La CC responde al intento de hackeo con tres contratos para revisar su seguridad informática
La Corte de Constitucionalidad (CC) adjudicó en septiembre tres concursos por Q231 mil 356 para evaluar vulnerabilidades de su infraestructura tecnológica, sus redes, aplicaciones y sistemas de respaldo. Las contrataciones se producen después del incidente cibernético que en agosto obligó al tribunal a activar sus protocolos de emergencia. El máximo tribunal comenzó a reforzar la […]
La Corte de Constitucionalidad (CC) adjudicó en septiembre tres concursos por Q231 mil 356 para evaluar vulnerabilidades de su infraestructura tecnológica, sus redes, aplicaciones y sistemas de respaldo. Las contrataciones se producen después del incidente cibernético que en agosto obligó al tribunal a activar sus protocolos de emergencia.
El máximo tribunal comenzó a reforzar la seguridad de sus sistemas informáticos después del incidente cibernético que en agosto afectó el funcionamiento de su plataforma tecnológica. En septiembre, el tribunal adjudicó tres concursos a una misma empresa para realizar evaluaciones de seguridad, análisis de vulnerabilidades y pruebas de penetración de sus sistemas.
Los tres contratos fueron adjudicados a Pakal Security Labs, Sociedad Anónima, por un monto conjunto de Q231 mil 356. Dos de las adjudicaciones se realizaron el 9 de septiembre y una tercera el 23 de septiembre, según los registros de contratación consultados en Guatecompras, el portal de adquisiciones del Estado.
Los concursos tienen como propósito conocer el estado de seguridad de la infraestructura tecnológica de la Corte, identificar posibles brechas y establecer medidas para reducir los riesgos ante amenazas cibernéticas. Aunque las especificaciones no establecen expresamente que las contrataciones hayan sido ordenadas como consecuencia del incidente de agosto, su publicación ocurre pocas semanas después de que la propia CC informara de una incursión en sus sistemas y anunciara que fortalecería sus mecanismos de protección.
TRES CONTRATOS PARA REVISAR LAS DEFENSAS DIGITALES
El primero de los concursos, identificado con el NOG 31828876, corresponde al “Servicio de evaluación de seguridad informática”. Fue adjudicado por Q83 mil 800 el 9 de septiembre. La contratación contempla una evaluación de las vulnerabilidades externas e internas de la red informática de la Corte.
La documentación explica que la CC maneja información considerada altamente sensible, entre ella expedientes relacionados con amparos, apelaciones de amparo, inconstitucionalidades y otros procesos constitucionales. Por ello, el tribunal planteó la necesidad de revisar su infraestructura de red, los controladores de dominio, la segmentación de la red y las políticas de acceso.
El objetivo es identificar vulnerabilidades, brechas de seguridad y configuraciones que puedan representar riesgos para la institución, además de evaluar si los controles existentes permiten prevenir, detectar, contener y responder ante amenazas cibernéticas.

La revisión será amplia. Incluye los sistemas Active Directory, las políticas de contraseñas y bloqueo de cuentas, los usuarios con privilegios administrativos, los mecanismos de autenticación y la infraestructura hiperconvergente utilizada por la institución. También contempla revisar servidores, redes virtuales, firewalls, DHCP, segmentación de redes y redes inalámbricas.
La auditoría deberá utilizar como referencia estándares internacionales como ISO/IEC 27001 y 27002, NIST, OWASP, CIS Benchmarks, CWE y MITRE ATT&CK, además de incluir revisión documental, entrevistas técnicas, análisis automatizado y pruebas controladas.
El segundo concurso, adjudicado también el 9 de septiembre, por Q82 mil 656, contiene especificaciones técnicas prácticamente coincidentes con las del primero. La documentación vuelve a establecer como objetivo evaluar la seguridad de la infraestructura, detectar vulnerabilidades y determinar la efectividad de los mecanismos de protección de la Corte.
SE BUSCÓ POSTURA
La Hora intentó comunicarse con la empresa ganadora para conocer su postura sobre la adjudicación. De recibirse una respuesta, será incorporada en este espacio.
APLICACIONES, SERVIDORES Y COPIAS DE RESPALDO
La tercera contratación amplía la revisión hacia otra parte crítica de la infraestructura: las aplicaciones y los sistemas destinados a conservar y recuperar la información.
El concurso, identificado con el NOG 31832784, fue adjudicado el 23 de septiembre por Q64 mil 900. Su objeto es una “Consultoría de tecnología de información en análisis de vulnerabilidades y pruebas de penetración”.
En este caso, la CC plantea una auditoría técnica de sus sistemas de información en producción. El documento señala que el propósito es garantizar la confidencialidad, integridad, disponibilidad, autenticidad y no repudio de los servicios informáticos que procesan la información del tribunal.
La consultoría contempla pruebas de penetración de aplicaciones web internas y externas, análisis de servidores y bases de datos, revisión de mecanismos de autenticación, autorización y control de acceso, así como la búsqueda de posibles exposiciones de información.
Pero uno de los puntos más relevantes está en los sistemas de respaldo. La empresa contratada deberá evaluar si la Corte cumple con el esquema de respaldo 3-2-1-1-0, además de revisar la inmutabilidad y aislamiento de las copias, las credenciales administrativas, el cifrado, la retención, el monitoreo y las pruebas de restauración.
Es decir, la revisión no se limita a determinar si alguien puede entrar a los sistemas. También busca establecer qué tan preparada está la institución para recuperar su información en caso de que sus sistemas vuelvan a sufrir una intrusión o una interrupción.
UN INCIDENTE QUE PUSO LOS SISTEMAS BAJO REVISIÓN
El 10 de agosto, la Corte de Constitucionalidad comenzó a experimentar problemas informáticos que incluso obligaron a los magistrados a realizar de forma presencial una sesión que estaba prevista bajo otra modalidad.
La presidenta del tribunal, Anabella Morfín, informó que había ocurrido una “incursión cibernética” en los sistemas de la Corte y que se trabajaba en la restitución de los documentos. Según explicó en ese momento, la información se encontraba a salvo.
La Corte anunció además que presentaría una denuncia ante el Ministerio Público (MP) para determinar el origen, alcance y posible motivación del incidente. Una versión atribuida a fuentes cercanas al tribunal señaló que los atacantes habrían exigido dinero a cambio de liberar información, aunque ese extremo no fue confirmado por Morfín.
Tras el incidente, la propia Corte informó que había activado protocolos de seguridad y contingencia. Su Dirección de Tecnologías de la Información inició acciones para contener la situación, evaluar su alcance y restablecer progresivamente los servicios afectados.

El tribunal también señaló entonces que los servidores y demás infraestructura afectada contaban con respaldos institucionales íntegros disponibles para su restauración.
En ese mismo comunicado, la Corte afirmó que la seguridad, integridad y continuidad de sus servicios constituían una prioridad y que continuaría implementando medidas para fortalecer sus mecanismos de protección tecnológica y reducir los riesgos asociados a este tipo de amenazas.
DE LA RESPUESTA AL ATAQUE A UNA REVISIÓN INTEGRAL
Las tres contrataciones de septiembre permiten observar cómo esa preocupación se tradujo en una serie de evaluaciones técnicas.
Los documentos establecen revisiones sobre redes, servidores, sistemas de autenticación, firewalls, aplicaciones web, bases de datos y mecanismos de respaldo. También obligan al proveedor a presentar informes sobre los hallazgos, el nivel de riesgo, la exposición de los componentes tecnológicos y las medidas necesarias para corregir las vulnerabilidades.
Los resultados deberán incluir una matriz de remediación con cada hallazgo, el activo afectado, el nivel de riesgo, la acción recomendada, su prioridad, el plazo para atenderla y los criterios que permitan comprobar que la vulnerabilidad fue corregida.
Corte de Constitucionalidad presenta denuncia por posible hackeo a su sistema informático
Los contratos también contemplan restricciones debido a la sensibilidad de la información. El personal de la empresa deberá firmar acuerdos de confidencialidad y la información recopilada, los reportes, evidencias y demás productos serán propiedad de la Corte. Las evidencias técnicas deberán almacenarse y transmitirse mediante mecanismos seguros y con acceso restringido.
Así, después de un incidente que expuso la dependencia de la Corte de sus sistemas informáticos, el tribunal ha puesto en marcha una revisión que alcanza buena parte de la infraestructura que sostiene sus operaciones.
