Kaspersky · Respuesta a incidentes
Cuando ya pasó: investigar, contener y saber exactamente qué ocurrió.
El servicio que cubre el ciclo completo de investigación de un incidente, desde identificar los sistemas comprometidos hasta eliminar la amenaza y entregar el informe que la organización va a necesitar frente a su directorio, su seguro y la autoridad.
El momento
Las cuatro situaciones en que se levanta el teléfono
La respuesta a incidentes no es una herramienta que se instala: es un equipo que se activa. Estas son las señales que indican que el problema ya superó lo que TI puede resolver internamente.
Ransomware en curso
Archivos cifrados, una nota de rescate y la duda de si el atacante sigue dentro. Restaurar el respaldo sin saber cómo entraron garantiza que vuelva a pasar en semanas.
Sospecha sin confirmación
Comportamientos raros, cuentas que se usan a horas imposibles, tráfico hacia destinos desconocidos. Nadie puede afirmar que hay una intrusión ni descartarla, y esa ambigüedad paraliza decisiones.
Fuga de datos
Información de la empresa apareciendo donde no corresponde. Hay que determinar el alcance real, el vector y qué datos personales estuvieron expuestos.
Incidente ya contenido
Se detuvo el ataque, pero nadie sabe qué alcanzó a hacer. Sin esa respuesta no se puede cerrar el caso ante el directorio, la aseguradora ni el regulador.
El alcance
El ciclo completo de investigación
El servicio cubre la investigación de punta a punta con el objetivo de eliminar por completo la amenaza en la organización. No es un diagnóstico: es el proceso hasta el cierre.
1 · Identificar
Determinar qué sistemas están comprometidos y cuál fue el vector de entrada. Es el punto donde se acota el problema y se deja de trabajar a ciegas.
2 · Aislar
Contener la amenaza para impedir que siga propagándose mientras la investigación avanza. La contención precede al análisis, no al revés.
3 · Recolectar evidencia
Imágenes de disco, volcados de memoria y trazas de red, preservados con el rigor necesario para que la evidencia siga siendo válida después.
4 · Analizar
Reconstruir la línea de tiempo del ataque a partir de la evidencia: qué ocurrió, en qué orden, con qué herramientas y durante cuánto tiempo.
5 · Eliminar
Erradicar la amenaza y la persistencia que el atacante haya dejado instalada. Aquí es donde se decide si el incidente vuelve o no.
6 · Informar y remediar
Informe con los hallazgos, los indicadores de compromiso y un escenario de remediación con los pasos para cerrar las brechas que permitieron el ataque.
Los componentes
Tres servicios que se contratan juntos o por separado
Incident Response
El servicio completo: identificar los sistemas comprometidos, aislar la amenaza, reunir evidencia, analizarla y eliminar el problema. Ejecutado por analistas e investigadores especializados en detección de intrusiones.
Digital Forensics
Análisis de la evidencia digital relacionada con el incidente para reconstruir el cuadro completo. Trabaja sobre imágenes de disco, volcados de memoria y trazas de red, e incluye el análisis de malware si aparece durante la investigación.
Malware Analysis
Comprensión completa del comportamiento y los objetivos de una muestra específica: clasificación del archivo, funciones, comportamiento, objetivos, indicadores de compromiso y un escenario de remediación contra ese tipo de amenaza.
La decisión que se toma antes
Contratar por incidente o tener el contrato firmado de antemano
Kaspersky permite ambas modalidades: contratar la respuesta para un incidente puntual, o mantener una suscripción con acceso permanente al equipo. La diferencia se nota justamente el día en que hace falta.
Por incidente
Se contrata cuando ocurre
- No hay costo mientras no pase nada
- Sirve para un hecho puntual y acotado
- El proceso comercial ocurre durante la emergencia
- Hay que negociar alcance y condiciones con el ataque en curso
Con contrato previo
Acceso permanente al equipo
- Acceso continuo al equipo de respuesta
- Condiciones, alcance y contactos definidos en frío
- Se activa con una llamada, sin proceso de compra de por medio
- Las horas no usadas suelen poder destinarse a otros servicios
- Se combina bien con MDR para externalizar el ciclo completo
El argumento decisivo no es económico, es de tiempo. Durante un ransomware activo, cada hora de negociación de contrato es una hora en que el atacante sigue dentro y los respaldos siguen en riesgo. Tener el acuerdo firmado convierte esa negociación en una llamada.
Contexto chileno
Por qué esto dejó de ser opcional en Chile
Dos leyes cambian el cálculo. La Ley 21.663 de ciberseguridad ya está vigente y establece obligaciones de reporte para los servicios esenciales. La Ley 21.719 de protección de datos personales rige plenamente desde el 1 de diciembre de 2026, con una agencia fiscalizadora y un régimen de sanciones.
Hay que poder determinar el alcance
Notificar una brecha exige saber qué datos personales estuvieron expuestos y de cuántas personas. Sin investigación forense esa respuesta no existe, y "no sabemos" no es una respuesta aceptable ante un fiscalizador.
Hay plazos
Las obligaciones de notificación corren contra reloj desde que se toma conocimiento del hecho. El tiempo que se pierde buscando a quién llamar es tiempo descontado del plazo legal.
Hay que demostrar diligencia
Tener un procedimiento de respuesta definido y un proveedor contratado es parte de lo que se evalúa al determinar responsabilidad. Improvisar deja huella en el expediente.
Preparemos esto antes de necesitarlo
Definimos contigo el procedimiento de activación, los puntos de contacto y el alcance del contrato en frío, para que el día del incidente la conversación sea técnica y no comercial. Si ya tienes un incidente en curso, escríbenos y lo tratamos con prioridad.
Contactar por respuesta a incidentes Ver el servicio de MDR