El ransomware no es solamente un virus que cifra archivos. Muchos ataques comienzan con credenciales robadas, correo engañoso, servicios remotos expuestos o sistemas sin actualizar. Antes del cifrado puede existir movimiento dentro de la red y extracción de información. Por eso la defensa necesita prevención, detección, contención y recuperación.
Reducir la superficie de entrada
Los servicios publicados en Internet deben ser indispensables, estar actualizados y protegidos. El acceso remoto requiere autenticación multifactor y controles de origen cuando sea viable. Las cuentas administrativas no deben utilizarse para correo, navegación o tareas comunes.
Segmentar para limitar el impacto
Una red completamente plana permite que una cuenta o equipo comprometido alcance más sistemas. Separar servidores, usuarios, respaldos, administración y dispositivos reduce movimiento lateral. Los permisos de archivos también deben seguir el principio de mínimo privilegio.
Detectar antes del cifrado masivo
Antivirus y EDR pueden identificar comportamientos como ejecución sospechosa, persistencia, movimiento lateral o modificación acelerada. Las alertas necesitan monitoreo y un procedimiento: aislar el equipo, preservar evidencia, revocar sesiones y evaluar el alcance.
Respaldos fuera del alcance del atacante
- Mantener copias externas e históricas.
- Usar inmutabilidad o aislamiento cuando sea posible.
- Separar credenciales de respaldo y dominio.
- Probar restauración de sistemas prioritarios.
- Documentar orden y tiempos de recuperación.
Qué hacer durante un incidente
Desconectar equipos afectados puede detener propagación, pero las acciones deben coordinarse. No conviene borrar registros ni reinstalar antes de comprender el alcance. Se deben activar responsables técnicos y de negocio, proteger cuentas, revisar otros sistemas y conservar una línea de tiempo.
Prepararse antes de necesitarlo
El plan debe asignar decisiones, contactos, sistemas prioritarios y canales alternos. RafaTech ofrece protección contra ransomware, seguridad de endpoints, servidores, respaldos y apoyo remoto para contención y recuperación.




