Cuando aparece la nota de rescate, el atacante lleva tiempo dentro. El cifrado es el último paso de una cadena que empezó días o semanas antes, y reconstruirla importa tanto como restaurar: determina si hubo robo de datos previo, qué debe notificarse y a quién, y cómo se reparte la responsabilidad. Cada hora de operación normal sobre los sistemas afectados destruye parte de esa información.
Decirlo por adelantado evita expectativas equivocadas y es parte del deber de objetividad del perito (art. 335.2 LEC).
Porque la restauración sobrescribe justamente la evidencia que responde a las preguntas que llegan después. Sin análisis no se sabe por dónde entraron, de modo que el mismo acceso puede seguir abierto tras restaurar, ni si hubo robo de datos antes del cifrado. Esto último tiene consecuencias directas: la obligación de notificar a la autoridad de control en el plazo de 72 horas y, en su caso, de comunicar a las personas afectadas depende de una valoración del riesgo que no puede hacerse a ciegas (arts. 33 y 34 RGPD). Las aseguradoras, además, suelen condicionar la cobertura a un informe técnico independiente sobre la causa del siniestro.
A veces sí y con bastante precisión, y a veces no. Se buscan herramientas de transferencia instaladas en los servidores, conexiones salientes hacia servicios de almacenamiento, volúmenes de tráfico anómalos en los registros del cortafuegos, ficheros comprimidos preparados para el envío y accesos masivos a repositorios documentales. Si esos registros existen y cubren el periodo de intrusión, la conclusión puede ser sólida en cualquiera de los dos sentidos. Si el perimetral no registraba el tráfico saliente o su retención era corta, la respuesta honesta es que no puede determinarse, y así constará en el dictamen con indicación de la causa.
El informe para la aseguradora se centra en la causa del siniestro, el alcance del daño, su cuantificación técnica y el estado de las medidas que la póliza exigía: copias de seguridad y su aislamiento, doble factor de autenticación, actualización de los sistemas perimetrales o segmentación de la red. El dictamen pericial para el procedimiento se estructura conforme a UNE 197001:2019, incorpora la declaración de objetividad del art. 335.2 LEC y está pensado para ser ratificado y sometido a contradicción en la vista (art. 347 LEC). El trabajo técnico de base es el mismo; cambian el destinatario, la estructura y el nivel de detalle exigible.
Menos del que suele suponerse. Los registros de eventos de Windows rotan por tamaño y en un servidor con actividad intensa pueden cubrir apenas unos días. La telemetría del EDR y los registros del cortafuegos tienen retenciones limitadas y a menudo configuradas por defecto. La memoria de un equipo se pierde íntegramente al apagarlo. Si el atacante estuvo semanas dentro, esperar una semana más puede dejar sin cobertura precisamente el momento de la intrusión inicial. Lo prioritario no es empezar el análisis de inmediato, sino congelar la evidencia: aislar en vez de apagar, exportar los registros y no reinstalar sobre los discos afectados.
Consulta inicial confidencial y sin compromiso. Le diremos con franqueza si hay prueba que obtener y cómo.
contacto@peritiaforense.com