El hackeo de Hof van Twente (2020): 5 lecciones para los municipios
En diciembre de 2020, el municipio de Hof van Twente sufrió un ataque de ransomware. Los atacantes cifraron no solo los archivos, sino también las copias de seguridad. Durante semanas la prestación de servicios quedó paralizada y los daños ascendieron a unos cuatro millones de euros. El ataque se convirtió en un ejemplo de manual de lo que sale mal cuando la seguridad básica y la gobernanza no están en orden. Cinco lecciones para los municipios.
Lo que ocurrió
Los atacantes entraron a través de una contraseña débil en una cuenta de administración, para la que además se había desactivado la autenticación de dos factores. Por otra parte, un puerto de acceso (RDP) de un servidor llevaba tiempo abierto a internet. Así, los delincuentes pudieron cifrar los sistemas y, algo crucial, inutilizar también las copias de seguridad.
La restauración desde una copia de seguridad limpia no era, por tanto, una opción. El municipio tuvo que reconstruir gran parte; la prestación de servicios a los ciudadanos estuvo alterada durante semanas. Los daños totales se estimaron en unos cuatro millones de euros, mientras que los atacantes exigían un rescate mucho menor. El municipio no pagó.
Lección 1: Una copia de seguridad solo lo es de verdad si está desconectada
La lección más dolorosa: si sus copias de seguridad están conectadas a la misma red, el ransomware las cifra también. Disponga de copias de seguridad desconectadas o inalterables (immutable) que no sean accesibles desde la red habitual.
Además, compruebe con regularidad si realmente puede restaurar desde una copia de seguridad. Una copia que nunca ha restaurado es una suposición, no una certeza.
Lección 2: Tener lo básico en orden evita la mayoría de los problemas
El ataque no fue una proeza técnica. El fallo estuvo en lo básico. Y esos fundamentos están al alcance de cualquier municipio.
- Contraseñas fuertes y únicas y autenticación de dos factores obligatoria, sobre todo en las cuentas de administración.
- Ningún acceso de administración (como RDP) abierto directamente a internet.
- Aplicar los parches a tiempo y desactivar los servicios innecesarios.
- Segmentación de la red, de modo que una infección no pueda propagarse por todas partes.
Lección 3: Comunique a los ciudadanos qué servicios han caído
Para los ciudadanos no cuenta la técnica, sino la pregunta: ¿puedo solicitar mi pasaporte, mi prestación, mi licencia? Sea rápido y honesto en esto: qué servicios están caídos, qué alternativas existen y cuándo habrá más noticias.
Ofrezca, cuando sea posible, una ventanilla de emergencia o una vía telefónica. Y repita el mensaje de forma coherente en todos los canales. La falta de claridad aumenta el descontento más que la propia interrupción.
Lección 4: Implique a los servicios jurídicos y de privacidad desde el minuto uno
En un hackeo suelen sustraerse datos personales. Eso hace que no sea solo una crisis informática, sino también una cuestión de privacidad. Por ello, implique de inmediato al delegado de protección de datos y a expertos jurídicos, y valore si existe una brecha de datos.
Una brecha de datos debe notificarla en un plazo de 72 horas a la Autoriteit Persoonsgegevens y, en caso de alto riesgo, debe informar a los ciudadanos afectados. Expertos forenses externos ayudan en la investigación; deje constancia de quién hace qué y cuándo.
Lección 5: Gobernanza y obligaciones de notificación (NIS2, BIO2, RGPD)
Una conclusión importante en Hof van Twente fue que las señales sobre seguridad de la información no llegaban suficientemente a la dirección. Por ello, sitúe la seguridad de la información en el nivel directivo, con un CISO y un presupuesto propio, y procure que los riesgos sean visibles.
Los municipios operan bajo la BIO2 y el RGPD y están sujetos a la Ley de Ciberseguridad (NIS2). Un ciberincidente debe notificarlo al NCSC y al CSIRT sectorial; una brecha de datos, en un plazo de 72 horas a la Autoriteit Persoonsgegevens. Recurra al Informatiebeveiligingsdienst (IBD) para municipios y deje constancia de todas las notificaciones.
Cómo ayuda CrisisRadar en esto
CrisisRadar reúne a la dirección, el CISO, el delegado de protección de datos, la portavocía y los expertos externos en una imagen de crisis compartida. Usted registra los hechos con su fuente, redacta en minutos un mensaje para los ciudadanos y una notificación para el organismo supervisor, y vigila con temporizadores de notificación los plazos del RGPD y de la NIS2. Las partes forenses externas colaboran a través de un acceso de invitado seguro y temporal.
¿Quiere ver cómo se desarrolla paso a paso un ciberataque con brecha de datos dentro de la plataforma? Consulte entonces el caso práctico correspondiente.
Stappenplan
Ponga las copias de seguridad fuera de línea y pruebe la restauración
Disponga de copias de seguridad desconectadas o inalterables, independientes de la red, y compruebe de forma periódica si realmente puede restaurar a partir de ellas.
Ponga en orden la seguridad básica
Haga obligatoria la autenticación de dos factores, cierre el acceso de administración a internet, aplique los parches a tiempo y segmente la red.
Sitúe la seguridad de la información en el nivel directivo
Nombre a un CISO con presupuesto propio y procure que los riesgos y las señales lleguen a la dirección.
Practique una crisis cibernética
Entrene al equipo con un escenario de ransomware, incluidas la comunicación a los ciudadanos y las obligaciones de notificación ante la Autoriteit Persoonsgegevens y el NCSC.
Veelgestelde vragen
¿Cómo pudo ser hackeado el municipio de Hof van Twente?
Los atacantes entraron a través de una contraseña débil en una cuenta de administración sin autenticación de dos factores, mientras que un puerto de administración (RDP) también estaba abierto a internet. Así pudieron cifrar los sistemas e incluso las copias de seguridad.
¿Por qué no pudo el municipio simplemente restaurar desde una copia de seguridad?
Porque las copias de seguridad estaban conectadas a la misma red y, por tanto, también fueron cifradas. Esto muestra por qué las copias de seguridad deben estar desconectadas o ser inalterables y por qué debe probar la restauración con regularidad.
¿Qué obligación de notificación se aplica ante un ciberataque a un municipio?
Una brecha de datos debe notificarla en un plazo de 72 horas a la Autoriteit Persoonsgegevens; en caso de alto riesgo, debe informar a los ciudadanos. Un ciberincidente debe notificarlo, en virtud de la Ley de Ciberseguridad (NIS2), al NCSC y al CSIRT. Los municipios recurren además al Informatiebeveiligingsdienst (IBD).
Sneller en beter communiceren tijdens een crisis?
CrisisRadar helpt u dit in de praktijk te brengen — van voorbereiding tot de eerste minuut.
Meer gidsen
Wat is crisiscommunicatie?
De basis: wat crisiscommunicatie is, waarom het telt en hoe u begint.
Hoe stel je een crisisbericht op?
Een helder crisisbericht in zes stappen, met een handig voorbeeld.
Crisiscommunicatieplan opstellen
Wat hoort er in een crisiscommunicatieplan en hoe maakt u er een?