Así cae una empresa: el simulador de los últimos descuidos
Por Kike Gandia · Amenazas · 5 min de lectura

Casi ninguna empresa cae por un fallo espectacular. Cae por el último descuido: la excepción que se hizo para dirección, el equipo que instaló un proveedor y nadie dio de alta, la cuenta que nadie dio de baja, la copia que nunca se probó a restaurar.
Esto no se lee: se juega. Durante una semana lleváis vuestra empresa a través de un ataque. En cada momento elegís cómo estaba de verdad cada control —funcionando, solo en papel o sin existir— y veis hasta dónde llega el atacante y cuánto perjuicio deja. Al final, el reloj de las 72 horas.
Simulador interactivo de una semana de incidente. Cinco momentos de un ataque y, en cada uno, tres respuestas posibles: control real y comprobado, control solo en papel (existe pero nadie verifica que funcione) o sin control. 1) Correo de phishing: doble factor sin excepciones, doble factor salvo para dirección, o solo contraseña. 2) Vulnerabilidad pública en la VPN: inventario y parches en días, política de parcheo con un equipo fuera del inventario, o parches cuando hay tiempo. 3) Escalada de privilegios: mínimo privilegio y bajas revisadas, procedimiento de bajas que nadie comprueba, o todo el mundo administrador. 4) Copias de seguridad: aisladas, inmutables y con restauración probada, copias en el mismo dominio nunca restauradas, o un disco en la oficina. 5) Detección: alertas revisadas por alguien con nombre, registros que nadie mira, o sin registro. Un mapa animado muestra hasta dónde llega el atacante y cuatro medidores el perjuicio: días de parada, datos expuestos, riesgo legal y confianza perdida. Si hay brecha, la decisión final de las 72 horas: notificar en plazo y ampliar después (RGPD art. 33 y 33.4, y aviso a los afectados si hay alto riesgo, art. 34), esperar al forense, rebajar los afectados y decir que los datos estaban cifrados, o no notificar. Ocultar o falsear se valora como agravante (art. 83.2) y el incumplimiento puede llegar a 10 millones de euros o al 2 % de la facturación mundial (art. 83.4). Al final, un informe del incidente con los controles que funcionaban, los que estaban solo en papel y las puertas sin control.
Los cinco descuidos, en limpio
Para quien prefiera verlo de un vistazo, o quiera llevarlo a la próxima reunión de dirección: estos son los cinco puntos del simulador y la pregunta que separa un control real de uno en papel.
- Correo Doble factor sin excepciones
- ¿Hay alguna cuenta —normalmente la de dirección— a la que se le quitó "porque molestaba"? Esa es la que buscan.
- Perímetro Inventario de lo expuesto
- La política de parches solo cubre lo que está en la lista. ¿Está en ella el equipo que instaló el proveedor?
- Cuentas Bajas comprobadas
- Tener un procedimiento de bajas no es lo mismo que revisar cada trimestre que no queda ninguna cuenta huérfana con permisos.
- Copias Restauración probada
- Una copia que nunca se ha restaurado es una hipótesis. Y si está en el mismo dominio, se cifra con todo lo demás.
- Detección Alguien que mira
- Guardar los registros no detecta nada. Hace falta una persona con nombre que revise las alertas, también fuera de horario.
No es falta de tecnología: es falta de compromiso con comprobarla. Un control que nadie verifica da la misma tranquilidad que uno que funciona, hasta el día que hace falta. Lo que separa a las empresas que aguantan de las que caen suele ser una revisión periódica y alguien responsable de hacerla.
Las 72 horas: ya no es concienciación, es perjuicio
La brecha no se elige. Lo que se hace en las 72 horas siguientes, sí. El RGPD obliga a notificar a la autoridad en ese plazo desde que se tiene constancia (art. 33), permite hacerlo por fases cuando aún no se sabe todo (art. 33.4) y exige avisar a los afectados si hay un riesgo alto para ellos (art. 34).
Lo que protege a los afectados y a la empresa
- Notificar en plazo con lo que se sabe
- Ampliar la información según avanza el análisis
- Avisar a los afectados para que puedan protegerse
- Cooperar con la autoridad desde el principio
Lo que lo empeora y se valora como agravante
- Esperar semanas al informe forense completo
- Rebajar el número de afectados o decir que estaba cifrado
- No notificar confiando en que nadie se entere
- Que la autoridad lo sepa por terceros (art. 83.2.h)
Retrasar, maquillar o callar no reduce el daño: lo traslada a quien no puede protegerse.
Si queréis saber cómo están de verdad vuestros controles —no cómo dice la política que están—, eso es exactamente lo que comprobamos en un pentest o en una auditoría RGPD. Y si lo que falta es alguien que mire las alertas, eso es la seguridad gestionada.
Servicio relacionado
seguridad gestionada: que alguien mire las alertas
Temas de este artículo
#Ransomware #Brecha-de-datos #RGPD #Respuesta-a-incidentes #Controles-de-seguridad #Simulador
Seguir leyendo
- ¿Esto puedo subírselo a la IA? Clasifica el dato antes de pegarlo
- Un pentest mal dimensionado no sale barato: sale inútil
- Honeypot as a Service: detectar al atacante en su primer movimiento
- Análisis del Hackeo a Bybit (III) : Implicaciones y Futuro de la Seguridad Cripto Tras el Hackeo de Bybit
- Cazadores de élite: El Threat Hunting como ventaja estratégica