En este capítulo
Preparación y modelo de respuesta
La respuesta a incidentes comienza antes del primer incidente. Una organización debe decidir cómo recibir alertas, quién declara una crisis, cuáles son los niveles de gravedad y qué equipos participan. Los procedimientos y contactos se prueban mediante ejercicios para que funcionen bajo presión. Un incidente técnico puede generar obligaciones jurídicas o contractuales, pero no todos los eventos las activan automáticamente. La coordinación entre tecnología, dirección, privacidad y asesoría jurídica permite tomar decisiones consistentes. La preparación también incluye saber dónde están los registros, cómo preservar evidencias y qué proveedores pueden ayudar en una interrupción.
Conceptos de este apartado
- Política y plan de respuesta
- CSIRT y roles
- Severidades y criterios de declaración
- Playbooks
- Contactos y escalado
- Ejercicios tabletop
Triage y análisis inicial
El análisis inicial o triage busca determinar si una alerta refleja un hecho real, cuáles serían los recursos afectados y qué medidas urgentes son proporcionales. Los datos suelen ser incompletos; por eso conviene mantener hipótesis alternativas y una cronología que indique su grado de confirmación. Una cuenta comprometida puede haber accedido a archivos, pero el acceso no demuestra por sí solo exfiltración. Los primeros pasos deben equilibrar reducción del daño y conservación de evidencia. Las decisiones deben registrarse con fecha, responsable, información disponible y motivo, porque después serán evaluadas con mayor perspectiva y mejores datos.
Conceptos de este apartado
- Validación de alerta
- Alcance preliminar
- Activos y cuentas afectadas
- Hipótesis y cronología
- Decisiones urgentes
- Preservación inicial de evidencia
Contención, erradicación y recuperación
Contener significa limitar la propagación de un incidente; erradicar, eliminar causas o persistencia; recuperar, volver a operar con garantías razonables. Desconectar inmediatamente un servidor puede detener un ataque, pero también hacer perder evidencia volátil o interrumpir servicios críticos. La secuencia debe adaptarse a impacto y capacidad de recuperación. Cambiar credenciales no alcanza si subsisten sesiones o tokens comprometidos. Antes del retorno a producción conviene comprobar integridad, aplicar correcciones y vigilar señales de reinfección. Una recuperación apresurada puede reproducir la vulnerabilidad que permitió el incidente inicial.
Conceptos de este apartado
- Contención corta y larga
- Aislamiento de sistemas y cuentas
- Erradicación de persistencia
- Patching y cambios de credenciales
- Recuperación segura
- Criterios de retorno a operación
Coordinación jurídica y regulatoria
Las decisiones de respuesta pueden activar obligaciones sobre protección de datos, regulación sectorial, conservación de documentos y colaboración con autoridades. La calificación jurídica requiere hechos, ámbito normativo y evaluación del riesgo para personas o servicios afectados. No todas las comunicaciones tienen el mismo destinatario ni plazo. También pueden existir condiciones de confidencialidad y requisitos contractuales con aseguradoras o proveedores. La evidencia técnica debe preservarse de forma proporcional y con controles de acceso. La coordinación jurídica comienza durante la investigación, no cuando el equipo técnico considera terminada la incidencia.
Conceptos de este apartado
- Activación de Legal y DPO
- Privilege y confidencialidad
- Evaluación de obligaciones de notificación
- Conservación documental
- Coordinación con fuerzas de seguridad
- Interacción con aseguradoras
Comunicación de crisis
La comunicación de crisis debe distinguir hechos confirmados de hipótesis y mantener coherencia entre mensajes internos, clientes, autoridades y público. Reconocer incertidumbre es preferible a dar garantías que la investigación todavía no sostiene. Un aviso demasiado tardío puede perjudicar a las personas afectadas; uno precipitado y erróneo también puede generar daño. La organización necesita responsables de comunicación y criterios de actualización. Los mensajes deben explicar el efecto práctico sobre servicios y datos sin revelar detalles que incrementen riesgos o comprometan investigaciones. Cada público necesita información suficiente para tomar decisiones razonables.
Conceptos de este apartado
- Comunicación interna
- Alta dirección y consejo
- Clientes y afectados
- Proveedores y terceros
- Prensa y reputación
- Coherencia entre hechos confirmados e incertidumbre
Cierre y mejora
Cerrar un incidente implica comprender causas, verificar remediaciones y conservar un expediente accesible para revisiones posteriores. Un informe post-incidente separa secuencia observada, factores contribuyentes, impacto y limitaciones de la investigación. El análisis de causa raíz no debe usarse para encontrar un culpable individual cuando intervienen fallos de proceso o arquitectura. Las acciones pendientes necesitan responsables y fechas, y deben comprobarse mediante pruebas. Las lecciones aprendidas solo se convierten en mejora cuando modifican controles, contratos, procedimientos o formación de manera verificable. Esa trazabilidad ayuda a prevenir recurrencias.
Conceptos de este apartado
- Informe post-incidente
- Root cause y factores contribuyentes
- Lecciones aprendidas
- Planes de remediación
- Actualización de controles y playbooks
- Métricas y seguimiento de acciones
Un caso para comprenderlo
Se detecta cifrado masivo de archivos durante una noche. Desconectar todos los servidores podría limitar daño, pero también interrumpir servicios críticos y perder información volátil. El equipo evalúa contención, preservación, recuperación y comunicación, registrando qué sabía cuando tomó cada decisión. La revisión posterior verifica medidas y errores de coordinación.
Cómo aplicar estos conceptos
El punto de partida es describir el sistema o situación con precisión, distinguir hechos de suposiciones y seleccionar qué información permitiría comprobar una conclusión. A partir de ahí se identifican riesgos, controles, responsabilidades y evidencias posibles. La utilidad de estos conocimientos aumenta cuando se relacionan con otras áreas de la ciberseguridad y del Derecho informático.
