Qué necesitamos saber
- Cuándo se detectó y qué mensaje aparece.
- Cuántos equipos, servidores o cuentas están afectados.
- Si el cifrado sigue avanzando.
- Qué copias existen y si estaban conectadas.
- Qué sistemas son imprescindibles para operar.
Cómo abordamos el incidente
Contener
Separamos los sistemas afectados y protegemos las copias que aún puedan estar intactas.
Preservar y evaluar
Conservamos información útil, identificamos el posible vector de entrada y medimos el alcance antes de recuperar.
Recuperar con prioridades
Valoramos copias, versiones anteriores y otras vías legítimas. No podemos prometer descifrado ni recuperación completa sin diagnóstico.
Cerrar la puerta
Revisamos credenciales, accesos remotos, MFA, parches y protección endpoint para reducir el riesgo de reinfección.
Sobre el pago del rescate
No garantiza recuperar los datos ni eliminar el acceso del atacante y puede tener implicaciones legales y operativas. La decisión corresponde a la empresa con asesoramiento especializado; nuestro trabajo es aportar información técnica para decidir.
Preguntas frecuentes
¿Debo apagar el servidor?
Desconéctalo de la red y llama antes de realizar más acciones. La respuesta adecuada depende de si el cifrado sigue activo y del entorno.
¿Podéis recuperar los archivos?
Depende de las copias, el tipo de ransomware, el soporte y las acciones realizadas después. Lo evaluamos sin crear falsas expectativas.