Análisis de malware
Desmontamos el software malicioso en un entorno aislado y entregamos reglas de detección concretas para sus sistemas, n…
VerInformática forense
La informática forense clásica empieza con una imagen del disco duro. En la nube ese disco no existe, y los registros que ocupan su lugar desaparecen tras un plazo de conservación que fija el proveedor. La forense en la nube es, por tanto, ante todo una carrera contra el reloj.

La presión de tiempo
Los plazos de conservación de los registros varían según el proveedor, el plan y el tipo de registro, y algunos son cortos. Parte de los datos más reveladores solo está disponible en los niveles de licencia superiores y no puede generarse a posteriori. Quien espera tres semanas tras una sospecha puede haber perdido ya la fuente decisiva. Por eso nuestro primer paso es siempre asegurar, no analizar.
El alcance
inicios de sesión, intentos fallidos, restablecimientos de factor, permisos recién concedidos
reglas de reenvío, delegaciones, accesos de terceros, elementos borrados
descargas masivas, comparticiones externas, historiales de versiones
recursos recién creados, reglas de red modificadas, secretos recuperados
desviaciones respecto al estado objetivo documentado
La secuencia
En la mayoría de los casos no empieza con malware, sino con una cuenta tomada: por phishing, por contraseñas reutilizadas o esquivando el segundo factor. Lo que sigue es casi siempre igual: una regla de reenvío discreta en el buzón, la creación de una segunda vía de entrada como reserva y, después, el acceso propiamente dicho. Lo bien que aguanta su plantilla ese primer paso es lo que comprueba una evaluación de ingeniería social.
La frontera
El proveedor asegura la plataforma; usted asegura su configuración y sus identidades. La mayoría de los incidentes que investigamos nacen en el segundo lado de esa frontera. Donde no hay un estado objetivo con el que comparar, lo establecemos con Sightadel: allí ya están los catálogos de controles de NIS2, DORA, ISO 27001 y el RGPD.
La continuación
Toda investigación produce una lista de cambios que evitan la repetición. La monitorización continua corre después a través del SOC como servicio; de detectar nuevas anomalías se encarga la detección de amenazas con IA.
FAQ
Dos cosas, de inmediato: subir el registro al nivel más alto disponible y empezar a exportar los registros que ya tienen. Ninguna de las dos cuesta nada y ninguna puede hacerse a posteriori. No borren nada, no cambien reglas y no desactiven a la ligera la cuenta sospechosa: una cuenta desactivada avisa al atacante antes de que ustedes sepan qué hizo.
Sí, pero sobre una base más estrecha. Parte de los registros más reveladores está ligada a los niveles altos y no puede generarse a posteriori. Le decimos desde el principio a qué preguntas puede responder su alcance de licencia y cuáles quedan abiertas, en lugar de venderle un hueco como resultado al final.
De la plataforma, sí. De su configuración, sus permisos y sus identidades, no. Prácticamente todos los incidentes que investigamos nacen en su lado de esa frontera, normalmente por una cuenta tomada. El proveedor aporta los registros; la valoración le corresponde a usted.
Lo que es accesible por las interfaces habituales lo recogemos nosotros mismos. Las solicitudes al proveedor más allá de eso llevan tiempo y no siempre prosperan. Por eso planificamos la investigación para que funcione con los datos a los que usted mismo puede llegar.
No hay soporte de almacenamiento del que hacer imagen ni memoria que capturar. En su lugar hay registros que pertenecen a otro y desaparecen según el calendario de otro. Por eso el orden se invierte: primero asegurar, después preguntar qué conviene investigar.
Informática forense
Desmontamos el software malicioso en un entorno aislado y entregamos reglas de detección concretas para sus sistemas, n…
VerEl tráfico de red revela lo que en los equipos ya se ha borrado. Reconstruimos la entrada, la propagación y la fuga de …
VerLos móviles de empresa contienen a menudo más secretos comerciales que cualquier ordenador. Los aseguramos y analizamos…
VerLas herramientas cambian, los hábitos permanecen. Analizamos cómo actúa un atacante y deducimos por dónde empezará la p…
VerContacto
Hable con nosotros antes de que lo haga otro. La primera conversación es gratuita y respondemos el mismo día laborable.