Incidentes de Ciberseguridad
La gestión de incidentes busca detectar, contener y recuperarse de eventos que comprometen la confidencialidad, integridad o disponibilidad de los sistemas, reduciendo el impacto y aprendiendo de cada caso para evitar su repetición.
Ciclo de vida de la respuesta
Basado en la guía NIST SP 800-61 y la norma ISO/IEC 27035:
- Preparación. Políticas, equipo (CSIRT), playbooks, formación y herramientas listas antes del incidente.
- Detección y análisis. Identificar indicadores (IoC), correlacionar eventos y determinar alcance y severidad.
- Contención. Aislar sistemas afectados para frenar la propagación (contención a corto y largo plazo).
- Erradicación. Eliminar la causa raíz: malware, cuentas comprometidas o vulnerabilidades explotadas.
- Recuperación. Restaurar servicios desde copias limpias y verificar que el entorno vuelve a ser seguro.
- Lecciones aprendidas. Informe post-incidente, métricas y mejora de controles y procedimientos.
Tipos de incidente habituales
Malware y ransomware
Infecciones que cifran o destruyen datos y exigen rescate.
Phishing e ingeniería social
Engaño para robar credenciales o introducir malware.
Acceso no autorizado
Intrusiones, abuso de privilegios o credenciales filtradas.
Fuga de datos
Exfiltración de información sensible o personal.
Denegación de servicio (DoS/DDoS)
Saturación de recursos que tumba un servicio.
Marcos y herramientas (DFIR)
Detección y SIEM
Centralización y correlación de logs para detectar amenazas.
Análisis forense
Adquisición y análisis de evidencias de memoria, disco y red.
Gestión y threat intel
Coordinación del caso y enriquecimiento con inteligencia.