El ransomware no es un virus “de película”: es un modelo de negocio. Cifra archivos, a veces roba copias y exige pago. Para una PyME o una planta en el Bajío, el daño no es solo el rescate: es el paro de facturación, el ERP caído y la pérdida de confianza de clientes.
Esta guía es práctica: controles que sí bajan probabilidad e impacto. Complementa la guía básica para PyMEs y cómo prevenir ciberataques.
Cómo entra (y por qué tu oficina es un blanco)
Correo de phishing, escritorio remoto expuesto, software sin parche y cuentas compartidas. El atacante no necesita “hackear al banco”: necesita un usuario con permisos de más y un backup que también esté en la misma red.
- Adjuntos y enlaces que instalan el cargador
- RDP o VPN sin MFA
- Shares de Windows con permisos anchos
- Backups conectados que también se cifran
Copia 3-2-1 que sobreviva al ataque
Tres copias, dos medios, una fuera (nube inmutable o disco desconectado). Si el único NAS está mapeado en todas las PCs, el ransomware lo encontrará. Prueba restaurar; no celebras el job “en verde”.
Identidad, correo y privilegios
MFA en Microsoft 365 o Google Workspace. Menos cuentas de administrador local. Filtro de correo y simulación de phishing dos veces al año. El home office sin VPN ni disco cifrado es un atajo: revisa ciberseguridad y home office.
Endpoint y red
Un EDR serio (no solo “antivirus de revista”) detecta cifrado masivo. Un firewall empresarial limita RDP a internet y segmenta invitados. Parches de Windows y de VPN en calendario, no “cuando se pueda”.
Las primeras horas de un incidente
Aísla equipos afectados (no apagues a ciegas si hay evidencia). Desconecta shares. Activa el canal con tu proveedor de TI. Comunica hacia adentro con hechos. Restaura desde copia limpia, no desde el mismo volumen infectado.
Qué no hacer
Pagar por pánico. Formatear sin inventario de qué se perdió. Mentir a clientes si hay datos personales (hay obligaciones). Reciclar la misma contraseña “porque ya pasó”.
Cómo aterrizarlo con Tecnoha
Un plan corto: MFA, backup probado, EDR y endurecimiento de borde. Desde sistemas de seguridad e infraestructura de cómputo se arma por fases, sin detener la planta el mismo fin de semana.
Conclusión
El ransomware se mitiga con copias que no se cifran, identidades difíciles de robar y menos superficie de ataque. No es un producto único: es un hábito operativo.