1 · Un incidente suele encadenar fallos ordinarios
Un correo logra una sesión, la sesión accede a un servicio remoto, una cuenta con demasiado privilegio amplía el alcance y una copia conectada también se cifra. Defenderse consiste en romper varias piezas de esa cadena: identidad, exposición, segmentación, detección y recuperación.
2 · Phishing y fraude de correo empresarial
La urgencia, un dominio parecido y una solicitud que cambia el proceso normal son señales más útiles que la mala ortografía. Verifica pagos o cambios de cuenta por un canal ya conocido, no respondiendo al mismo mensaje. Reporta como adjunto o mediante la función corporativa para conservar cabeceras.
- No abro el enlace desde el mensaje sospechoso
- Verifico la solicitud por un canal independiente
- Compruebo dominio completo y contexto, no solo el nombre visible
- Reporto sin reenviar de forma que se pierdan cabeceras
3 · Robo, reutilización y fatiga MFA
Una contraseña única evita que una brecha externa abra otra cuenta. Usa gestor y MFA resistente a phishing —llave FIDO2 o passkey cuando sea posible—. Rechaza y reporta solicitudes MFA no iniciadas; aprobar una para silenciar notificaciones entrega la sesión.
4 · Ransomware y extorsión de datos
Las copias deben estar separadas, protegidas contra borrado y probadas mediante restauración. Limita cuentas administrativas, segmenta copias y consolas, parchea activos expuestos y supervisa cambios masivos de archivos. Si sospechas cifrado, aísla el equipo de la red sin apagarlo salvo que el procedimiento de respuesta lo indique.
5 · Servicios remotos y software expuesto
Mantén un inventario externo, retira lo que no se usa, exige MFA en acceso remoto y aplica actualizaciones según riesgo. Un panel administrativo no debe quedar en Internet por conveniencia. Prioriza vulnerabilidades con explotación conocida sobre una cola ordenada solo por severidad teórica.
Los primeros 30 minutos
- Detén la propagación: aísla activos afectados sin destruir evidencia.
- Activa el canal: responsable, seguridad, legal y proveedor según el plan.
- Preserva: hora, mensajes, alertas, cuentas y acciones realizadas.
- Contén identidad: revoca sesiones y credenciales desde un equipo limpio.
- No improvises comunicación: usa el plan y registra decisiones.
Glosario
Phishing
Engaño que intenta obtener una acción, dato o acceso mediante una comunicación falsa.
BEC
Fraude que suplanta o compromete correo empresarial para manipular pagos o información.
Ransomware
Malware que interrumpe el acceso a datos o sistemas y exige un pago.
MFA
Control que combina factores independientes para reducir el valor de una contraseña robada.
Indicador de compromiso
Artefacto observable que puede asociarse a actividad maliciosa, siempre sujeto a contexto.