Inicio›Guías›PRD y PCN

PRD y PCN

¿Cómo reiniciar los sistemas de información tras un ransomware?

Los sistemas de información se reinician tras un ransomware restaurando una copia anterior a la intrusión en equipos nuevos o reconstruidos, después de retirar los accesos del atacante. No se descifra in situ para ganar tiempo mientras la red y las cuentas no estén saneadas: el objetivo es un servicio limpio, no el regreso más rápido al estado infectado.

Actualizado en octubre de 20263 min de lectura5 fuentes citadas

Lo esencial

  • Cambie las contraseñas privilegiadas desde un equipo sano, antes de volver a encender nada.
  • Elija una copia más antigua que el primer indicio de intrusión; en caso de duda, todavía más antigua.
  • Orden: red de administración, identidad, copias de seguridad, datos y aplicaciones, puestos de trabajo, correo electrónico, usuarios.
  • La ANSSI, la agencia nacional francesa de ciberseguridad, advierte: un núcleo de confianza (directorio) mal reconstruido provoca un ciclo de intrusiones que puede durar meses.
  • El respaldo solo se desconecta después de una copia de seguridad correcta del nuevo estado.

Antes de volver a encender nada

  • La red de producción comprometida permanece aislada.
  • Las contraseñas de las cuentas privilegiadas, de las VPN, del correo electrónico, de la copia de seguridad y de los cortafuegos se cambian desde un equipo sano, no desde un puesto todavía dudoso.
  • Se identifica la fecha probable del inicio de la actividad anómala (cuentas creadas, tareas programadas, volumen de cifrado). La copia que se restaurará es más antigua que esa fecha. En caso de duda, se elige una más antigua, aunque suponga perder más datos introducidos.
  • Se comprueba que esa copia se abre: un archivo y, después, una base de datos, antes de iniciar la restauración general.
  • La denuncia se presenta antes de reinstalar los equipos, como recomienda Cybermalveillance.gouv.fr, el servicio público francés de asistencia a las víctimas de ciberataques, para que las pruebas técnicas sigan disponibles.

Pagar el rescate para obtener un descifrador no exime de ninguna de estas etapas. El descifrador, cuando funciona, no retira los accesos que dejó el atacante.

Las cuatro fases de la remediación

La ANSSI divide la salida de la crisis en cuatro fases, resumidas en la sigla francesa «E3R»:

FaseObjetivoEjemplo de medida
ContenciónDetener la propagaciónCortar Internet, aislar los segmentos afectados
ExpulsiónSacar al atacanteRevocar cuentas y sesiones, cambiar todos los secretos
ErradicaciónEliminar sus herramientas y puertas traserasReinstalar en lugar de limpiar
ReconstrucciónVolver a poner en servicio unos sistemas sanosRestaurar los datos sobre una base limpia

La restauración de las copias de seguridad pertenece a la última fase. Hacerla antes suele equivaler a restaurar para el atacante.

El orden de reconstrucción

  1. Una red de administración nueva y separada, desde la que se trabaja.
  2. La identidad: directorio o cuentas locales reconstruidos, no una copia del directorio tal cual si puede contener cuentas creadas por el atacante. Es un punto que debe decidirse con el proveedor de respuesta a incidentes. La ANSSI subraya que el fracaso en la reconstrucción de este núcleo de confianza conduce a un ciclo de intrusión y remediación que puede prolongarse durante meses.
  3. Las propias copias de seguridad: comprobar que siguen siendo inaccesibles para las cuentas antiguas.
  4. Los datos y las aplicaciones de negocio, en el orden de las dependencias (la base de datos antes que la aplicación). La ANSSI pide que este orden de restauración se defina de antemano, teniendo en cuenta los servicios de infraestructura (DNS, NTP, directorio) y la criticidad de las aplicaciones.
  5. Los puestos de trabajo, reinstalados en lugar de «limpiados» cuando no hay certeza. Volver a conectar un puesto todavía infectado reactiva el ataque.
  6. El correo electrónico, a menudo por separado (Microsoft 365 o Google Workspace). Para una cuenta comprometida, Microsoft recomienda restablecer la contraseña, revocar todas las sesiones abiertas, eliminar las reglas de buzón y los reenvíos sospechosos y, después, imponer la autenticación multifactor.
  7. La vuelta de los usuarios, por grupos, con una comprobación funcional de negocio. Cybermalveillance.gouv.fr recomienda una puesta en servicio progresiva y supervisada, aplicando las actualizaciones de seguridad antes de la reconexión.

Dónde volver a arrancar

Tres posibilidades, de la más lenta a la más preparada:

  • reinstalar servidores nuevos en las propias instalaciones y después restaurar las copias: RTO largo, depende del hardware;
  • arrancar instancias de respaldo a partir de las imágenes respaldadas (PRD): se trabaja fuera de las instalaciones mientras se reconstruye, con una versión elegida;
  • conmutar a un PCN que ya está en funcionamiento: solo si ese respaldo no ha replicado el cifrado. Si lo ha hecho, se vuelve al PRD y a una versión más antigua.

La vuelta a la normalidad

Cuando las instalaciones están listas, los datos del respaldo se devuelven a la producción, incluido lo que se haya introducido durante el periodo de respaldo. El ciclo de copias de seguridad se reanuda ese mismo día. El respaldo solo se desconecta después de una copia de seguridad correcta del nuevo estado. A continuación, se corrige la puerta de entrada y se repite una prueba de restauración: consulte ¿Cómo proteger las copias de seguridad contra un ransomware?.

En WeDoBack

El PRD sirve precisamente para este reinicio: elección de la versión, reinicio de los servidores en instancias de respaldo, direcciones IP públicas (0,54 € sin IVA por dirección y por mes) si deben poder accederse servicios desde el exterior, y activación en caso de siniestro facturada por día. La restauración puede abarcar el servidor completo, a partir de una imagen del sistema, o solo los archivos. La clave de cifrado está en manos del cliente y debe estar disponible: sin ella, las copias siguen siendo ilegibles, sean inmutables o no. La oferta INMUTABLE garantiza que la versión elegida sigue existiendo. No decide, en lugar del equipo, qué fecha es anterior a la intrusión. La asistencia está disponible en el +33 9 72 50 78 28, de 9:00 a 13:00 y de 14:00 a 17:30 (hora de París).

Preguntas frecuentes

¿Se puede restaurar sin más la copia de seguridad de ayer?

Pocas veces. La intrusión suele preceder al cifrado en varios días o semanas. La copia de seguridad de ayer puede contener las cuentas, las tareas programadas o las herramientas que dejó el atacante. Primero hay que fechar el inicio de la actividad anómala y, después, restaurar una copia anterior en un entorno saneado.

¿Hay que restaurar el Active Directory desde la copia de seguridad?

Es una decisión que debe tomarse con el proveedor de respuesta a incidentes. Una copia del directorio puede contener cuentas o permisos creados por el atacante. La ANSSI, la agencia nacional francesa de ciberseguridad, dedica una guía completa a la reconstrucción de este «núcleo de confianza», porque si falla, la intrusión vuelve a empezar.

¿Cuánto tiempo lleva el reinicio completo?

Los servicios críticos pueden volver a funcionar en pocos días en un entorno limpio o de respaldo. Según la ANSSI, la remediación completa puede extenderse durante varias semanas, incluso varios meses, tras un incidente grave. Por eso el plan debe prever un modo degradado duradero.

¿Un proyecto de copia de seguridad, PRD o PCN?

Más de 20 años de experiencia en la protección de los datos de las empresas.

Solicitar un presupuesto+33 9 72 50 78 28

Proteja sus datos con WeDoBack

Copia de seguridad cifrada externalizada, almacenamiento inmutable, PRD y PCN: descríbanos sus servidores y le propondremos la combinación adecuada.