrasar, maquillar o callar no reduce el daño: lo traslada a quien no puede protegerse.

Si queréis saber cómo están de verdad vuestros controles —no cómo dice la política que están—, eso es exactamente lo que comprobamos en un pentest o en una auditoría RGPD. Y si lo que falta es alguien que mire las alertas, eso es la seguridad gestionada.

Servicio relacionado

seguridad gestionada: que alguien mire las alertas

Temas de este artículo

#Ransomware #Brecha-de-datos #RGPD #Respuesta-a-incidentes #Controles-de-seguridad #Simulador

Seguir leyendo

Comprobar vuestros controles reales