Servicio gestionado

    Respuesta a incidentes de ciberseguridad

    Un equipo que investiga las alertas, contiene según el protocolo acordado y te avisa con próximos pasos. Vigilancia continua y guardia para críticos fuera de horario. La recuperación profunda se coordina con tu informático.

    Detección e investigación

    Correlación SIEM + telemetría EDR para identificar el incidente antes de que se propague.

    Contención según protocolo

    Aislamiento de equipos afectados según el alcance y las autorizaciones acordadas para limitar la propagación.

    Notificación 24x7

    Comunicación directa con tu equipo IT con contexto técnico y pasos accionables.

    Plan de respuesta documentado

    Procedimientos por tipo de incidente (ransomware, BEC, exfiltración) preparados de antemano.

    Soporte a notificaciones legales

    Aportamos información técnica para que los responsables valoren las notificaciones exigibles y sus plazos.

    Lecciones aprendidas

    Informe post-incidente con causas raíz y recomendaciones para evitar la repetición.

    ¿Qué es un plan de respuesta a incidentes?

    Un plan de respuesta a incidentes (Incident Response Plan o IRP) es el conjunto documentado de procedimientos que una organización ejecuta cuando detecta un incidente de ciberseguridad. Define quién hace qué, en qué orden, con qué criterios de escalado y qué obligaciones legales de notificación aplican.

    Preparar un plan permite acordar contactos, responsabilidades y acciones antes de una emergencia. También ayuda a documentar la gestión de incidentes para las obligaciones que correspondan a tu empresa.

    Las 6 fases de la respuesta a incidentes

    • 1. Preparación: herramientas, procesos, formación y comunicación listos antes de que ocurra el incidente.
    • 2. Detección: identificación temprana mediante SIEM, EDR, alertas de usuarios o monitorización 24x7.
    • 3. Contención: aislamiento del activo afectado para evitar la propagación lateral.
    • 4. Erradicación: eliminación de la causa raíz (malware, persistencia, cuentas comprometidas).
    • 5. Recuperación: restauración de servicios desde copias verificadas y vuelta a operación normal.
    • 6. Lecciones aprendidas: análisis post-mortem y actualización del IRP con las mejoras detectadas.

    Qué hacemos en CIBERSTORM

    Cubrimos las fases 1, 2, 3 y 6 de forma directa con el SOC 24x7: preparación (documentación del IRP), detección (SIEM + EDR), contención (aislamiento de hosts) y lecciones aprendidas (informe post-incidente). Las fases 4 y 5 (erradicación profunda y recuperación) se coordinan con tu equipo IT o partner técnico siguiendo las guías que te entregamos. Este modelo evita conflictos con tu proveedor IT actual.

    Preguntas frecuentes

    ¿Qué pasa si sufro un ransomware ahora mismo?

    Si ya eres cliente, utiliza el canal de emergencia acordado. El SOC investiga y actúa según gravedad y protocolo. Si todavía no eres cliente, contacta para evaluar disponibilidad y alcance de una intervención puntual.

    ¿En cuánto tiempo respondéis a una alerta crítica?

    Vigilancia 24x7. De lunes a viernes, de 9:00 a 18:00, atención completa. Fuera de horario, un técnico de guardia interviene ante alertas críticas o aislamiento de equipos, según el protocolo acordado. Los plazos de atención son los acordados en tu contrato.

    ¿Qué obligaciones legales tengo si sufro un incidente?

    Las obligaciones dependen del tipo de incidente, los datos afectados y la normativa aplicable. Aportamos contexto y registros para que los responsables de tu empresa valoren qué notificar, a quién y en qué plazo.

    ¿Qué incluye la recuperación?

    El SOC detecta, investiga, contiene y notifica según el alcance contratado y las autorizaciones acordadas. La erradicación profunda, la reinstalación, la recuperación de copias y el análisis forense detallado se coordinan con tu equipo informático o partner técnico.

    ¿Puedo contrataros solo para un incidente puntual?

    Sí, ofrecemos respuesta a incidente puntual fuera de contrato, aunque siempre es más eficaz tener el SOC activo de forma continua: cuando llegas en mitad del incidente sin telemetría previa, hay información que ya no se puede reconstruir.

    ¿Listo para proteger tu organización?

    Habla con nuestro equipo y diseñamos juntos un servicio a tu medida, con precios transparentes y sin permanencia.

    Contactar con un experto