Objetivo
Ordenar la respuesta inicial para limitar daño, conservar evidencia y recuperar la cuenta de forma segura.
Contexto
Señales frecuentes incluyen reglas desconocidas, mensajes enviados, avisos de acceso, solicitudes de pago o cambios en métodos de autenticación. Actuar rápido reduce propagación y fraude.
Cambiar la contraseña puede ser insuficiente si permanecen sesiones, aplicaciones autorizadas, reglas de reenvío o dispositivos comprometidos.
Puntos clave
- Contener primero y conservar evidencia antes de limpiar.
- Revocar sesiones, tokens y aplicaciones autorizadas.
- Revisar reglas, delegaciones, reenvíos y métodos de autenticación.
- Determinar alcance: mensajes, contactos, datos y otras cuentas afectadas.
- Comunicar a responsables internos y terceros con instrucciones verificables.
Recomendaciones
- Bloquear temporalmente el acceso y abrir un incidente formal.
- Restablecer credenciales desde un dispositivo confiable y reforzar MFA.
- Revisar registros de acceso, bandeja, enviados, eliminados y reglas.
- Buscar campañas relacionadas y proteger cuentas contactadas.
- Documentar línea de tiempo, impacto, decisiones y mejoras posteriores.
Riesgos y advertencias
- Avisar desde la cuenta comprometida puede ser interceptado por el atacante.
- Eliminar evidencia demasiado pronto dificulta conocer alcance y obligaciones.
- Recuperar la cuenta sin revisar el equipo permite una nueva intrusión.
Cómo validar el resultado
- No quedan sesiones ni métodos de autenticación desconocidos.
- Reglas y aplicaciones autorizadas coinciden con lo esperado.
- El monitoreo posterior no muestra nuevos accesos o envíos sospechosos.
Buenas prácticas
Mantener contactos de emergencia, procedimientos y registros centralizados. Los usuarios deben contar con un canal alternativo para informar incidentes cuando su correo no sea confiable.
Próximos pasos
Realizar una revisión posterior para identificar la causa, actualizar controles y confirmar si corresponde comunicar el incidente a clientes, proveedores o autoridades.