Gestión de incidentes de ciberseguridad (respuesta a incidentes)
En operaciones de seguridad, la gestión de incidentes de ciberseguridad, o respuesta a incidentes, es el ciclo completo de prepararse para un incidente, detectarlo, contenerlo, erradicarlo, recuperarse de él y aprender después. La preparación es la fase que decide cómo van las demás: casi todas las decisiones que determinan el coste de un incidente se toman antes de que empiece.
Qué es la gestión de incidentes de ciberseguridad
La gestión de incidentes de ciberseguridad es el proceso con el que una organización detecta un evento adverso que afecta a la seguridad de su información, responde a él, lo contiene y se recupera. No cubre solo los ciberataques: entran también las brechas de datos, el fallo de un sistema crítico y la actividad maliciosa de alguien de dentro.
Su finalidad es reducir el impacto sobre la organización, proteger los activos de información y sostener la continuidad del negocio. Se organiza en fases, de la detección al aprendizaje, y la última no es papeleo: es la que convierte lo ocurrido en cambios que se llegan a hacer.
Cómo funciona
Los ciclos publicados coinciden en la forma. La preparación construye la capacidad: contactos, autoridad para actuar, especialistas retenidos, registros que lleguen lo bastante atrás, playbooks probados y ensayos. La detección y el análisis convierten una señal en un incidente acotado y responden a qué está afectado. La contención limita el daño, primero deprisa y después de forma duradera, y es donde vive el equilibrio difícil, porque aislar un equipo corta la hemorragia y avisa al atacante. La erradicación quita el acceso, y quiere decir todo el acceso, incluidas las credenciales que se llevaron y la persistencia que instalaron. La recuperación restablece el servicio y vigila si vuelven. La fase posterior al incidente convierte lo ocurrido en cambios que se llegan a hacer.
La última fase no es papeleo opcional en Europa. Los deberes de notificación de NIS2 y, para las entidades financieras, de DORA, están construidos alrededor de avisar dentro de unos plazos definidos y de un informe final, así que el registro que se produce durante el incidente es el registro que tiene que satisfacer a un supervisor.
Qué sale mal
La erradicación parcial es el fallo que produce el incidente repetido. El equipo quita el malware y se deja la cuenta de servicio cuya contraseña se recuperó, el token que se emitió, la regla de correo, la tarea programada o el certificado que solicitó el atacante. Una erradicación que no viene precedida de una respuesta sobre el alcance es adivinar, y el alcance sale del análisis forense.
Los huecos de preparación son idénticos de un cliente a otro, y ninguno se descubre en un momento cómodo. Nadie sabe quién puede autorizar desconectar un sistema de producción, así que la decisión espera a la reunión de la mañana. El canal de comunicación alternativo está dentro del dominio que está comprometido, así que la respuesta se coordina sobre la infraestructura del atacante. Hay registros, pero solo de quince días, que es menos de lo que dura la intrusión. El contrato de retén se firmó hace dos años y la lista de contactos que lleva dentro no se actualizó nunca.
Dónde aparece esto en una auditoría
Nuestros encargos ponen a prueba las dos primeras fases, sea o no ese el objetivo declarado. Un ejercicio de red team produce una línea de tiempo precisa de las acciones del atacante, y compararla con lo que vio el SOC, cuándo lo vio y qué hizo mide la detección y la respuesta contra actividad real y no contra un escenario. Los hallazgos que salen de esa comparación suelen ser de preparación: falta telemetría, falta autoridad, falta ensayo, en ese orden.