Peritia
Forense Web2 · W2·04

Peritaje de ransomware e incidentes de seguridad

Cuando aparece la nota de rescate, el atacante lleva tiempo dentro. El cifrado es el último paso de una cadena que empezó días o semanas antes, y reconstruirla importa tanto como restaurar: determina si hubo robo de datos previo, qué debe notificarse y a quién, y cómo se reparte la responsabilidad. Cada hora de operación normal sobre los sistemas afectados destruye parte de esa información.

Cuándo se necesita

  • Los sistemas están cifrados y hay que reconstruir qué ocurrió antes de restaurar y perder la evidencia por el camino.
  • La aseguradora exige un informe técnico independiente sobre la causa del siniestro, su alcance y el estado de las medidas de seguridad que la póliza requería.
  • Hay que decidir si el incidente es notificable a la autoridad de control y si además debe comunicarse a las personas afectadas.
  • El grupo atacante amenaza con publicar información y es necesario determinar si realmente hubo exfiltración, de qué datos y en qué volumen.
  • Se va a presentar denuncia y se necesita una descripción técnica ordenada de los hechos que el órgano judicial pueda utilizar.

Qué incluye el informe

  • Preservación urgente de evidencia volátil y no volátil: memoria de los equipos clave, imágenes de los servidores comprometidos y copia de los registros antes de que roten.
  • Determinación del vector de entrada inicial y de la fecha del primer acceso, con indicación expresa del material probatorio que sostiene cada conclusión.
  • Reconstrucción de la cadena de intrusión: movimiento lateral, credenciales comprometidas, escalada de privilegios y mecanismos de persistencia establecidos.
  • Descripción de las técnicas observadas y su correspondencia con TTPs conocidas, referida siempre a evidencia concreta del entorno y no a perfiles genéricos.
  • Alcance del cifrado: equipos, volúmenes y servicios afectados, destrucción de instantáneas y de copias de seguridad, y estado real de la restauración.
  • Análisis de exfiltración: tráfico saliente anómalo, herramientas de transferencia instaladas, volúmenes y destinos, con pronunciamiento expreso sobre lo que la evidencia permite y no permite afirmar.
  • Doble entregable cuando se requiere: dictamen pericial conforme a UNE 197001:2019 y UNE 197010:2015 para el procedimiento, e informe técnico para la aseguradora con el detalle que exija la póliza.
Cómo se hace

Método

01
Contención y preservación
Lo primero es dejar de perder evidencia: aislar en lugar de apagar cuando la memoria sea relevante, exportar los registros antes de que roten y documentar el estado inicial conforme a UNE-EN ISO/IEC 27037:2016.
02
Reconstrucción cronológica
Se construye una línea temporal única a partir de registros de eventos, telemetría del EDR si existía, accesos remotos, cortafuegos, controladores de dominio y servidores de aplicación, normalizando husos horarios y desfases de reloj.
03
Alcance e impacto
Se delimita qué sistemas y qué categorías de datos resultaron afectados y se busca activamente evidencia de exfiltración, tanto en los equipos como en el tráfico registrado. La idoneidad del método y la interpretación de los hallazgos siguen los criterios de las normas ISO/IEC 27041, 27042 y 27043.
04
Dictamen y notificación
Se documentan los hallazgos, las lagunas de evidencia y la causa de cada laguna. El material se organiza para soportar la notificación a la autoridad de control (arts. 33 y 34 RGPD) y la posterior denuncia.
Transparencia

Qué no hacemos

Decirlo por adelantado evita expectativas equivocadas y es parte del deber de objetividad del perito (art. 335.2 LEC).

Preguntas frecuentes

Ransomware e incidentes de seguridad

¿Por qué no restauramos y seguimos, sin pericial?

Porque la restauración sobrescribe justamente la evidencia que responde a las preguntas que llegan después. Sin análisis no se sabe por dónde entraron, de modo que el mismo acceso puede seguir abierto tras restaurar, ni si hubo robo de datos antes del cifrado. Esto último tiene consecuencias directas: la obligación de notificar a la autoridad de control en el plazo de 72 horas y, en su caso, de comunicar a las personas afectadas depende de una valoración del riesgo que no puede hacerse a ciegas (arts. 33 y 34 RGPD). Las aseguradoras, además, suelen condicionar la cobertura a un informe técnico independiente sobre la causa del siniestro.

¿Se puede saber si nos robaron datos antes de cifrar?

A veces sí y con bastante precisión, y a veces no. Se buscan herramientas de transferencia instaladas en los servidores, conexiones salientes hacia servicios de almacenamiento, volúmenes de tráfico anómalos en los registros del cortafuegos, ficheros comprimidos preparados para el envío y accesos masivos a repositorios documentales. Si esos registros existen y cubren el periodo de intrusión, la conclusión puede ser sólida en cualquiera de los dos sentidos. Si el perimetral no registraba el tráfico saliente o su retención era corta, la respuesta honesta es que no puede determinarse, y así constará en el dictamen con indicación de la causa.

¿Qué necesita la aseguradora y en qué se diferencia del informe judicial?

El informe para la aseguradora se centra en la causa del siniestro, el alcance del daño, su cuantificación técnica y el estado de las medidas que la póliza exigía: copias de seguridad y su aislamiento, doble factor de autenticación, actualización de los sistemas perimetrales o segmentación de la red. El dictamen pericial para el procedimiento se estructura conforme a UNE 197001:2019, incorpora la declaración de objetividad del art. 335.2 LEC y está pensado para ser ratificado y sometido a contradicción en la vista (art. 347 LEC). El trabajo técnico de base es el mismo; cambian el destinatario, la estructura y el nivel de detalle exigible.

¿Cuánto tiempo tenemos para actuar sin perder evidencia?

Menos del que suele suponerse. Los registros de eventos de Windows rotan por tamaño y en un servidor con actividad intensa pueden cubrir apenas unos días. La telemetría del EDR y los registros del cortafuegos tienen retenciones limitadas y a menudo configuradas por defecto. La memoria de un equipo se pierde íntegramente al apagarlo. Si el atacante estuvo semanas dentro, esperar una semana más puede dejar sin cobertura precisamente el momento de la intrusión inicial. Lo prioritario no es empezar el análisis de inmediato, sino congelar la evidencia: aislar en vez de apagar, exportar los registros y no reinstalar sobre los discos afectados.

Servicios relacionados
Contacto

¿Encaja con su caso?

Consulta inicial confidencial y sin compromiso. Le diremos con franqueza si hay prueba que obtener y cómo.