Administración
Si sospechas que alguien ha entrado
Los primeros veinte minutos, en orden, y a quién avisar.
La reacción instintiva es investigar primero. Es la equivocada: mientras investigas, quien haya entrado sigue dentro. El orden correcto es cerrar, después mirar, y avisar en paralelo.
Los primeros veinte minutos
- 1
Cierra las sesiones de esa cuenta
Y cambia su contraseña. Es lo único urgente; todo lo demás puede esperar diez minutos.
- 2
Activa o exige el segundo factor
Si no lo tenía, es cómo entraron. Una contraseña robada sin segundo factor abre la puerta entera.
- 3
Mira el registro de esa cuenta
Qué se abrió, qué se descargó y desde dónde. Ahora sí toca investigar.
- 4
Avisa a quien corresponda
A la persona afectada, y a quien lleve protección de datos si se accedió a datos de terceros.
Qué buscar en el registro
| Señal | Qué suele significar |
|---|---|
| Descargas masivas | Alguien llevándose información, no un error |
| Accesos desde un sitio o a una hora que no encajan | Comprobar primero si esa persona viajaba |
| Cambios de permisos | Intento de mantener el acceso tras el cierre |
| Un contacto o una cuenta bancaria modificados | Fraude en curso: mirar esto antes que nada |
Importante
Si se accedió a datos personales de terceros —nóminas, documentos de identidad, expedientes de clientes— puede haber obligaciones de comunicación con plazos cortos. Avisad a quien lleve protección de datos ese mismo día, aunque todavía no sepáis el alcance.
Ojo con esto
No borres nada mientras investigas, ni siquiera para «limpiar». El registro es lo que os permite saber qué pasó y demostrar cómo respondisteis.
Ten en cuenta
La causa más común no es un ataque sofisticado: es una contraseña reutilizada en otro servicio que se filtró. Por eso el segundo factor obligatorio es la medida que más devuelve por lo poco que cuesta.
›¿Puedo ver si descargaron algo?
Sí, los accesos y descargas quedan registrados.
›¿Aviso a los clientes afectados?
Esa decisión no es solo técnica. Que la tome quien lleve protección de datos con vuestro asesor.
›¿Y si era una falsa alarma?
Mejor eso. Cerrar una sesión de más cuesta un minuto a una persona.
Un caso real
La situación
Un empleado avisa de que ha recibido un aviso de acceso raro a su cuenta.
Qué haces
- Se cierran sus sesiones y se cambia la contraseña
- Se activa el segundo factor obligatorio para toda la organización
- Se revisa su registro: no se descargó nada
Qué consigues
El susto se cierra en media hora y la organización sale con una protección que antes no tenía.
La situación
Aparece un acceso desde un sitio inesperado.
Qué haces
- Cierra las sesiones y cambia la contraseña
Qué consigues
El acceso se corta mientras se investiga.
La situación
Se sospecha y no se sabe qué se ha tocado.
Qué haces
- Consulta el registro de esa sesión
Qué consigues
El alcance se conoce.
La situación
Se tarda en avisar por no estar seguro.
Qué haces
- Avisa igualmente y documenta la sospecha
Qué consigues
La reacción no espera a la certeza.
La situación
El segundo factor estaba desactivado.
Qué haces
- Lo activa para todos tras el incidente
Qué consigues
La causa se cierra.
La situación
No queda constancia de lo actuado.
Qué haces
- Registra qué se hizo y cuándo
Qué consigues
El incidente se puede explicar.
Este artículo responde a
- creo que han entrado en nuestra cuenta
- acceso no autorizado qué hago
- han robado una contraseña de un empleado
- cerrar sesiones abiertas