Skip links

Una organización puede estar funcionando normalmente y estar comprometida

Una organización puede estar funcionando normalmente y estar comprometida

Una organización puede seguir atendiendo clientes, procesando operaciones y utilizando sus sistemas mientras un atacante accede a información sin autorización. La continuidad operativa, por sí sola, no demuestra que los datos estén protegidos.

El cifrado de archivos y la interrupción de servicios son manifestaciones visibles de algunos ataques. Otras intrusiones buscan copiar información o mantener acceso al entorno sin provocar una caída inmediata. Detectarlas exige observar lo que ocurre en las cuentas, las aplicaciones y los flujos de datos, además de comprobar que los servicios funcionan.

Cómo puede comenzar una intrusión

El acceso inicial puede producirse mediante fallas técnicas o el compromiso de personas y cuentas. Explotar una vulnerabilidad supone aprovechar una debilidad de un sistema. El abuso de credenciales, en cambio, permite utilizar datos de autenticación válidos sin autorización de su titular. El phishing y el pretexting recurren al engaño; este último utiliza una situación o identidad inventada para inducir una acción.


Vectores de acceso inicial en brechas de datos

En la muestra del informe, la explotación de vulnerabilidades representa el 31%, el phishing el 16%, el abuso de credenciales el 13% y el pretexting el 6%. Esta diversidad de vías de entrada exige combinar la gestión de vulnerabilidades con la protección de identidades y la prevención del engaño.
El acceso también puede involucrar cuentas de proveedores o servicios externos. Por eso, la revisión debe abarcar las relaciones de confianza y los permisos que conectan a la organización con terceros.

El robo de información puede causar daño sin cifrado

Una vez dentro del entorno, un atacante puede buscar datos que le permitan obtener un beneficio. La exfiltración es la extracción no autorizada de información hacia un destino bajo su control. Puede afectar bases de datos, documentos internos, credenciales o propiedad intelectual, aunque los archivos originales sigan disponibles para la organización.
Las copias de respaldo ayudan a recuperar información y servicios afectados, pero no eliminan las copias obtenidas por un tercero. Restaurar una base de datos no revierte una divulgación que ya ocurrió. Esa diferencia entre disponibilidad y confidencialidad explica por qué una operación aparentemente normal puede coexistir con un incidente relevante.


Cifrado y robo de datos en casos de extorsión

En esa muestra, el cifrado estuvo presente en el 78% de los casos de extorsión y el robo de datos en el 57%. Ambas tácticas pueden coexistir. El informe también documenta extorsiones en las que las víctimas conservaron el acceso a sus sistemas, mientras los atacantes utilizaban la exposición de información o la presión directa para exigir un pago.
La información sustraída puede seguir generando consecuencias después de contener la intrusión. Su divulgación o venta puede facilitar fraudes y nuevos engaños dirigidos a empleados, clientes o proveedores. Por eso, la respuesta debe determinar qué datos fueron afectados y qué medidas permiten reducir la exposición posterior.

La respuesta también requiere decisiones y responsabilidades

Ante una posible extracción de información, contener el acceso y determinar el alcance del incidente son tareas urgentes. Al mismo tiempo, la organización necesita coordinar a sus responsables, documentar las decisiones y atender las obligaciones de comunicación que le correspondan.

En Uruguay, el Decreto 168/026, promulgado el 17 de julio de 2026, incorporó el artículo 20 bis al Decreto 66/025. Dispone que, constatado un incidente de seguridad de la información en la Administración Central, la entidad afectada debe iniciar de inmediato los procedimientos administrativos previstos en las normas que cita.
También establece que, cuando una entidad pública constata que un incidente se debió a falta de previsión, procesos inadecuados, sistemas obsoletos o desactualizados, o incumplimientos del Marco de Ciberseguridad, debe realizar los ajustes necesarios e informar de ellos a AGESIC.

Las entidades alcanzadas por el Decreto 66/025 tienen, además, obligaciones de comunicación al CERTuy. Sus artículos 10 y 12 prevén la comunicación del incidente dentro de las 24 horas de conocido y la información inmediata sobre potenciales incidentes conforme a los criterios del CERTuy. Estas actuaciones no deben postergarse hasta la recuperación de los servicios.


Actividades que deben coordinarse durante la respuesta a un incidente.


La investigación, la preservación de evidencia y la comunicación se coordinan a lo largo de la respuesta y pueden desarrollarse en paralelo.


Actividades de respuesta técnica y coordinación organizacional ante un incidente

 

Detectar el compromiso antes de que aumente el daño

La posibilidad de un robo de información sin interrupciones obliga a evaluar algo más que la capacidad de restaurar sistemas. También importa disponer de registros suficientes, reconocer actividad inusual y contar con responsables que puedan investigarla y actuar.
La prevención sigue siendo necesaria. Corregir vulnerabilidades, aplicar autenticación multifactor y limitar los privilegios reduce las oportunidades de acceso. La detección complementa esas medidas al buscar indicios de compromiso cuando un control preventivo no resulta suficiente.

  • Vigilar identidades y sesiones: Revisar accesos inusuales, cambios de privilegios y actividad de cuentas sensibles en aplicaciones corporativas, servicios en la nube y conexiones remotas.
  • Controlar los accesos de terceros: Asignar únicamente los permisos necesarios, revisar su vigencia y retirar cuentas o autorizaciones que ya no correspondan.
  • Observar el uso de la información: Investigar consultas, descargas o transferencias que se aparten de los patrones esperados, considerando el contexto de negocio para distinguir actividad legítima de posibles incidentes.
  • Preparar la respuesta: Definir cómo contener accesos, conservar evidencia, identificar los datos afectados y coordinar a los equipos técnicos, de dirección y de asesoramiento jurídico.

Un Centro de Operaciones de Seguridad (SOC) puede apoyar esa vigilancia mediante la correlación de eventos, la investigación de alertas y el escalamiento de indicios de compromiso. Su capacidad depende de las fuentes de información disponibles, la cobertura del monitoreo y los procedimientos acordados con la organización.

La continuidad del negocio y la protección de la información deben evaluarse juntas. Una organización puede seguir funcionando mientras pierde el control sobre sus datos. Detectar a tiempo, comprender el alcance y coordinar la respuesta ayuda a limitar el daño y a reducir la posibilidad de nuevas intrusiones.