{"id":19320,"date":"2019-09-16T14:36:11","date_gmt":"2019-09-16T12:36:11","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=19320"},"modified":"2019-11-22T10:47:06","modified_gmt":"2019-11-22T08:47:06","slug":"incident-communications","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/incident-communications\/19320\/","title":{"rendered":"C\u00f3mo comunicar un incidente de seguridad"},"content":{"rendered":"<p>Lo recuerdo como si fuera ayer: nuestro CEO me pidi\u00f3 que fuera a su oficina, pero que dejara el port\u00e1til y <em>smartphone<\/em> en mi mesa.<\/p>\n<p>\u201cNos han <em>hackeado<\/em>\u201c, me dijo sin rodeos. \u201cLa investigaci\u00f3n sigue en curso, pero podemos afirmar que un atacante muy sofisticado y patrocinado por el estado se ha adentrado en nuestro per\u00edmetro\u201d.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-19323 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2019\/09\/16131438\/Kaspersky-speaking.jpg\" alt=\"\" width=\"3000\" height=\"2003\"><\/p>\n<p>Si soy sincero, no me pill\u00f3 por sorpresa. Nuestros especialistas se han estado enfrentado a las brechas de seguridad de nuestros clientes tanto tiempo que, como compa\u00f1\u00eda de seguridad, \u00e9ramos un objetivo particular. Aun as\u00ed, result\u00f3 muy desagradable: alguien hab\u00eda penetrado en las ciberdefensas de una empresa de seguridad de la informaci\u00f3n. <a href=\"https:\/\/www.kaspersky.es\/blog\/kaspersky-statement-duqu-attack\/6231\/\" target=\"_blank\" rel=\"noopener\">Aqu\u00ed<\/a> encontrar\u00e1s toda la informaci\u00f3n. Hoy me gustar\u00eda hablar sobre una de las preguntas que surgieron de inmediato: \u201c\u00bfC\u00f3mo lo comunicamos?\u201d.<\/p>\n<h3>Cinco etapas para aprender a vivir con ello: negaci\u00f3n, ira, negociaci\u00f3n, depresi\u00f3n y aceptaci\u00f3n.<\/h3>\n<p>Antes del RGPD las organizaciones pod\u00edan elegir si comunicar el incidente p\u00fablicamente o negar lo sucedido. Pero esto \u00faltimo no era una opci\u00f3n para Kaspersky Lab, una empresa de ciberseguridad transparente a favor de una divulgaci\u00f3n responsable, por tanto, tras un consenso en la directiva, comenzamos a prepararnos para el comunicado. \u00a1En marcha!<\/p>\n<p>Era lo que ten\u00edamos que hacer, sobre todo viendo la fisura geopol\u00edtica, pues sab\u00edamos que las potencias que estaban detr\u00e1s del ciberataque utilizar\u00edan la brecha contra nosotros; solo desconoc\u00edamos el c\u00f3mo y el cu\u00e1ndo. Comunicando nosotros la brecha, no solo los privamos de esta oportunidad, sino que tambi\u00e9n utilizamos el caso a nuestro favor.<\/p>\n<p>Dicen que hay dos tipos de organizaciones: las <em>hackeadas<\/em> y las que no saben que han sido <em>hackeadas<\/em>. En esta industria el paradigma es simple: una empresa no deber\u00eda ocultar una brecha. De hecho, resulta m\u00e1s vergonzoso no informar al p\u00fablico, ya que esta situaci\u00f3n podr\u00eda amenazar a la ciberseguridad de socios y clientes.<\/p>\n<p><span class=\"embed-youtube\" style=\"text-align:center; display: block;\"><iframe class=\"youtube-player\" type=\"text\/html\" width=\"640\" height=\"390\" src=\"https:\/\/www.youtube.com\/embed\/iTPBxW_zyJs?version=3&amp;rel=1&amp;fs=1&amp;showsearch=0&amp;showinfo=1&amp;iv_load_policy=1&amp;wmode=transparent\" frameborder=\"0\" allowfullscreen=\"true\"><\/iframe><\/span><\/p>\n<p>Bueno, volvamos a nuestro caso. Una vez establecidas las partes involucradas (el departamento de seguridad de la informaci\u00f3n y el jur\u00eddico frente el servicio de atenci\u00f3n al cliente, <em>marketing<\/em>, ventas y comunicaci\u00f3n), comenzamos a preparar el mensaje oficial y un informe de preguntas y respuestas, el Q&amp;A. Mientras, los expertos del GReAT (Equipo de an\u00e1lisis e investigaci\u00f3n global) de Kaspersky continuaban con la <a href=\"https:\/\/securelist.lat\/the-mystery-of-duqu-2-0-a-sophisticated-cyberespionage-actor-returns\/76581\/\" target=\"_blank\" rel=\"noopener\">investigaci\u00f3n<\/a>; los miembros del equipo involucrados dirig\u00edan todas las comunicaciones mediante canales cifrados para evitar que se comprometiera la investigaci\u00f3n. Solo cuando tuvimos la mayor\u00eda de las respuestas del Q&amp;A nos sentimos preparados para hacerlo p\u00fablico.<\/p>\n<p>Como resultado, varios medios de comunicaci\u00f3n publicaron casi 2000 art\u00edculos sobre una noticia que iniciamos nosotros mismos. La mayor\u00eda (el 95 %) fue neutral, solo un peque\u00f1o porcentaje (menos del 3 %) dio una cobertura negativa sobre el tema. Resulta comprensible, ya que fuimos nosotros, nuestros socios e investigadores de seguridad los que, trabajando con la informaci\u00f3n correcta, dimos a conocer la noticia a los medios. No tengo las estad\u00edsticas exactas, pero por c\u00f3mo reaccionaron los medios a la historia del a\u00f1o pasado de un <a href=\"https:\/\/www.kaspersky.es\/blog\/hydro-attacked-by-ransomware\/18059\/\" target=\"_blank\" rel=\"noopener\">ataque <em>ransomware<\/em><\/a> contra Hydro, el gigante noruego del sector del aluminio, \u00a0parece que esta noticia no se gestion\u00f3 de la forma correcta. Por tanto, la moraleja es que no hay que ocultar informaci\u00f3n.<\/p>\n<h3>No solo hemos aprendido la lecci\u00f3n, tambi\u00e9n hemos avanzado<\/h3>\n<p>La buena noticia es que gracias al ciberataque del 2015 descubrimos no solo las capacidades t\u00e9cnicas de los actores de ciberamenazas m\u00e1s avanzados, sino tambi\u00e9n a c\u00f3mo reaccionar y comunicar una brecha.<\/p>\n<p>Tuvimos tiempo de investigar el ataque de forma minuciosa y aprender de \u00e9l. Pasamos por las etapas de ira y negociaci\u00f3n, es decir, preparamos a la empresa para lo que \u00edbamos a comunicar al p\u00fablico. Y durante todo ese tiempo, la comunicaci\u00f3n entre los colegas de ciberseguridad y los expertos de comunicaci\u00f3n corporativa segu\u00eda en curso.<\/p>\n<p>Ahora el plazo de preparaci\u00f3n para este tipo de comunicados se ha acortado dr\u00e1sticamente: por ejemplo, el RGPD requiere que las empresas que operan con datos de clientes no solo informen a las autoridades sobre las brechas de seguridad, sino que adem\u00e1s lo hagan en 72 horas. Adem\u00e1s, si una empresa sufre un ciberataque deber\u00e1 estar preparada para dar a conocer la informaci\u00f3n al p\u00fablico inmediatamente despu\u00e9s de notificar a las autoridades.<\/p>\n<p>\u201c\u00bfCon qui\u00e9n debemos comunicarnos dentro de la compa\u00f1\u00eda? \u00bfQu\u00e9 canales podemos utilizar y cu\u00e1les debemos evitar? \u00bfC\u00f3mo debemos reaccionar? Estas y muchas otras son las preguntas que tenemos que responder durante la investigaci\u00f3n. Es posible que no puedas solucionar estas preguntas por ti mismo en el poco tiempo que tienes a tu disposici\u00f3n, por ello toda esta informaci\u00f3n y nuestra valiosa experiencia constituyen la base del servicio <a href=\"https:\/\/www.kaspersky.com\/advert\/enterprise-security\/cyber-incident-response-communication?redef=1&amp;THRU&amp;reseller=gl_inccom_acq_ona_smm__onl_b2b__wpplaceholder_______\" target=\"_blank\" rel=\"noopener nofollow\">Kaspersky Incident Communications<\/a>.<\/p>\n<p>Adem\u00e1s de una formaci\u00f3n est\u00e1ndar por parte de especialistas certificados en comunicaci\u00f3n que ampara la estrategia y el asesoramiento sobre comunicados externos, el servicio ofrece la oportunidad de aprender de nuestros expertos del equipo <a href=\"https:\/\/securelist.lat\/\" target=\"_blank\" rel=\"noopener\">GReAT<\/a>, que disponen de informaci\u00f3n actualizada sobre herramientas y protocolos de comunicaci\u00f3n y que pueden aconsejarte sobre c\u00f3mo comportarte en caso de brecha.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>En caso de un incidente de seguridad, \u00bfcon qui\u00e9n deber\u00edas comunicarte dentro de la compa\u00f1\u00eda? \u00bfQu\u00e9 canales deber\u00edas utilizar y cu\u00e1les evitar? \u00bfC\u00f3mo deber\u00edas reaccionar?<\/p>\n","protected":false},"author":188,"featured_media":19321,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2202,2754,2755],"tags":[1526,2980],"class_list":{"0":"post-19320","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"category-smb","10":"tag-brecha","11":"tag-incidente"},"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/incident-communications\/19320\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/incident-communications\/16645\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/incident-communications\/14038\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/incident-communications\/18613\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/incident-communications\/16685\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/incident-communications\/15418\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/incident-communications\/18004\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/incident-communications\/28649\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/incident-communications\/12319\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/incident-communications\/12364\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/incident-communications\/20232\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/incident-communications\/24255\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/incident-communications\/23367\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/incident-communications\/23279\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/brecha\/","name":"brecha"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/19320","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/188"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=19320"}],"version-history":[{"count":7,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/19320\/revisions"}],"predecessor-version":[{"id":19732,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/19320\/revisions\/19732"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/19321"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=19320"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=19320"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=19320"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}