La realidad es queel 52 % de todas las empresashan sufrido algún incidente disruptivo en los últimos cinco años. Los delitos cibernéticos representan una parte cada vez más importante de esa disrupción y están en constante evolución. Aunque es esencial contar con defensas sólidas en materia de ciberseguridad, las violaciones de seguridad pueden seguir produciéndose, por lo que es necesario disponer de un plan de respuesta ante emergencias. Esto es lo que debe hacer después de una violación de datos.
1. Contener la brecha
El primer paso que hay que dar cuando se descubre una brecha es contenerla. Si se consigue detener su propagación en una fase temprana, se minimizará el daño. Por el contrario, si no se consigue contenerla, se podrían producir pérdidas masivas.
Avisa de inmediato a tu departamento de TI o al equipo de respuesta de seguridad para que puedan ponerse a trabajar y detenerlo. Ese proceso debe incluir encontrar el origen de la violación, buscar vulnerabilidades que proteger y desconectar todo para evitar que se propague. Como muchas violaciones vienen de personas internas, debes restringir los privilegios de las cuentas de usuario hasta que sepas más.
A medida que los equipos pasan por este proceso, es importante registrar todo. Guarde una copia del sistema afectado, evite eliminar cualquier dato y anote lo que encuentre y haga. Estos registros le serán de ayuda más adelante.
2. Evaluar los daños
Una vez que esté seguro de haber contenido la brecha, revise sus sistemas para ver qué ha afectado el incidente. Recuerde comprobarlo todo, no solo donde ha encontrado la brecha, ya que a veces los ataques son más extensos de lo que parecen inicialmente.
Revisa los registros del sistema para ver a qué archivos accedieron las personas o los sistemas en el momento del incidente. También puede ser útil revisar los registros que guardaste durante el primer paso. A medida que descubras qué tipo de datos o cuentas se vieron afectados por el incidente, piensa en el daño que podría causar en el futuro.
Conocer el verdadero alcance de la filtración de datos te ayudará a saber qué más debes hacer. Si descubres que el atacante encontró direcciones de correo electrónico o nombres de empleados, sabrás que el phishing puede ser una amenaza mayor en el futuro. Entonces, puedes alertar a todos para que estén alerta y realizar más capacitaciones contra el phishing.
3. Informar a todas las partes afectadas
A continuación, es el momento de informar a los empleados, socios o clientes que puedan haberse visto afectados por la violación. Parte de una buena ciberseguridad consiste en enseñar a los trabajadores a informar de actividades sospechosas y a responder a emergencias, pero para poder actuar deben estar al tanto de lo que ocurre. Cuanto antes se informe a todo el mundo, más rápido podrán tomar medidas para reducir el impacto.
Muchas normativas legales exigen a las empresas que notifiquen a los usuarios las violaciones de datos. Aunque estos plazos no siempre son específicos, es mejor hacerlo cuanto antes. El Reglamento General de Protección de Datos (RGPD) de Europa establece quese les debe alertar sin demora injustificada, por lo que lo mejor es comunicarlo en los días siguientes al incidente.
Estas alertas deben incluir lo que ha ocurrido, cómo puede afectar a la parte en cuestión, qué medidas se están tomando al respecto y cómo deben responder. Es posible que sea necesario que ellos tomen algunas medidas, como cambiar las contraseñas.
4. Prueba de nuevos parches de seguridad
Mientras investiga la brecha, su equipo de TI o seguridad debería poder corregir la vulnerabilidad que provocó el incidente. Es fundamental implementar estas actualizaciones rápidamente, pero garantizar que funcionen es igualmente importante. Una vez que tenga una solución, pruébela.
Al igual que los bomberos prueban las bocas de incendio según unas normas establecidas, los departamentos de TI deben probar los parches de seguridad para comprobar si son eficaces. Sin estas pruebas, no se puede estar seguro de que otro atacante no vaya a violar la red de la misma manera que lo hizo el anterior. Asegúrese de aplicar esto en toda la organización, no solo donde se produjo el incidente.
También es una buena idea incluir estas pruebas de penetración en suplan habitualde continuidad del negocio. A medida que su negocio crece, las redes y los sistemas de seguridad suelen estar cada vez más integrados e interconectados, pero una mayor complejidad y conectividad también conlleva más superficies de ataque que debe cubrir. Cada vez que cambie algo en su entorno de TI, pruébelo frente al tipo de ataque que violó sus sistemas la primera vez para asegurarse de que no sufra el mismo destino.
5. Revisar y mejorar
Por último, aprovecha este incidente como una oportunidad para mejorar tu postura de seguridad. Una vez que hayas solucionado las vulnerabilidades, informado a todas las partes y resuelto cualquier efecto secundario legal, celebra una reunión para revisar la situación.
Analice lo que sucedió, cómo respondieron todos y cómo esas acciones afectaron el resultado. ¿Qué funcionó bien? ¿Qué no funcionó? Puede utilizar las respuestas a estas preguntas para ver dónde y cómo puede mejorar su respuesta ante una violación de datos en el futuro.
Contar con un plan de continuidad del negocio bien definidoreducirá el coste totaly los daños de una futura emergencia. Para crear y perfeccionar dicho plan es necesario comprender sus puntos fuertes y débiles, algo que estas revisiones le permiten hacer. Lo ideal sería que nunca sufriera una violación de datos, pero si ocurre, no deje que esta experiencia real se eche a perder.
Las violaciones de datos no tienen por qué significar el fin
Las violaciones de datos son una perspectiva intimidante y un escenario cada vez más probable para muchas empresas. Aunque estos incidentes pueden ser perjudiciales, no tienen por qué ser desastrosos. Una respuesta rápida y una planificación adecuada mitigarán su impacto.
Estos pasos le ayudarán a contener una brecha, reducir el daño y prevenir futuras brechas. Si puede hacerlo, podrá garantizar que su negocio prospere a pesar de estos ataques.
Zac Amos es editor de artículos y escritor en ReHack, donde le encanta profundizar en la tecnología empresarial, la ciberseguridad y todo lo relacionado con la tecnología. Puedes encontrar más información sobre su trabajo en Twitter o LinkedIn.
Nota del Editor: Este post fue publicado originalmente en Preparis Business Continuity Software. En octubre de 2024, Mitratech adquirió Preparis, un proveedor líder de soluciones de planificación de continuidad de negocio y respuesta a emergencias. El contenido ha sido actualizado para reflejar la oferta ampliada de productos de Mitratech, los avances de la industria y los desarrollos regulatorios.
