Recuperar los sistemas no cierra el incidente. Si no se determina el vector de entrada, cuánto tiempo estuvieron dentro y qué se llevaron antes de cifrar, la organización vuelve a producción con la puerta abierta y sin saber si tiene una brecha de datos que notificar. La reinfección a las pocas semanas es un patrón conocido.
Sus obligaciones tienen reloj
NIS2: alerta temprana en 24 horas, notificación en 72 horas e informe final en un mes.
DORA: notificación inicial de incidentes graves en plazos muy cortos desde la detección.
RGPD: 72 horas para notificar a la autoridad de control si hubo acceso a datos personales.
Para responder a esas preguntas con fundamento hace falta análisis forense, no una estimación.
Qué hacemos
Preservación de evidencias. Lo primero, antes de que se pierdan: imágenes forenses, volcados de memoria y registros, con cadena de custodia desde el minuto uno.
Reconstrucción del incidente. Vector de entrada, movimiento lateral, escalada de privilegios, persistencia y línea temporal completa desde el primer acceso.
Determinación de exfiltración. Qué datos salieron y cuáles no. Es la diferencia entre notificar una brecha y poder acreditar que no la hubo.
Identificación del actor y de sus técnicas, mapeadas sobre MITRE ATT&CK, para saber qué volverá a intentar.
Erradicación verificada. Comprobar que no queda persistencia antes de reconectar. Es el paso que casi nunca se hace y el que evita la reinfección.
Informe para terceros: dirección, aseguradora, autoridad de control y clientes que exigen explicaciones.
Cómo trabajamos
1
Contención y preservación
Aíslar sin destruir. Apagar una máquina o reinstalarla borra justo lo que hace falta para saber qué pasó.
2
Análisis forense
Discos, memoria y registros. Reconstrucción de la línea temporal con marcas de tiempo contrastadas entre fuentes.
3
Alcance de la brecha
Qué sistemas, qué datos y qué personas afectadas, con el nivel de certeza documentado.
4
Erradicación
Localización de toda la persistencia y verificación de que se ha eliminado antes de volver a producción.
5
Informe y notificaciones
Documento técnico y documento para la autoridad, redactados para el plazo que le corresponda.
6
Endurecimiento
Qué cambiar para que la misma cadena no vuelva a funcionar, priorizado.
Qué recibe
Informe forense con la línea temporal completa y las evidencias.
Determinación del alcance de datos afectados, con su nivel de certeza.
Informe para la autoridad de control, en el formato y el plazo exigidos.
Verificación de erradicación antes de la vuelta a producción.
Plan de endurecimiento priorizado sobre la cadena de ataque real.
Informe ejecutivo para dirección, consejo y aseguradora.
Quién lo ejecuta. El mismo equipo que audita, no un perfil comercial. En gobierno, riesgo y cumplimiento: CISSP, CISM, ISO 27001 Lead Auditor, ENS y Análisis de Riesgos (CCN), DPD/DPO certificado, CCSP y CDPP (ISMS Forum) y PMP (PMI). En la parte técnica: OSCP, CRTO II y eWPTX, con presencia en el Top 1 % de la plataforma Atenea del CCN-CERT.
Preguntas que nos hacen
Estamos en mitad del incidente. ¿Qué hago?
Aísle, no apague y no reinstale. Llámenos al +34 686 250 244. Cada hora de más destruye evidencia y reduce lo que se podrá acreditar después.
Ya hemos restaurado de copias. ¿Sirve de algo?
Sí. Con registros, telemetría, sistemas perimetrales y las propias copias se puede reconstruir buena parte de lo ocurrido. El alcance será menor, pero rara vez se parte de cero.
¿Hay que pagar el rescate?
No asesoramos sobre pagar. Le damos los datos técnicos para que la decisión la tome con información: qué se cifró, qué se puede recuperar sin la clave y qué datos salieron, que suele ser la verdadera palanca de extorsión.
¿Trabajan con nuestra aseguradora?
Sí. El informe se redacta con el detalle y la trazabilidad que la aseguradora va a pedir para tramitar el siniestro.
Si está ocurriendo ahora, llame
+34 686 250 244 · L-V de 9:00 a 18:00. No apague las máquinas afectadas y no las reinstale hasta que hablemos.
Teléfono: +34 686 250 244 (L-V, 9:00 a 18:00) · Email: info@jaymonsecurity.com
Respondemos en 2 horas dentro del horario laboral.


