Ciberseguridad

Cómo Proteger tu Empresa del Ransomware: Guía Definitiva 2026

Guía definitiva anti-ransomware para empresas: prevención, backup, respuesta a incidentes, costos de ataques y plan de protección paso a paso para Perú 2026.

Sebastián Herrera
18 min de lectura
Compartir:

Puntos Clave

  • La regla de backup 3-2-1-1-0 (3 copias, 2 medios, 1 offsite, 1 copia inmutable, 0 errores verificados) es la base real para recuperar datos sin pagar rescate — sin copia offline el ransomware cifra también los respaldos accesibles desde la red
  • El vector de entrada más común sigue siendo el correo electrónico: adjuntos maliciosos, enlaces de phishing y archivos de Office con macros; capacitar al equipo de forma periódica con simulaciones reales reduce la tasa de incidentes de manera sostenida
  • No pagar el rescate tiene fundamento práctico: una parte significativa de quienes pagan no recupera todos sus datos, el pago no garantiza que los atacantes eliminen las copias exfiltradas, y financia el siguiente ciclo de ataques
  • La segmentación de red es tan importante como el backup: un ransomware que no puede propagarse lateralmente causa un daño acotado; sin segmentación cifra todos los sistemas accesibles desde el equipo inicial en cuestión de horas

A las dos de la madrugada, el sistema de monitoreo de una empresa distribuidora en Lima empieza a generar alertas: los servidores de archivos están siendo accedidos de forma masiva. Cuando el responsable de TI llega a la oficina por la mañana, el daño ya está hecho. Miles de documentos —contratos con proveedores, registros de clientes, facturas electrónicas de los últimos años, carpetas de personal— han sido cifrados y renombrados con extensiones desconocidas. En cada carpeta hay un archivo de texto con instrucciones para pagar un rescate en criptomonedas.

Este escenario es cada vez más frecuente. Empresas de todos los tamaños y sectores enfrentan ataques de ransomware con una regularidad que ha aumentado de forma sostenida. Lo que marca la diferencia no es si serán objetivo, sino si están preparadas para recuperarse sin pagar.

Esta guía es un plan de acción estructurado: cómo proteger tu organización antes de que ocurra un ataque y cómo responder con eficacia si ocurre.

Qué es el Ransomware y Cómo Funciona

El ransomware es un tipo de malware que cifra los archivos de la víctima y exige un rescate a cambio de la clave de descifrado. La modalidad actual suele incluir una segunda extorsión: los atacantes exfiltran datos antes de cifrarlos y amenazan con publicarlos si no se paga.

Lo que hace al ransomware especialmente dañino es la combinación de tres factores: la velocidad de propagación (puede cifrar toda una red en pocas horas), la dificultad de recuperación sin backup (sin la clave, el cifrado fuerte que emplea —habitualmente AES— es inviable de romper por fuerza bruta) y el impacto operativo inmediato (la empresa queda paralizada mientras resuelve el incidente).

Anatomía de un Ataque Típico

flowchart LR
    A[Email con adjunto<br/>malicioso] --> B[Empleado abre<br/>el archivo]
    B --> C[Malware se instala<br/>silenciosamente]
    C --> D[Reconocimiento interno:<br/>mapea la red y los datos]
    D --> E[Exfiltración de datos<br/>sensibles]
    E --> F[Cifra todos los<br/>archivos accesibles]
    F --> G[Nota de rescate:<br/>doble extorsión]
    G --> H{¿Tienes backup<br/>offline?}
    H -->|Sí| I[Restaurar sin pagar]
    H -->|No| J[Pagar o perder todo]

El diagrama refleja la evolución del ransomware moderno: ya no se limita a cifrar y pedir rescate. El período de reconocimiento silencioso puede durar días o semanas, durante los cuales el atacante identifica los datos más valiosos, exfiltra copias y desactiva o corrompe los sistemas de backup accesibles desde la red antes de activar el cifrado.

Vectores de Entrada Más Comunes

Vector Descripción Frecuencia relativa
Correo electrónico Adjuntos maliciosos (Office con macros, ZIP, PDF con scripts), enlaces de phishing Mayor vector por volumen
RDP expuesto Escritorio Remoto con credenciales débiles o sin MFA, accesible desde internet Frecuente en PYMES
Credenciales comprometidas Contraseñas robadas de filtraciones previas, reutilizadas en sistemas corporativos Creciente con la adopción de servicios en nube
Vulnerabilidades sin parchar Exploits de sistemas desactualizados (VPN, firewalls, software de servidor) Común en ataques dirigidos
Cadena de suministro Compromiso de un proveedor de TI con acceso a múltiples clientes Menor volumen, mayor impacto

Conocer los vectores permite priorizar las defensas. Una empresa que no expone RDP a internet no necesita preocuparse por ese vector. Si la mayor parte del personal trabaja con correo electrónico, la protección del email y la capacitación anti-phishing deben ser prioridad.

Por Qué Perú es un Mercado Objetivo

América Latina ha registrado un aumento sostenido en la frecuencia e impacto de los ataques de ransomware. Varios factores estructurales explican esta tendencia:

  • Digitalización acelerada sin madurez en seguridad: muchas empresas migraron a entornos digitales sin el tiempo ni los recursos para implementar controles proporcionales al riesgo
  • Infraestructura legada: sistemas operativos desactualizados, servidores sin mantenimiento y software sin licencia (que no recibe parches de seguridad) son objetivos fáciles
  • Conectividad sin segmentación: redes planas donde cualquier equipo puede acceder a cualquier servidor amplifican el impacto de cada infección
  • Backups mal implementados: copias en la misma red que el sistema de producción, o sin pruebas periódicas de restauración, no ofrecen protección real
  • Supervisión desigual: a diferencia de sectores regulados como el financiero (bajo la SBS), muchas empresas no enfrentan auditorías externas de sus controles de seguridad

Las empresas que manejan documentación con valor legal, expedientes de clientes o información financiera son objetivos de mayor valor: los atacantes saben que la presión por recuperar esos datos es más alta.

Plan de Protección en 5 Capas

La protección efectiva contra el ransomware no depende de una sola solución. Requiere capas complementarias, donde el fallo de una no compromete a las demás.

Capa Medida Notas de implementación
1. Personas Capacitación anti-phishing con simulaciones reales Periódica; medir tasa de clic antes y después
2. Correo electrónico Filtro avanzado con análisis de adjuntos en sandbox SPF + DKIM + DMARC configurados correctamente en el dominio
3. Endpoint EDR (no solo antivirus) + parches al día El EDR detecta comportamiento anómalo, no solo firmas conocidas
4. Red Segmentación de VLANs + MFA en todos los accesos remotos Limita la propagación lateral si un equipo es comprometido
5. Backup Regla 3-2-1-1-0 con copia offline verificada La capa más crítica: permite recuperar sin pagar rescate

Ninguna capa reemplaza a las demás. Una empresa con un EDR excelente pero sin backup offline está a un error humano de perder todo su historial documental. Una empresa con backup impecable pero sin MFA puede tener sus sistemas cifrados antes de que el responsable de TI llegue al trabajo.

La Regla 3-2-1-1-0 Explicada

La estrategia de backup para entornos con riesgo de ransomware tiene un nombre reconocible en la industria: la regla 3-2-1-1-0.

flowchart TD
    A[Datos de Producción] --> B[Copia 1: Backup local<br/>NAS / servidor interno]
    A --> C[Copia 2: Backup en nube<br/>AWS S3, Azure Blob, Backblaze]
    A --> D[Copia 3: Backup offline<br/>disco externo desconectado<br/>o cinta LTO]
    D --> E[Inmutable: no modificable<br/>por el sistema principal]
    B --> F[Verificación: prueba de<br/>restauración periódica — 0 errores]
    C --> F
    D --> F
  • 3 copias: el original más dos backups
  • 2 medios diferentes: disco local y nube, o disco local y cinta
  • 1 copia offsite: fuera del edificio principal (nube o disco en otra ubicación)
  • 1 copia inmutable: no modificable ni eliminable desde la red (cinta offline, object lock en S3, snapshot inmutable)
  • 0 errores verificados: el backup no probado no cuenta; una restauración fallida en medio de un incidente puede ser catastrófica

El punto más crítico de esta regla es la copia inmutable u offline. El ransomware moderno está diseñado para detectar y cifrar o eliminar los backups accesibles desde la red antes de activar el cifrado del sistema principal. Si todos los respaldos están montados o accesibles desde los servidores de producción, el ataque los incluirá.

Controles Técnicos Prioritarios

Autenticación y Control de Acceso

Buena parte de los ataques que se propagan de forma extensa aprovechan credenciales comprometidas. Bloquear el movimiento lateral con credenciales robadas es posible con controles relativamente sencillos.

MFA (autenticación multifactor): activar MFA en todos los sistemas con acceso a datos críticos es la medida de mayor impacto en relación con su costo. Las plataformas más usadas (Microsoft 365, Google Workspace) incluyen MFA sin costo adicional. Conviene preferir aplicaciones de autenticación (TOTP) sobre SMS, que es vulnerable a ataques de SIM swapping.

Principio de menor privilegio: cada usuario debe tener acceso únicamente a los datos y sistemas que necesita para su trabajo. Un equipo de ventas comprometido no debería poder acceder a los servidores de nómina o de backups.

Acceso remoto seguro: eliminar el RDP expuesto directamente a internet es prioritario. Si se necesita acceso remoto, debe hacerse a través de VPN con MFA. Los escaneos automáticos de internet detectan puertos RDP abiertos en cuestión de minutos.

Segmentación de Red

Una red plana donde todos los equipos pueden comunicarse entre sí convierte un ransomware en un incidente de toda la organización. La segmentación mediante VLANs limita la propagación:

  • Separar la red de servidores de producción de la red de estaciones de trabajo
  • Aislar los sistemas de backup del resto de la infraestructura
  • Separar la red de invitados y dispositivos IoT de la red corporativa
  • Restringir el tráfico lateral entre departamentos cuando no hay necesidad operativa

En muchos casos la segmentación no requiere reemplazar el hardware existente: los switches y firewalls modernos soportan VLANs mediante configuración de software.

Gestión de Parches y Vulnerabilidades

Los exploits de vulnerabilidades conocidas y sin parchar son un vector relevante, en especial para accesos iniciales a través de VPN o firewalls perimetrales. Un ciclo de parcheado sistemático reduce esa superficie:

  • Parches críticos del sistema operativo: aplicar en un plazo máximo de 30 días desde la publicación
  • Aplicaciones expuestas a internet (VPN, email gateway, servidor web): prioridad máxima
  • Software interno: ciclo regular mensual o bimestral
  • Equipos de OT/industrial (si aplica): proceso de prueba antes de aplicar, pero sin postergarlo indefinidamente

Protección del Correo Electrónico

Dado que el correo electrónico es el principal vector de entrada, su protección merece atención específica:

  • Filtro de adjuntos en sandbox: analizar adjuntos sospechosos en un entorno aislado antes de entregarlos
  • Deshabilitar macros de Office por defecto: las macros VBA son uno de los mecanismos de infección más usados; deshabilitarlas para documentos de fuentes externas reduce el riesgo de forma significativa
  • SPF, DKIM y DMARC bien configurados: dificultan el spoofing del dominio propio
  • Banners de advertencia: marcar automáticamente los correos externos para alertar al receptor

Capacitación del Equipo: La Capa Más Costo-Efectiva

Las soluciones técnicas pueden bloquear la mayoría de los ataques masivos y automatizados. Los ataques dirigidos y el error humano requieren una defensa distinta: un equipo capacitado que sepa reconocer los vectores de ingeniería social.

La capacitación efectiva no es una charla anual de 45 minutos. Es un proceso continuo con componentes prácticos:

Simulaciones de phishing: enviar periódicamente correos de phishing simulados al equipo, registrar la tasa de clics y dar seguimiento a la mejora. Plataformas como KnowBe4, Proofpoint Security Awareness o GoPhish (open source) permiten automatizarlo.

Formación por rol: los equipos de finanzas necesitan capacitación específica sobre BEC (Business Email Compromise) y fraude de proveedor. Los ejecutivos deben entender el whaling. El equipo de TI necesita formación sobre ingeniería social dirigida a soporte.

Señales de alerta que todo empleado debe conocer:

  • Adjuntos de Office que piden habilitar macros o “contenido”
  • Correos con urgencia extrema que solicitan transferencias o cambios de credenciales
  • Remitentes con un dominio ligeramente distinto al conocido (por ejemplo, sunat-pe.com en lugar de sunat.gob.pe)
  • Solicitudes de instalar software de acceso remoto por parte de “soporte técnico”
  • Cualquier pedido de compartir claves, tokens o códigos de autenticación

Cultura de reporte sin penalización: muchos incidentes se contienen a tiempo porque un empleado reportó algo sospechoso. Si el equipo teme ser reprendido por haber abierto un adjunto malicioso, el reporte se retrasa y el daño se amplifica. Un canal claro y accesible para reportar, junto con una respuesta que no busque culpables, forma parte de una defensa efectiva.

Respuesta a Incidentes: El Plan que Necesitas Antes del Ataque

El peor momento para diseñar un plan de respuesta a incidentes es cuando el incidente ya está ocurriendo. La improvisación bajo presión lleva a errores que agravan el daño.

Primeros 30 Minutos: Contención

flowchart TD
    A[Detectar cifrado<br/>o nota de rescate] --> B[NO apagar el equipo<br/>— preservar evidencia]
    B --> C[Desconectar de la red:<br/>cable ethernet + WiFi]
    C --> D[Notificar a TI<br/>y a gerencia]
    D --> E[Evaluar alcance:<br/>¿cuántos equipos afectados?]
    E --> F[Verificar backups<br/>desde equipo limpio]
    F --> G{¿Backup offline<br/>disponible?}
    G -->|Sí| H[Planificar restauración<br/>tras cerrar el vector]
    G -->|No| I[Contactar especialista<br/>en respuesta a incidentes]

Los primeros pasos son críticos:

  1. No apagar el equipo afectado: apagarlo puede destruir evidencia en memoria útil para la investigación forense y, en algunos casos, para la recuperación de claves
  2. Aislar sin apagar: desconectar el cable de red, desactivar WiFi y Bluetooth; en un servidor, bloquearlo a nivel de switch si es posible
  3. No pagar de inmediato: aunque la presión es alta, el pago no garantiza la recuperación y puede complicar la situación legal
  4. Documentar todo: capturas de pantalla de la nota de rescate, hora del descubrimiento, equipos afectados, últimas actividades registradas

Evaluación del Alcance

Una vez contenidos los equipos evidentemente afectados, la prioridad es entender la dimensión real del incidente:

  • ¿El ransomware sigue activo en la red o fue contenido?
  • ¿Qué sistemas y datos fueron cifrados?
  • ¿Los backups están intactos o también fueron afectados?
  • ¿Hubo exfiltración de datos antes del cifrado?
  • ¿Cuál fue el vector de entrada inicial?

Responder estas preguntas correctamente determina el plan de recuperación. Si el vector de entrada no se identifica y se cierra, restaurar los sistemas puede derivar en una reinfección inmediata.

Recuperación y Restauración

La recuperación debe seguir una secuencia ordenada:

  1. Cerrar el vector de entrada: antes de restaurar nada, identificar y eliminar el acceso inicial del atacante (credencial comprometida, vulnerabilidad explotada, equipo con puerta trasera)
  2. Restaurar en entorno limpio: formatear o reconstruir los sistemas afectados antes de restaurar datos; no limpiar el malware sobre el sistema infectado
  3. Verificar la integridad de los backups: confirmar que los datos de respaldo no fueron modificados antes de restaurarlos
  4. Restaurar por prioridad: comenzar por los sistemas más críticos para la operación
  5. Monitorear tras la restauración: el período posterior a un incidente requiere vigilancia elevada

Obligaciones Legales en Perú

Un incidente de ransomware puede activar obligaciones de notificación que muchas empresas desconocen:

  • Ley 29733 y su reglamento (D.S. 016-2024-JUS, que reemplazó al D.S. 003-2013-JUS): si el ataque comprometió datos personales de clientes, empleados o terceros, existen obligaciones de seguridad y de notificación de incidentes a la Autoridad Nacional de Protección de Datos Personales (ANPDP). El incumplimiento puede derivar en sanciones
  • Normativa SBS: para entidades reguladas por la Superintendencia de Banca, Seguros y AFP, existen requisitos específicos de reporte de incidentes de seguridad
  • Ley 30096: el acceso ilícito a sistemas informáticos y el daño a datos están tipificados como delitos; la empresa víctima puede presentar denuncia ante la DIVINDAT (PNP) o la Unidad Fiscal Especializada en Ciberdelincuencia del Ministerio Público
  • D.L. 681 y NTP 392.030-2: si los documentos comprometidos tienen valor legal como microformas, el impacto puede ir más allá de la pérdida operativa

Sobre el Pago del Rescate

La decisión de pagar o no pagar no tiene una respuesta universal, pero la recomendación de las principales agencias de ciberseguridad a nivel global es no pagar, por varias razones prácticas:

  • El pago no garantiza la recuperación: una parte de las víctimas que paga no recibe una clave funcional, o recibe una que descifra solo parcialmente los archivos
  • El pago no elimina los datos exfiltrados: en ataques de doble extorsión, los atacantes conservan copias de los datos al margen de si se paga
  • El pago financia el siguiente ataque: los grupos de ransomware reinvierten los rescates en mejores herramientas y nuevas campañas
  • Implicaciones legales: pagar a grupos bajo sanciones internacionales puede generar responsabilidad legal para la empresa

Si la situación obliga a evaluar el pago (pérdida irreversible de datos críticos sin backup disponible), debe hacerse con asesoría legal especializada y documentando todo el proceso.

Checklist de Implementación Inmediata

Las siguientes acciones ofrecen el mayor impacto en el menor tiempo. Conviene priorizarlas por urgencia:

Acción Urgencia Observación
Activar MFA en todos los sistemas con acceso remoto y correo Crítica Microsoft 365 y Google Workspace lo incluyen sin costo adicional
Verificar que los backups existen y que una restauración funciona Crítica Un backup no probado no es un backup confiable
Deshabilitar macros de Office para documentos externos Alta Política de grupo en Active Directory o configuración en Intune
Eliminar o proteger con VPN + MFA cualquier RDP expuesto a internet Crítica Los escáneres automáticos encuentran RDP abierto en minutos
Capacitación anti-phishing al equipo + simulación inicial Alta Medir la tasa de clic como línea base para seguimiento
Implementar copia de backup offline desconectada de la red Crítica Disco externo rotado o servicio de object lock inmutable en nube
Segmentar la red de servidores de la red de estaciones de trabajo Media Requiere planificación, pero reduce de forma considerable el radio de impacto

Para las empresas que manejan documentación con valor legal —contratos digitalizados, expedientes de personal, registros financieros, documentos bajo el marco del D.L. 681— el ransomware representa un riesgo que va más allá de la interrupción operativa.

La destrucción o inaccesibilidad de microformas producidas bajo la NTP 392.030-2 puede implicar la pérdida de documentos con carácter probatorio que no siempre pueden reconstituirse con facilidad. Por eso, la estrategia de respaldo para este tipo de documentos debe ser más rigurosa:

  • Backup inmutable con múltiples copias geográficamente distribuidas
  • Registro de hash criptográfico para verificar la integridad de cada documento
  • Plan de recuperación específico con RTO definido para los repositorios documentales críticos
  • Pruebas periódicas de restauración que incluyan la verificación de integridad de los documentos recuperados

Un sistema de gestión documental bien implementado incluye estos controles como parte de su arquitectura, no como una capa añadida después.


En AyP Digital trabajamos con empresas que digitalizan y gestionan documentación crítica, incluyendo documentos con valor legal bajo el marco del D.L. 681 y la NTP 392.030-2. Nuestros proyectos de digitalización incluyen configuraciones de respaldo pensadas para resistir incidentes de ransomware: copias inmutables, verificación de integridad y procedimientos de recuperación documentados. Si necesitas revisar la seguridad de tu repositorio documental o implementar una estrategia de backup robusta, contáctanos al +51 942 867 653 o escribe a ventas@aypdigital.com.

Etiquetas

ransomware ciberseguridad protección backup prevención respuesta incidentes Perú empresas

Preguntas Frecuentes

El orden de acciones importa: (1) Aislar los equipos infectados desconectando el cable de red y desactivando el WiFi — no apagar la máquina, eso puede destruir evidencia forense. (2) Notificar de inmediato al responsable de TI o al proveedor de servicios gestionados. (3) Evaluar el alcance: qué sistemas están cifrados, si el ataque sigue activo, qué segmentos de red están comprometidos. (4) Verificar el estado de los backups desde un equipo limpio — comprobar que las copias offline no fueron afectadas. (5) No pagar el rescate antes de agotar las alternativas de recuperación. (6) Reportar el incidente a la Unidad Fiscal Especializada en Ciberdelincuencia del Ministerio Público o a la DIVINDAT (PNP). (7) Restaurar desde los backups limpios más recientes una vez que el vector de entrada esté cerrado.
El costo total varía según el tamaño, el sector y el tiempo de respuesta. En términos generales: el rescate solicitado puede oscilar entre decenas de miles y varios cientos de miles de dólares. El downtime operativo durante la recuperación suele ser el componente más costoso, con pérdidas que dependen del giro del negocio. A eso se suman los costos de forense y remediación técnica, posibles sanciones regulatorias si hay datos personales comprometidos bajo la Ley 29733, y el daño reputacional que puede costar contratos futuros. El costo total de un incidente suele superar con claridad lo que habría costado implementar controles preventivos.
El antivirus convencional es una capa necesaria pero insuficiente. El ransomware actual usa técnicas que evaden la detección basada en firmas: cifrado del payload, ejecución en memoria (fileless), abuso de herramientas legítimas del sistema operativo (living-off-the-land) y, en ataques dirigidos, exploits de vulnerabilidades recientes. La protección efectiva requiere un EDR (Endpoint Detection and Response) que analice comportamiento en tiempo real, no solo firmas conocidas. A esto se suma: segmentación de red para limitar la propagación, MFA para bloquear el acceso con credenciales robadas, backup offline para garantizar la recuperación, y filtrado de correo avanzado para bloquear el vector de entrada más común.
No hay una ley específica sobre ransomware, pero varias normativas se activan cuando ocurre un incidente. Si hay datos personales comprometidos, la Ley 29733 y su reglamento vigente (D.S. 016-2024-JUS, que reemplazó al D.S. 003-2013-JUS) contemplan obligaciones de seguridad y de notificación de incidentes a la Autoridad Nacional de Protección de Datos Personales (ANPDP). Las entidades financieras están sujetas a la normativa de la SBS sobre gestión de riesgo operacional y ciberseguridad. El D.L. 681 y la NTP 392.030-2 (microformas) establecen requisitos de integridad para documentos con valor legal; un ataque que destruya o altere esos archivos puede tener consecuencias legales adicionales. La Ley 30096 (Delitos Informáticos) tipifica el acceso ilícito y el daño a sistemas informáticos.