Categoría: Ciberseguridad

  • ISO 27001 en una pyme: cuándo merece la pena y qué implica de verdad

    ISO 27001 en una pyme: cuándo merece la pena y qué implica de verdad

    La ISO/IEC 27001 se ha convertido en un requisito comercial. No la pide un auditor: la pide el cliente grande que te va a contratar, o el pliego al que te quieres presentar. Esa es, casi siempre, la razón honesta para certificarse.

    Qué es y qué no es

    No es una lista de medidas técnicas que se instalan. Es un sistema de gestión: una forma de identificar qué información tienes, qué riesgos corre, qué haces al respecto y cómo compruebas que se sigue haciendo. La parte técnica es consecuencia, no el punto de partida.

    Lo que implica en la práctica

    • Definir el alcance: qué parte de la empresa se certifica. Empezar por todo suele ser un error.
    • Un análisis de riesgos real, no copiado de una plantilla.
    • Políticas y procedimientos que se vayan a cumplir. Los que no se cumplen se detectan en la primera auditoría.
    • Implantar los controles que salgan del análisis: accesos, copias, registro de eventos, gestión de proveedores, formación.
    • Auditoría interna, revisión por dirección y auditoría de certificación con una entidad acreditada.
    • Y después: auditorías de seguimiento anuales. Un sistema en un cajón se cae solo.

    ISO 27001, ENS y NIS2: cómo se relacionan

    • ISO 27001 es voluntaria y sirve como argumento comercial en cualquier sector.
    • ENS (Esquema Nacional de Seguridad) es obligatorio para trabajar con la Administración española.
    • NIS2 es la directiva europea, y alcanza a más empresas de lo que parece: a muchas les aplica por ser proveedoras de otra que sí está dentro.

    Comparten buena parte del trabajo. Si sabes que vas a necesitar dos, conviene plantearlas juntas desde el principio en lugar de hacer el mismo esfuerzo dos veces.

    La pregunta útil no es «¿me certifico?», sino «¿cuánto negocio pierdo por no estar certificado?». Con ese número la decisión se toma sola.

  • Ransomware en una pyme: qué hacer en las primeras cuatro horas

    Ransomware en una pyme: qué hacer en las primeras cuatro horas

    Si estás leyendo esto con un cifrado en marcha, ve directo al primer punto. Si lo lees con calma un martes cualquiera, mejor: esto se prepara antes, no durante.

    Hora 0: contener

    • Desconecta de la red los equipos afectados. Cable fuera o wifi apagado. No los apagues del todo todavía si se puede evitar: hay información útil en memoria.
    • Aísla las copias de seguridad antes de nada. Si el ransomware llega a ellas, se acabó la conversación.
    • Corta el acceso remoto: VPN, escritorio remoto, accesos de proveedores. Por donde entró puede volver a entrar.

    Hora 1: valorar el alcance

    Antes de tocar nada más, hay que saber qué está cifrado y qué no: puestos, servidores, carpetas compartidas, copias, y si hay indicios de que se hayan llevado datos además de cifrarlos. Eso último cambia las obligaciones legales.

    Aquí también toca decidir quién manda: una persona coordina y comunica. En una crisis, cinco personas tomando decisiones en paralelo hacen más daño que el propio incidente.

    Hora 2: obligaciones

    Si hay datos personales comprometidos, el RGPD da 72 horas para notificar a la autoridad de control. No es opcional y no espera a que hayas recuperado el servicio. Conviene tener identificado de antemano quién redacta esa notificación.

    Nunca se paga el rescate sin haber agotado la vía de restauración. Y aun agotándola, pagar no garantiza recuperar nada.

    Hora 3 y 4: recuperar en el orden correcto

    La tentación es restaurarlo todo a la vez. Es un error: se restaura primero lo que sostiene el negocio, y solo en equipos que ya se han limpiado o reinstalado.

    • Directorio y autenticación primero: sin identidad no funciona nada más.
    • Después, el sistema que factura o produce. Lo que para la empresa si está caído.
    • Correo y ficheros compartidos a continuación.
    • Puestos de trabajo al final, reinstalados desde imagen limpia.

    Lo que evita el 90% de estos días

    Copias inmutables, doble factor en todos los accesos remotos, segmentación de red para que un equipo infectado no llegue al servidor, y usuarios sin permisos de administrador en su propio equipo. No es glamuroso, pero es lo que funciona.