Servicio Post-mortem de Ransomware

Hablemos de su caso

Teléfono: +34 686 250 244 (L-V, de 9:00 a 18:00)
Email: info@jaymonsecurity.com

Ya ha ocurrido. Ahora hay que saber cómo, y que no se repita

Recuperar los sistemas no cierra el incidente. Si no se determina el vector de entrada, cuánto tiempo estuvieron dentro y qué se llevaron antes de cifrar, la organización vuelve a producción con la puerta abierta y sin saber si tiene una brecha de datos que notificar. La reinfección a las pocas semanas es un patrón habitual.

Sus obligaciones tienen reloj

  • NIS2: alerta temprana en 24 horas, notificación en 72 horas e informe final en un mes.
  • DORA: notificación inicial en 4 horas y nunca más tarde de 24 desde la detección.
  • RGPD: 72 horas para notificar a la autoridad de control si hubo acceso a datos personales.

Para responder a esas preguntas hace falta análisis forense, no una intuición.

Qué hacemos

  • Preservación de evidencias. Lo primero, antes de que se pierdan: imágenes forenses, volcados de memoria y registros, con cadena de custodia desde el minuto uno.
  • Reconstrucción del incidente. Vector de entrada, movimiento lateral, escalada de privilegios, persistencia y línea temporal completa desde el primer acceso.
  • Determinación de exfiltración. Qué datos salieron y cuáles no. Es la diferencia entre notificar una brecha o poder acreditar que no la hubo.
  • Identificación del adversario. Familia de ransomware, TTP y atribución cuando la evidencia lo permite.
  • Plan de endurecimiento. Las medidas concretas que impiden que el mismo camino vuelva a funcionar.

Qué recibe

  • Informe ejecutivo para dirección, consejo y aseguradora.
  • Informe técnico con línea temporal, evidencias e indicadores de compromiso.
  • Dictamen sobre exfiltración de datos, con su fundamentación.
  • Informe pericial con cadena de custodia, válido en sede judicial si hay litigio o reclamación al seguro.
  • Plan de remediación priorizado.

Preguntas frecuentes

  • ¿Recuperan los ficheros cifrados? Con honestidad: en la mayoría de familias de ransomware modernas, no. Solo es posible si existe un fallo conocido en su implementación criptográfica o si hay claves recuperables. Nuestro trabajo es determinar qué pasó y cerrar la vía de entrada, no prometer un descifrado que casi nunca es posible.
  • ¿Debemos pagar el rescate? No asesoramos sobre el pago. Sí le damos la información técnica que necesita para decidir con criterio, y puede tener implicaciones legales que conviene consultar con su abogado.
  • Ya hemos restaurado los sistemas. ¿Sirve de algo? Menos que antes, pero sí. Suele quedar evidencia en registros, copias y sistemas no restaurados.

¿Incidente en curso?

 

No rellene el formulario: llame al +34 686 250 244. En un incidente activo, cada hora que pasa destruye evidencia.

English