Kaspersky · Respuesta a incidentes

Cuando ya pasó: investigar, contener y saber exactamente qué ocurrió.

El servicio que cubre el ciclo completo de investigación de un incidente, desde identificar los sistemas comprometidos hasta eliminar la amenaza y entregar el informe que la organización va a necesitar frente a su directorio, su seguro y la autoridad.

3Servicios: respuesta, forense y análisis de malware
2Modalidades: por incidente o con contrato previo
GReATRespaldo del equipo global de investigación

El momento

Las cuatro situaciones en que se levanta el teléfono

La respuesta a incidentes no es una herramienta que se instala: es un equipo que se activa. Estas son las señales que indican que el problema ya superó lo que TI puede resolver internamente.

Ransomware en curso

Archivos cifrados, una nota de rescate y la duda de si el atacante sigue dentro. Restaurar el respaldo sin saber cómo entraron garantiza que vuelva a pasar en semanas.

Sospecha sin confirmación

Comportamientos raros, cuentas que se usan a horas imposibles, tráfico hacia destinos desconocidos. Nadie puede afirmar que hay una intrusión ni descartarla, y esa ambigüedad paraliza decisiones.

Fuga de datos

Información de la empresa apareciendo donde no corresponde. Hay que determinar el alcance real, el vector y qué datos personales estuvieron expuestos.

Incidente ya contenido

Se detuvo el ataque, pero nadie sabe qué alcanzó a hacer. Sin esa respuesta no se puede cerrar el caso ante el directorio, la aseguradora ni el regulador.

El alcance

El ciclo completo de investigación

El servicio cubre la investigación de punta a punta con el objetivo de eliminar por completo la amenaza en la organización. No es un diagnóstico: es el proceso hasta el cierre.

1 · Identificar

Determinar qué sistemas están comprometidos y cuál fue el vector de entrada. Es el punto donde se acota el problema y se deja de trabajar a ciegas.

2 · Aislar

Contener la amenaza para impedir que siga propagándose mientras la investigación avanza. La contención precede al análisis, no al revés.

3 · Recolectar evidencia

Imágenes de disco, volcados de memoria y trazas de red, preservados con el rigor necesario para que la evidencia siga siendo válida después.

4 · Analizar

Reconstruir la línea de tiempo del ataque a partir de la evidencia: qué ocurrió, en qué orden, con qué herramientas y durante cuánto tiempo.

5 · Eliminar

Erradicar la amenaza y la persistencia que el atacante haya dejado instalada. Aquí es donde se decide si el incidente vuelve o no.

6 · Informar y remediar

Informe con los hallazgos, los indicadores de compromiso y un escenario de remediación con los pasos para cerrar las brechas que permitieron el ataque.

Los componentes

Tres servicios que se contratan juntos o por separado

Incident Response

El servicio completo: identificar los sistemas comprometidos, aislar la amenaza, reunir evidencia, analizarla y eliminar el problema. Ejecutado por analistas e investigadores especializados en detección de intrusiones.

Digital Forensics

Análisis de la evidencia digital relacionada con el incidente para reconstruir el cuadro completo. Trabaja sobre imágenes de disco, volcados de memoria y trazas de red, e incluye el análisis de malware si aparece durante la investigación.

Malware Analysis

Comprensión completa del comportamiento y los objetivos de una muestra específica: clasificación del archivo, funciones, comportamiento, objetivos, indicadores de compromiso y un escenario de remediación contra ese tipo de amenaza.

Cuál corresponde en cada caso: si hay un incidente activo y no sabes el alcance, es Incident Response. Si el incidente ya está contenido pero necesitas reconstruir qué pasó —para el seguro, para un proceso judicial o para el regulador—, es Digital Forensics. Si tienes una muestra específica y necesitas saber exactamente qué hace antes de decidir cómo actuar, es Malware Analysis.

La decisión que se toma antes

Contratar por incidente o tener el contrato firmado de antemano

Kaspersky permite ambas modalidades: contratar la respuesta para un incidente puntual, o mantener una suscripción con acceso permanente al equipo. La diferencia se nota justamente el día en que hace falta.

Por incidente

Se contrata cuando ocurre

  • No hay costo mientras no pase nada
  • Sirve para un hecho puntual y acotado
  • El proceso comercial ocurre durante la emergencia
  • Hay que negociar alcance y condiciones con el ataque en curso

Con contrato previo

Acceso permanente al equipo

  • Acceso continuo al equipo de respuesta
  • Condiciones, alcance y contactos definidos en frío
  • Se activa con una llamada, sin proceso de compra de por medio
  • Las horas no usadas suelen poder destinarse a otros servicios
  • Se combina bien con MDR para externalizar el ciclo completo
!

El argumento decisivo no es económico, es de tiempo. Durante un ransomware activo, cada hora de negociación de contrato es una hora en que el atacante sigue dentro y los respaldos siguen en riesgo. Tener el acuerdo firmado convierte esa negociación en una llamada.

Contexto chileno

Por qué esto dejó de ser opcional en Chile

Dos leyes cambian el cálculo. La Ley 21.663 de ciberseguridad ya está vigente y establece obligaciones de reporte para los servicios esenciales. La Ley 21.719 de protección de datos personales rige plenamente desde el 1 de diciembre de 2026, con una agencia fiscalizadora y un régimen de sanciones.

Hay que poder determinar el alcance

Notificar una brecha exige saber qué datos personales estuvieron expuestos y de cuántas personas. Sin investigación forense esa respuesta no existe, y "no sabemos" no es una respuesta aceptable ante un fiscalizador.

Hay plazos

Las obligaciones de notificación corren contra reloj desde que se toma conocimiento del hecho. El tiempo que se pierde buscando a quién llamar es tiempo descontado del plazo legal.

Hay que demostrar diligencia

Tener un procedimiento de respuesta definido y un proveedor contratado es parte de lo que se evalúa al determinar responsabilidad. Improvisar deja huella en el expediente.

Preparemos esto antes de necesitarlo

Definimos contigo el procedimiento de activación, los puntos de contacto y el alcance del contrato en frío, para que el día del incidente la conversación sea técnica y no comercial. Si ya tienes un incidente en curso, escríbenos y lo tratamos con prioridad.

Contactar por respuesta a incidentes Ver el servicio de MDR