Investigación de Ransomware: Los primeros 60 minutos

La investigación de Ransomware es un proceso controlado que equilibra la contención del daño con la preservación de pruebas. Se documenta el origen, el tiempo y las herramientas, se guarda el Hash, se construye una línea de tiempo y se separa el hecho, la interpretación y la decisión.
La respuesta a incidentes (Incident Response) y la respuesta a incidentes y análisis forense digital (DFIR) requieren un equilibrio entre velocidad, preservación de pruebas, continuidad del negocio y documentación. Una acción correcta es aquella que puede explicarse, reproducirse y revisarse después del incidente. Este artículo se centra en la investigación de Ransomware y está dirigido a analistas, profesionales de TI y líderes de equipo. El objetivo es proporcionar una metodología de trabajo que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre parciales. El alcance (scope), el aislamiento (isolation), la contención de identidad (identity containment) pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la investigación en torno a una pregunta de investigación, las pruebas requeridas y un criterio claro para la finalización.
El escenario práctico en el artículo es: un ejercicio de simulación de mesa (Tabletop) para los minutos 0-15, 15-30 y 30-60. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, un alcance definido y la capacidad de detener la prueba.




