Saltar al contenido
06 · Especializados06 · Specialised

Servicio Anti-RansomwareAnti-Ransomware Service

Exposición, hardening, simulacro y plan de respuesta.Exposure review, hardening, simulation exercise and response plan.

Anti-RansomwareAnti-Ransomware Servicios verticales para riesgos específicosVertical services for specific risks

¿Qué es este servicio?What is this service?

Es un programa de preparación y resiliencia frente al ransomware: revisar la exposición externa por donde suelen entrar los atacantes, endurecer identidad y equipos, validar que las copias de respaldo son inmutables y realmente restaurables, simular el escenario completo y dejar escrito el plan de respuesta con sus decisiones ya tomadas.

A preparedness and resilience programme against ransomware: reviewing the external exposure attackers usually come through, hardening identity and endpoints, validating that backups are immutable and genuinely restorable, simulating the full scenario and leaving the response plan written with its decisions already taken.

¿Para qué se usa?What is it used for?

Garantiza que el día del incidente exista un plan y no una reunión de crisis improvisada. Conviene dejar claro qué es este servicio y qué no: es preparación y recuperación, no negociación ni pago de rescates. Pagar no garantiza recuperar nada. Muchas víctimas que pagaron recibieron un descifrador lento, parcial o inservible, y quedaron marcadas como organizaciones que pagan. La única palanca que funciona es poder restaurar sin los atacantes.

It ensures that on incident day there is a plan rather than an improvised crisis meeting. It is worth stating plainly what this service is and is not: preparedness and recovery, not negotiation or ransom payment. Paying guarantees nothing. Many victims who paid received a slow, partial or useless decryptor, and were marked as organisations that pay. The only lever that works is being able to restore without the attackers.

Qué beneficios traeBenefits it delivers

  • Prueba de restauración real y cronometrada: la mitad de las organizaciones descubre el día del incidente que su respaldo no restauraba.
  • Cierra las vías de entrada habituales, que son un escritorio remoto expuesto, una VPN sin segundo factor y un usuario con demasiados permisos.
  • Deja tomadas de antemano las decisiones difíciles: cuándo se apaga qué, quién habla con la prensa, a quién se notifica.
  • Reduce la ventana en que el atacante se mueve por la red antes de cifrar, que es donde se decide si el daño es de un servidor o de toda la operación.
  • A real, timed restore test: half of all organisations discover on incident day that their backup did not restore.
  • Closes the usual entry routes: an exposed remote desktop, a VPN without second factor and an over-privileged account.
  • Takes the hard decisions in advance: when what gets shut down, who talks to the press, who gets notified.
  • Shrinks the window in which the attacker moves across the network before encrypting, which decides whether the damage is one server or the whole operation.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No hay una norma costarricense que obligue a tener un programa anti-ransomware como tal.
  • Si el ataque implica filtración de datos personales, aplican las obligaciones de la Ley 8968 y la competencia de PRODHAB, y eso hay que preverlo en el plan y no resolverlo en caliente.
  • Para entidades supervisadas, la continuidad y la respuesta a incidentes forman parte de lo que exige el Acuerdo CONASSIF 5-24, y la nueva clase de datos 56 pide el histórico de seguridad de la información.
  • No Costa Rican rule mandates an anti-ransomware programme as such.
  • If the attack involves a personal data leak, the obligations of Law 8968 and the remit of PRODHAB apply, and that must be anticipated in the plan rather than sorted out in the heat of the moment.
  • For supervised entities, continuity and incident response are part of what CONASSIF Agreement 5-24 requires, and the new data class 56 asks for the information security history.

InternacionalInternational

  • DORA y NIS2 exigen continuidad operativa, pruebas de recuperación y notificación de incidentes graves en plazos cortos.
  • ISO 27001 exige gestionar la continuidad de la seguridad de la información y verificar los controles de respaldo.
  • Ojo con las sanciones internacionales: pagar a determinados grupos puede estar prohibido en algunas jurisdicciones, y es otra razón para no contemplar el pago como plan.
  • DORA and NIS2 require operational continuity, recovery testing and notification of serious incidents within short deadlines.
  • ISO 27001 requires managing information security continuity and verifying backup controls.
  • Mind international sanctions: paying certain groups may be prohibited in some jurisdictions, another reason not to treat payment as a plan.

Requisitos mínimosMinimum requirements

  • Acceso a la plataforma de respaldo y permiso para hacer una restauración de prueba de verdad, no una revisión del panel.
  • Un inventario de los sistemas críticos con su tiempo máximo tolerable de caída, acordado con el negocio y no con TI.
  • Telemetría de equipos, porque el cifrado es el último paso y lo que hay que detectar es lo que ocurre en los días previos.
  • Compromiso de la dirección para el simulacro: sin las personas que deciden en la sala, el ejercicio no vale nada.
  • Access to the backup platform and permission to run a genuine test restore, not a dashboard review.
  • An inventory of critical systems with their maximum tolerable downtime, agreed with the business rather than with IT.
  • Endpoint telemetry, because encryption is the last step and what must be detected is what happens in the preceding days.
  • Management commitment to the exercise: without the decision-makers in the room, the drill is worthless.

Plazo típico de entregaTypical delivery time

6 a 12 semanas 6 to 12 weeks rango habitual del mercado usual market range

El rango habitual va de seis a doce semanas para el programa completo: diagnóstico de exposición, endurecimiento, validación de respaldos, simulacro y plan escrito. Cae en el extremo bajo en organizaciones pequeñas y homogéneas. Se va al alto cuando hay sistemas heredados que no se pueden endurecer sin romper algo, que es casi siempre.

The usual range runs from six to twelve weeks for the full programme: exposure assessment, hardening, backup validation, drill and written plan. It lands low in small, homogeneous organisations. It stretches high where legacy systems cannot be hardened without breaking something, which is nearly always.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

RansomwareRansomware
Ataque que cifra los datos de la víctima y pide un rescate. Hoy casi siempre roba la información antes de cifrarla, para extorsionar dos veces. An attack that encrypts the data of the victim and demands a ransom. Today it nearly always steals the information before encrypting, to extort twice.
Doble extorsiónDouble extortion
Además de cifrar, amenazan con publicar los datos robados. Por eso el respaldo ya no resuelve todo el problema. On top of encrypting, they threaten to publish the stolen data. This is why backups no longer solve the whole problem.
Respaldo inmutableImmutable backup
Copia que no se puede borrar ni modificar durante un plazo definido, ni siquiera con credenciales de administrador. A copy that cannot be deleted or altered for a defined period, not even with administrator credentials.
RTO · RPORTO · RPO
Cuánto tiempo puede estar caída la organización y cuántas horas de datos puede perder. Son decisiones del negocio, no de TI. How long the organisation can be down and how many hours of data it can lose. These are business decisions, not IT ones.
Movimiento lateralLateral movement
El avance del atacante de un equipo a otro dentro de la red antes de cifrar. Suele durar días y es la ventana para detectarlo. The attacker moving from machine to machine inside the network before encrypting. It usually lasts days and is the window to catch them.