Guía rápida — Gestión e Investigación de Incidentes de Ciberseguridad (CIPFP Mislata)
Objetivo de la asignatura
Formar en la gestión integral de incidentes de ciberseguridad: desde los conceptos fundamentales de seguridad y perfiles de atacantes, pasando por la auditoría y detección técnica (Kill Chain, IDS/IPS, EDR/XDR, SIEM), la investigación forense y OSINT, hasta la implementación de medidas de resiliencia, escalado, métricas y la comunicación/notificación normativa (RGPD, NIS2, CSIRTs).
Descripción breve
Curso de especialización compuesto por 5 unidades (Temas 1-2, Tema 3, U4, U5, U6) que cubren el ciclo completo de un incidente: prevención y concienciación → detección y auditoría → investigación forense y OSINT → implementación de medidas y resiliencia → documentación, comunicación y notificación legal.
Temas principales
Conceptos fundamentales de ciberseguridad, perfiles de atacantes, niveles TCSEC, IoT/IT/OT, SOC/NOC
Investigación de incidentes: fases de gestión, IoCs (Pirámide del Dolor), evidencias digitales, DFIR vs forense, OSINT/SOCMINT, CSIRTs
Implementación de medidas: procedimientos de respuesta, ciber-resiliencia, escalado, métricas (RTO/RPO/MTTD/MTTR), MITRE ATT&CK, CISO, planes PDS/BCP/ICTCP/DRP
Detección y documentación: normativa (NIS2, RGPD, ENS), fases de comunicación, roles, herramientas, comunicación a empleados y medios, notificación externa y plazos legales
Curso de especialización en ciberseguridad — nivel intermedio-avanzado, orientado a roles de SOC/CSIRT/CISO.
Resultado esperado / qué debería saber hacer al terminar
Explicar los conceptos fundamentales de seguridad (CIA + autenticidad/trazabilidad), perfiles de atacantes y niveles de seguridad.
Analizar un ataque siguiendo la Cyber Kill Chain y clasificarlo según la taxonomía y los niveles de peligrosidad/impacto del CCN.
Diferenciar y aplicar controles preventivos, detectivos y correctivos (IDS/IPS, EDR/XDR, SIEM) y escribir reglas básicas de Snort.
Ejecutar las 5 fases de gestión de un incidente, recolectar evidencias siguiendo el RFC 3227 y aplicar técnicas OSINT/SOCMINT de forma ética y legal.
Calcular y aplicar métricas clave (RTO, RPO, MTTD, MTTR, MTTA) y usar MITRE ATT&CK para clasificar y mejorar la detección.
Diseñar un flujo de escalado interno/externo y conocer el rol del CISO frente a otros perfiles directivos.
Elaborar planes de continuidad (PDS, BCP, ICTCP, DRP) y gestionar la comunicación de un incidente (interna, a empleados, a medios) cumpliendo los plazos legales de notificación (RGPD 72h, NIS2 24h/72h/1 mes).
Mapa visual de contenidos
Asignatura (Gestión e Investigación de Incidentes de Ciberseguridad)
├── Temas 1-2 · Introducción
│ ├── Concepto de seguridad (CIA + autenticidad/trazabilidad)
│ ├── Perfiles de atacantes y objetivos
│ ├── Niveles TCSEC (Orange Book)
│ ├── IoT / IT / OT
│ ├── SOC / NOC / SOAR / SIEM
│ ├── Principios generales y gestión del riesgo
│ ├── Ingeniería social
│ └── Normativa del puesto de trabajo y plan de formación
├── Tema 3 · Auditorías de Incidentes
│ ├── Superficie de ataque y exploits
│ ├── Cyber Kill Chain (5 fases)
│ ├── Tipos de incidentes y taxonomía
│ ├── Logs y caracterización forense
│ ├── Auditorías internas (caja negra/blanca/gris)
│ ├── Controles preventivos/detectivos/correctivos
│ ├── IDS / IPS
│ ├── EDR / XDR
│ ├── SIEM
│ ├── Seguridad física
│ ├── Clasificación CCN (peligrosidad/impacto)
│ ├── Notificación a CSIRT
│ └── Reglas de Snort
├── U4 · Investigación de Incidentes
│ ├── 5 fases de gestión (Preparación→Post-incidente)
│ ├── IoCs y Pirámide del Dolor
│ ├── Recopilación de evidencias (RFC 3227)
│ ├── DFIR vs Análisis Forense
│ ├── Investigación interna vs externa
│ ├── OSINT (fuentes, métodos, dorking, herramientas)
│ ├── SOCMINT
│ └── CSIRTs (CCN-CERT, INCIBE-CERT, CNPIC, ESPDEF-CERT)
├── U5 · Implementación de Medidas
│ ├── Conceptos (RTO/RPO/MTD/BIA, Assume Breach)
│ ├── Procedimientos de respuesta (8 fases)
│ ├── Ciber-resiliencia (4 pilares, ISO 27001/22301)
│ ├── Escalado (Tiers, riesgo=impacto×probabilidad, SOAR) ★★
│ ├── Métricas (RTO/RPO/MTTD/MTTR/MTTA/NSR) ★★
│ ├── MITRE ATT&CK ★
│ ├── CISO ★
│ └── Planes PDS / BCP / ICTCP / DRP
└── U6 · Detección y Documentación
├── Definiciones (CSIRT, SOC, CISO, DPO, SIEM, SOAR, LUCÍA)
├── Marco normativo (NIS2, RGPD, DORA, ENS, Ley 8/2011)
├── Fases de comunicación (Preparación/Crisis/Post-incidente)
├── Flujo de notificación interna
├── Roles y responsabilidades
├── Herramientas de notificación
├── Comunicación a empleados
├── Discurso unificado y transparencia
├── A quién notificar (INCIBE, CCN-CERT, AEPD, FCSE...)
└── Plazos de notificación (72h RGPD, 24h/72h/1 mes NIS2)
Dependencias explícitas (deducidas del contenido):
Temas 1-2 (fundamentos) → Tema 3 (auditoría/detección técnica) → U4 (investigación/forense/OSINT)
↘
U5 (medidas, resiliencia, escalado, métricas)
↘
U6 (documentación y comunicación/notificación legal)
Objetivo: Comprender los conceptos base de seguridad, los perfiles de los atacantes, los niveles de seguridad y los principios de concienciación.
Conceptos clave: CIA (confidencialidad, integridad, disponibilidad) + autenticidad y trazabilidad, niveles TCSEC (D a A), IoT/IT/OT, SOC/NOC/SOAR/SIEM, riesgo residual, ingeniería social.
Qué debería saber hacer: explicar la triada CIA ampliada, distinguir perfiles de atacantes (cibercriminales, hacktivistas, ciberespías, script kiddies…), reconocer técnicas de ingeniería social (phishing, baiting, tailgating…) y aplicar el decálogo básico de seguridad.
Tema 3 — Auditorías de Incidentes de Ciberseguridad
Objetivo: Analizar un ataque mediante la Cyber Kill Chain, clasificar incidentes según taxonomía y aplicar controles preventivos/detectivos/correctivos con IDS/IPS, EDR/XDR y SIEM.
Conceptos clave: superficie de ataque, exploit remoto/local, 5 fases de la Kill Chain, taxonomía de incidentes, matriz de detección (falso positivo/negativo), niveles de peligrosidad/impacto del CCN.
Archivos/formatos relevantes: reglas .rules de Snort, snort.conf.
Qué debería saber hacer: mapear un ataque a las 5 fases de la Kill Chain, clasificar un incidente según la taxonomía y los niveles CCN, diferenciar IDS de IPS y EDR de XDR, y escribir reglas básicas de Snort (action, header, options).
U4 — Investigación de Incidentes de Ciberseguridad
Objetivo: Ejecutar las 5 fases de gestión de un incidente, recolectar evidencias conforme al RFC 3227 y aplicar técnicas OSINT/SOCMINT de forma ética.
Conceptos clave: IRP/Playbook, IoC vs precursor, Pirámide del Dolor (David Bianco), orden de volatilidad, cadena de custodia, DFIR vs forense post-mortem, retro-hunting, MTTD/MTTR, BIA.
Tecnologías: OSINT/SOCMINT, Google Dorking, MISP/OTX AlienVault (mencionados conceptualmente).
Qué debería saber hacer: aplicar las 5 fases de gestión de incidentes, recolectar evidencias en el orden correcto de volatilidad, clasificar IoCs según la Pirámide del Dolor, realizar una investigación OSINT con Google Dorking y herramientas especializadas, y notificar correctamente al CSIRT de referencia.
Objetivo: Diseñar procedimientos de respuesta, aplicar ciber-resiliencia, gestionar el escalado y las métricas clave, usar MITRE ATT&CK y elaborar planes de continuidad.
Conceptos clave: RTO/RPO/MTD/BIA, regla 3-2-1, Assume Breach, 4 pilares de resiliencia (Anticipar/Resistir/Recuperar/Evolucionar), Riesgo=Impacto×Probabilidad, Tiers (N1/N2/N3), MTTD/MTTR/MTTA/NSR, tácticas/técnicas de MITRE ATT&CK.
Tecnologías: SOAR, SIEM, EDR/XDR, marcos NIST IR e ISO/IEC 27035, MITRE ATT&CK.
Qué debería saber hacer: calcular y diferenciar RTO/RPO/MTTD/MTTR/MTTA, diseñar un flujo de escalado interno (Tier 1→2→3) y externo, explicar para qué sirve MITRE ATT&CK sin necesidad de memorizar tácticas, describir el rol del CISO y elaborar la jerarquía PDS→BCP→ICTCP→DRP.
Objetivo: Gestionar la comunicación de un incidente (interna, a empleados, a medios) y cumplir con los plazos legales de notificación a organismos y autoridades.
Conceptos clave: SLA de comunicación, war room, need-to-know, discurso unificado, transparencia vs mutismo, plazos NIS2 (24h/72h/1 mes) y RGPD (72h a la AEPD).
Tecnologías: SIEM, SOAR, IDS/IPS, EDR/XDR, ITSM/Ticketing, plataforma LUCÍA.
Qué debería saber hacer: diseñar el flujo de notificación interna (detección→cierre), definir roles (CSIRT, CISO, DPO, portavoz), comunicar correctamente a empleados y medios, y determinar a qué organismo notificar (INCIBE-CERT, CCN-CERT, AEPD, FCSE, CNPIC, ESPDEF-CERT) y en qué plazo legal.
Herramientas y tecnologías
Herramienta / Tecnología
Categoría
Para qué sirve
Tema
SIEM (QRadar, Sentinel, Splunk)
Seguridad / Correlación
Correlacionar eventos y generar alertas automáticas
Tema 3, U5, U6
—
SOAR (Palo Alto XSOAR, Swimlane, TheHive)
Automatización
Orquestar herramientas y automatizar playbooks de respuesta
U5, U6
—
IDS/IPS (Snort, Suricata, Cisco Firepower)
Detección / Prevención
Detectar (IDS) o bloquear en tiempo real (IPS) intrusiones de red
Tema 3, U6
EDR/XDR (CrowdStrike, SentinelOne, Cortex)
Endpoint
Detección y respuesta avanzada en endpoints (XDR: extendida a red/nube/correo)
Tema 3, U5, U6
MITRE ATT&CK
Marco / Conocimiento
Catalogar tácticas y técnicas de atacantes reales; mejorar detección y playbooks
U5
ITSM / Ticketing (ServiceNow, Jira, Redmine)
Gestión
Registro y trazabilidad del ciclo de vida del incidente
U6
Plataforma LUCÍA
Notificación / Gubernamental
Notificación coordinada de incidentes del sector público (CCN-CERT)
U4, U6
OSINT Framework
Directorio / OSINT
Directorio gratuito de herramientas OSINT por categoría
U4
Shodan
OSINT / Buscador
Buscador de dispositivos conectados a Internet (IoT, cámaras, servidores)
U4
Maltego
OSINT / Visualización
Análisis gráfico de vínculos entre entidades (personas, dominios, correos)
U4
theHarvester
OSINT / CLI
Recopila correos, subdominios y hosts desde fuentes públicas
U4
Hunter.io
OSINT
Encuentra patrones de correo corporativo de un dominio
U4
Wayback Machine
OSINT / Archivo
Consulta versiones históricas de páginas web
U4
FOCA
OSINT / Metadatos
Extrae metadatos de documentos públicos (IPs, usuarios, geolocalización)
U4
Censys / Robtex
OSINT / Infraestructura
Analizan certificados SSL, DNS e infraestructura de un dominio/IP
U4
HaveIBeenPwned
OSINT / Brechas
Verifica si un email apareció en brechas de datos conocidas
U4
ExifTool
OSINT / Metadatos
Extrae metadatos EXIF de imágenes (GPS, cámara, fecha)
U4
DNSDumpster / Amass
OSINT / DNS
Mapean registros DNS y enumeran subdominios
U4
Sherlock
OSINT / CLI
Busca un nombre de usuario en cientos de servicios online
U4
Google Dorking
Técnica / OSINT
Operadores avanzados de búsqueda (site:, filetype:, inurl:…) para encontrar información expuesta
U4
Snort
NIDS
Motor de reglas para detección de intrusiones de red
Tema 3
ISO/IEC 27035
Estándar
Gestión de incidentes de seguridad de la información
U5, U6
NIST SP 800-61
Marco
Framework de respuesta a incidentes (Preparación→Lecciones aprendidas)
U5, U6
ISO 22301
Estándar
Sistema de Gestión de Continuidad de Negocio (SGCN)
U5
CVSS 3.0
Métrica
Puntuación de severidad de vulnerabilidades
U5
Recursos
Referencias
RFC 3227 — Guidelines for Evidence Collection and Archiving (mencionada por nombre en U4, sin enlace).
ISO/IEC 27035 — Gestión de incidentes de seguridad de la información (mencionada en U5 y U6, sin enlace).
ISO 22301 — Sistema de Gestión de Continuidad de Negocio (mencionada en U5, sin enlace).
ISO/IEC 27001:2023 — Sistema de Gestión de Seguridad de la Información (mencionada en U5, sin enlace).
NIST SP 800-61 — Computer Security Incident Handling Guide (mencionada en U5 y U6, sin enlace).
Directiva NIS2 (UE 2022/2555) (mencionada en U6, sin enlace).
RGPD — Reglamento General de Protección de Datos (mencionado en U4 y U6, sin enlace).
Ley 8/2011 de Infraestructuras Críticas (mencionada en Tema 3 y U6, sin enlace).
RD 311/2022 (Esquema Nacional de Seguridad) (mencionado en U6, sin enlace).
Documentación / Tutoriales / Repositorios / Vídeos / Otros
⚠️ No indicados en el material.
U5 — Implementación de Medidas
Herramientas
SOAR genérico, MITRE ATT&CK (base de conocimiento), marcos NIST/ISO.
Documentación / Tutoriales / Repositorios / Vídeos / Otros
⚠️ No indicados en el material.
U6 — Detección y Documentación
Herramientas
QRadar, Microsoft Sentinel, Splunk, Palo Alto XSOAR, Swimlane, TheHive, CrowdStrike, SentinelOne, Palo Alto Cortex, ServiceNow, Jira, Redmine, plataforma LUCÍA.
Documentación / Tutoriales / Repositorios / Vídeos / Otros
⚠️ No indicados en el material.
Checklist de conocimientos
🟢 Básico
Triada CIA + autenticidad y trazabilidad
Perfiles de atacantes (cibercriminal, hacktivista, ciberespía, script kiddie, actor interno)
Técnicas de ingeniería social (phishing, vishing, smishing, baiting, tailgating, dumpster diving)
Niveles TCSEC (D, C1, C2, B1, B2, B3, A)
Diferencia entre SOC, NOC, SOAR y SIEM
Concepto de superficie de ataque y exploit (remoto vs local)
Las 5 fases de la Cyber Kill Chain
Diferencia entre IDS e IPS, y entre NIDS y HIDS
Concepto de IoC y de Pirámide del Dolor
🟡 Intermedio
Clasificación de incidentes según la taxonomía y los niveles CCN (peligrosidad/impacto)
Escribir una regla básica de Snort (action, header, options)
Las 5 fases de gestión de un incidente (Preparación→Post-incidente) y sus tareas
Orden de volatilidad de evidencias según el RFC 3227
Diferencia entre DFIR (sistema vivo) y análisis forense (sistema apagado, post-mortem)
Aplicar Google Dorking con operadores (site:, filetype:, inurl:, intitle:)
Diferencia entre OSINT y SOCMINT
Calcular RTO, RPO, MTTD, MTTR y MTTA y saber qué mide cada uno
Escalado interno por Tiers (N1→N2→N3) y criterios de escalado externo
Diferenciar EDR de XDR y explicar los 3 componentes del EDR
🔴 Avanzado
Diseñar un flujo completo de escalado (interno y externo) usando el modelo Riesgo=Impacto×Probabilidad
Explicar para qué sirve MITRE ATT&CK en un SOC (detección, playbooks, CTI, red/purple team) sin memorizar tácticas
Elaborar la jerarquía de planes PDS→BCP→ICTCP→DRP y su relación
Diseñar el protocolo de comunicación de crisis (war room, need-to-know, portavoz único)
Determinar a qué CSIRT/organismo notificar según el tipo de entidad y el plazo legal aplicable (RGPD 72h, NIS2 24h/72h/1 mes)
Redactar un informe forense completo con cadena de custodia válida para procedimiento judicial
Aplicar la metodología IMC (Indicadores de Mejora de Ciberresiliencia) y los 4 pilares de resiliencia
Prácticas
🟢 Nivel 1 — Fundamentos
Práctica 1 — Clasificación de un incidente simulado
Objetivo: Aplicar la taxonomía de incidentes y los niveles de peligrosidad/impacto del CCN a un caso descrito.
Qué practicar: identificación de categoría (fraude, disponibilidad, intrusión…) y asignación de nivel.
Herramientas: ninguna (ejercicio de análisis documental).
Tareas:
Leer una descripción breve de un incidente (ej. phishing dirigido a un directivo).
Clasificarlo dentro de la taxonomía (categoría y tipo).
Asignar un nivel de peligrosidad y de impacto justificando los criterios usados.
Resultado esperado: tabla de clasificación completa y justificada.
Conceptos que refuerza: taxonomía de incidentes, niveles CCN.
Práctica 2 — Mapear un ataque a la Cyber Kill Chain
Objetivo: Descomponer un ataque real o simulado en las 5 fases de la Kill Chain.
Qué practicar: identificación de reconocimiento, escaneo, explotación, movimiento lateral y objetivos finales.
Herramientas: ninguna (análisis documental).
Tareas:
Elegir una noticia real de un ciberataque (ransomware, brecha de datos…).
Identificar qué acciones del atacante corresponden a cada una de las 5 fases.
Proponer un control que hubiera roto la cadena en cada fase.
Resultado esperado: documento con las 5 fases mapeadas y contramedidas propuestas.
Conceptos que refuerza: Cyber Kill Chain, defensa en profundidad.
Práctica 3 — Escribir reglas básicas de Snort
Objetivo: Crear reglas NIDS para detectar escaneos y tráfico anómalo.
Qué practicar: sintaxis action/header/options, variables $HOME_NET/$EXTERNAL_NET.
Herramientas: Snort (o editor de texto si no hay entorno disponible).
Tareas:
Escribir una regla que alerte ante un ping ICMP hacia la red local.
Escribir una regla que bloquee (drop) un intento de conexión FTP con flag SYN.
Escribir una regla con threshold para detectar un posible SYN flood.
Resultado esperado: fichero .rules con 3 reglas funcionales y comentadas.
Conceptos que refuerza: IDS/IPS, sintaxis de Snort.
Práctica 4 — Recolección de evidencias por orden de volatilidad
Objetivo: Simular la recogida de evidencias de un equipo comprometido siguiendo el RFC 3227.
Qué practicar: orden caché→RAM→conexiones→procesos→disco.
Herramientas: ninguna herramienta específica indicada en el material (ejercicio de checklist).
Tareas:
Elaborar una checklist de recolección en el orden correcto de volatilidad.
Indicar en qué medio se almacenaría cada evidencia recolectada (nunca en el equipo comprometido).
Documentar cada paso con fecha/hora UTC y responsable (cadena de custodia).
Resultado esperado: checklist ordenada y plantilla de cadena de custodia rellenada.
Conceptos que refuerza: RFC 3227, cadena de custodia, evidencias volátiles/no volátiles.
Práctica 5 — Investigación OSINT básica con Google Dorking
Objetivo: Practicar operadores de búsqueda avanzada de forma ética sobre un dominio de prueba/propio.
Qué practicar: site:, filetype:, inurl:, intitle:.
Herramientas: buscador web, OSINT Framework como referencia.
Tareas:
Usar site: + filetype:pdf para localizar documentos públicos de una organización de prueba.
Usar intitle:"index of" para detectar directorios expuestos (solo en entornos autorizados).
Documentar los hallazgos y proponer una recomendación de remediación.
Resultado esperado: informe breve con hallazgos OSINT y recomendaciones.
Conceptos que refuerza: OSINT, Google Dorking, ética y legalidad en OSINT.
Práctica 6 — Calcular RTO y RPO de un servicio
Objetivo: Definir RTO y RPO para un servicio crítico ficticio.
Qué practicar: diferencia entre tiempo de inactividad tolerable y pérdida de datos tolerable.
Herramientas: ninguna (ejercicio de análisis).
Tareas:
Elegir un servicio crítico (ej. correo corporativo) y su frecuencia de backup actual.
Calcular el RPO resultante de esa frecuencia de backup.
Proponer un RTO razonable y las acciones necesarias para cumplirlo.
Resultado esperado: ficha con RTO/RPO definidos y justificados.
Conceptos que refuerza: RTO, RPO, BIA.
Práctica 7 — Diseñar un flujo de escalado por Tiers
Objetivo: Definir el flujo de escalado interno (N1→N2→N3) para una alerta del SIEM.
Qué practicar: criterios de escalado (impacto, criticidad, alcance).
Herramientas: ninguna (diagrama de flujo).
Tareas:
Describir qué hace el analista de Tier 1 al recibir la alerta.
Definir el criterio que activaría el escalado a Tier 2 y a Tier 3.
Indicar en qué punto interviene el CISO.
Resultado esperado: diagrama de flujo de escalado con roles y criterios.
Conceptos que refuerza: Tiers del SOC, criterios de escalado, rol del CISO.
🟡 Nivel 2 — Consolidación
Práctica 1 — Auditoría simulada de caja negra
Objetivo: Planificar una auditoría de caja negra sobre una organización ficticia.
Contexto: Auditor sin conocimiento previo de la infraestructura interna.
Herramientas: técnicas de footprinting/fingerprinting (conceptuales), OSINT.
Requisitos: conocer las fases de reconocimiento de la Kill Chain.
Tareas:
Recopilar información pública disponible de la organización (footprinting).
Enumerar servicios expuestos detectables sin credenciales (fingerprinting).
Redactar la estructura del informe de auditoría (portada, informe ejecutivo, técnico, conclusiones).
Resultado esperado: informe de auditoría con estructura completa.
Conceptos practicados: auditoría de caja negra, footprinting/fingerprinting.
Posibles ampliaciones: repetir el ejercicio en modo caja gris y comparar resultados.
Práctica 2 — Clasificación de IoCs según la Pirámide del Dolor
Objetivo: Priorizar un conjunto de IoCs de un incidente según su dificultad de evasión.
Contexto: Se dispone de una lista de hashes, IPs, dominios, herramientas y TTPs detectados.
Herramientas: ninguna específica (ejercicio de clasificación).
Requisitos: conocer la Pirámide del Dolor de David Bianco.
Tareas:
Clasificar cada IoC según su nivel en la pirámide (trivial→duro).
Priorizar qué IoCs conviene bloquear primero y por qué.
Proponer retro-hunting sobre los IoCs de mayor prioridad.
Resultado esperado: tabla de IoCs priorizados con justificación.
Conceptos practicados: Pirámide del Dolor, retro-hunting.
Posibles ampliaciones: enriquecer los IoCs con fuentes públicas de threat intelligence.
Práctica 3 — Simulación de notificación multiorganismo
Objetivo: Determinar a qué organismos notificar un incidente según el tipo de entidad y el impacto.
Contexto: Tres escenarios: empresa privada con brecha de datos personales, administración pública con incidente crítico, e infraestructura crítica afectada.
Herramientas: ninguna (ejercicio documental).
Requisitos: conocer los CSIRT de referencia y los plazos legales.
Tareas:
Para cada escenario, indicar el CSIRT/organismo de referencia (INCIBE-CERT, CCN-CERT, CNPIC, AEPD…).
Indicar el plazo de notificación aplicable en cada caso.
Redactar el contenido mínimo de cada notificación inicial.
Resultado esperado: tres fichas de notificación completas y correctas.
Conceptos practicados: CSIRTs de referencia, plazos de notificación, RGPD/NIS2.
Posibles ampliaciones: simular la notificación intermedia y final de uno de los casos.
Práctica 4 — Diseño de un playbook de respuesta
Objetivo: Crear un playbook de respuesta ante ransomware siguiendo las 8 fases del procedimiento.
Contexto: Organización con red segmentada y copias de seguridad periódicas.
Herramientas: ninguna específica (documento estructurado).
Requisitos: conocer las 8 fases de la secuencia de actuación de U5.
Tareas:
Definir las acciones de detección/activación específicas para ransomware.
Definir las acciones de contención de corto y largo plazo.
Definir el proceso de erradicación, recuperación y comunicación.
Resultado esperado: playbook de ransomware completo y accionable.
Conceptos practicados: Playbooks, IRP, fases de respuesta.
Posibles ampliaciones: adaptar el playbook a un caso de BEC (Business Email Compromise).
Práctica 5 — Elaboración de un informe post-incidente (PIR)
Objetivo: Redactar un PIR completo tras un incidente simulado.
Contexto: Incidente ya contenido y recuperado; se dispone de una cronología de eventos.
Herramientas: ninguna específica (plantilla de informe).
Requisitos: conocer la estructura del PIR (resumen ejecutivo, timeline, RCA, lecciones aprendidas, plan de acción).
Tareas:
Redactar el resumen ejecutivo con impacto financiero/operativo/reputacional.
Elaborar la cronología detallada del incidente.
Realizar el análisis de causa raíz (RCA) y el gap analysis (estado previsto vs real).
Proponer un plan de acción con responsables y fechas límite.
Resultado esperado: informe PIR completo y bien estructurado.
Conceptos practicados: PIR, RCA, Gap Analysis, lecciones aprendidas.
Posibles ampliaciones: presentar el informe en formato ejecutivo (una página) para dirección.
Práctica 6 — Simulación de comunicación de crisis
Objetivo: Redactar los mensajes de comunicación de una crisis de ciberseguridad para distintas audiencias.
Contexto: Incidente de fuga de datos que ha trascendido a medios de comunicación.
Herramientas: ninguna específica (plantillas de comunicación).
Requisitos: conocer los principios de discurso unificado, transparencia y need-to-know.
Tareas:
Redactar el mensaje interno para empleados.
Redactar el comunicado oficial para clientes afectados (incluyendo teléfono de asistencia).
Redactar el comunicado de prensa manteniendo el discurso unificado.
Resultado esperado: tres mensajes coherentes entre sí y alineados con el principio de transparencia.
Conceptos practicados: discurso unificado, need-to-know, portavoz único, transparencia.
Posibles ampliaciones: simular la respuesta a preguntas difíciles de un periodista.
🔴 Nivel 3 — Avanzado
Proyecto 1 — Simulacro integral de gestión de incidente (Kill Chain a PIR)
Objetivo: Ejecutar el ciclo completo de gestión de un incidente simulado, desde su detección hasta el informe final.
Problema a resolver: una organización ficticia sufre un ataque de ransomware que se propaga lateralmente tras un phishing inicial.
Tecnologías: Kill Chain, IDS/IPS/SIEM (conceptuales), MITRE ATT&CK, RFC 3227.
Requisitos: dominar las 5 fases de gestión de incidentes y el orden de volatilidad de evidencias.
Funcionalidades mínimas
Mapeo del ataque a la Cyber Kill Chain y a tácticas/técnicas de MITRE ATT&CK.
Checklist de recolección de evidencias por orden de volatilidad, con cadena de custodia.
Clasificación del incidente según taxonomía y niveles CCN.
Playbook de contención, erradicación y recuperación.
Informe PIR final con RCA y plan de acción.
Funcionalidades opcionales
Simulación de retro-hunting con los IoCs identificados.
Simulación de notificación a INCIBE-CERT/AEPD con plazos reales.
Criterios de éxito
Todas las fases están documentadas y justificadas.
El PIR identifica brechas de visibilidad reales (fases no detectadas a tiempo).
Conceptos que se practican: Kill Chain, MITRE ATT&CK, RFC 3227, taxonomía CCN, PIR.
Proyecto 2 — Investigación OSINT completa de una organización ficticia
Objetivo: Realizar una investigación OSINT ética y legal sobre una organización de prueba propia o autorizada.
Problema a resolver: identificar la superficie de exposición pública de una organización antes de un pentest o auditoría.
Tecnologías: OSINT, SOCMINT, Google Dorking.
Requisitos: conocer el marco ético/legal de OSINT (minimización, legalidad, finalidad).
Funcionalidades mínimas
Recopilación de correos y subdominios (theHarvester/Hunter.io).
Búsqueda de documentos expuestos con Google Dorking y FOCA.
Análisis de metadatos de al menos un documento/imagen pública (ExifTool/FOCA).
Verificación de brechas conocidas de los correos identificados (HaveIBeenPwned).
Funcionalidades opcionales
Mapa de infraestructura con DNSDumpster/Amass.
Análisis SOCMINT de perfiles públicos relevantes (solo información voluntariamente pública).
Criterios de éxito
Todo el proceso respeta el marco ético (minimización, legalidad, do no harm).
El informe final identifica riesgos reales de exposición de información.
Conceptos que se practican: OSINT, SOCMINT, Google Dorking, ética en OSINT.
Proyecto 3 — Diseño de un sistema de escalado, métricas y resiliencia
Objetivo: Diseñar el sistema completo de escalado y medición de eficacia del SOC de una organización.
Problema a resolver: una organización no tiene definidos ni los criterios de escalado ni las métricas de desempeño del SOC.
Tecnologías: SOAR, modelo Riesgo=Impacto×Probabilidad, métricas MTTD/MTTR/MTTA/RTO/RPO/NSR.
Requisitos: conocer los 4 pilares de ciber-resiliencia y la jerarquía de planes PDS/BCP/ICTCP/DRP.
Funcionalidades mínimas
Definición de niveles Tier 1/2/3 con criterios de escalado interno.
Definición de criterios de escalado externo (RGPD, sistemas críticos, alcance multi-organización).
Cuadro de mando con las métricas clave (MTTD, MTTR, MTTA, RTO, RPO, NSR) y sus objetivos.
Esbozo de la jerarquía PDS→BCP→ICTCP→DRP para la organización.
Funcionalidades opcionales
Aplicación de la metodología IMC (4 pilares) con autoevaluación.
Propuesta de automatización de playbooks vía SOAR.
Criterios de éxito
El sistema de escalado es coherente, medible y repetible.
Las métricas están correctamente definidas y diferenciadas entre sí.
Conceptos que se practican: escalado, métricas, ciber-resiliencia, planes de continuidad.
Proyecto 4 — Manual de comunicación y notificación de crisis
Objetivo: Elaborar el manual completo de comunicación y notificación legal ante incidentes para una organización.
Problema a resolver: falta de un protocolo claro de quién comunica, a quién, cuándo y por qué canal ante un incidente grave.
Tecnologías: marco normativo NIS2/RGPD/ENS, roles CSIRT/CISO/DPO/portavoz.
Requisitos: conocer los plazos legales y los organismos de notificación.
Funcionalidades mínimas
Matriz de roles y responsabilidades (SOC, CSIRT, CISO, DPO, Legal, Portavoz).
Plantillas de notificación interna, a empleados, a clientes y a medios.
Tabla de organismos a notificar según tipo de entidad, con plazos (INCIBE-CERT, CCN-CERT, AEPD, CNPIC, FCSE).
Protocolo de war room y principio need-to-know.
Funcionalidades opcionales
Simulacro de rueda de prensa con preguntas y respuestas modelo.
Checklist de cierre formal del incidente (firma de riesgo residual, actualización de BCP/IRP).
Criterios de éxito
El manual cubre todos los plazos legales relevantes sin omisiones.
El discurso definido es coherente entre las distintas audiencias (empleados, clientes, medios).
Conceptos que se practican: roles de respuesta, comunicación de crisis, notificación legal, transparencia.
Proyecto final
Proyecto final — “Centro de Respuesta”: simulación integral de un SOC/CSIRT ante un incidente crítico
Objetivo: Integrar los cinco bloques de la asignatura en una simulación completa de gestión de un incidente crítico, desde la detección hasta el cierre y la comunicación legal.
Problema que resuelve: simula el ciclo de vida completo de un incidente grave (ej. ransomware con exfiltración de datos personales) en una organización con SOC propio, demostrando capacidad de detección, investigación, respuesta, escalado y comunicación normativa.
Tecnologías utilizadas: Cyber Kill Chain y taxonomía CCN (Tema 3), IDS/IPS/SIEM conceptuales y reglas Snort (Tema 3), RFC 3227 y OSINT (U4), MITRE ATT&CK, métricas y escalado (U5), marco normativo NIS2/RGPD y comunicación de crisis (U6).
Conocimientos necesarios: todo el temario de Temas 1-2 a U6.
Funcionalidades mínimas
Detección inicial simulada (alerta SIEM) con clasificación de falso positivo/positivo real.
Mapeo del ataque a la Kill Chain y a MITRE ATT&CK.
Recolección de evidencias por orden de volatilidad con cadena de custodia.
Investigación OSINT del vector de entrada (ej. phishing) de forma ética.
Flujo de escalado Tier 1→2→3 con intervención del CISO.
Cálculo de métricas del incidente (MTTD, MTTR, MTTA) y de RTO/RPO aplicados.
Notificación a los organismos correspondientes con los plazos legales correctos (AEPD 72h si hay datos personales).
Comunicación interna, a empleados y comunicado externo coherentes entre sí.
Informe PIR final con lecciones aprendidas y plan de acción.
Funcionalidades avanzadas
Simulación de negociación/gestión de crisis con dirección (comité de crisis).
Propuesta de mejora de resiliencia según los 4 pilares (Anticipar/Resistir/Recuperar/Evolucionar).
Actualización de los planes PDS/BCP/ICTCP/DRP tras el incidente.
Entregables
Cronología completa del incidente simulado (timeline).
Informe forense con cadena de custodia y hallazgos OSINT.
Cuadro de métricas del incidente.
Paquete de comunicación (interna, empleados, clientes, medios) y registro de notificaciones a organismos con plazos.
Informe PIR final.
Criterios para considerar que está bien realizado
Todas las fases de gestión están documentadas y son trazables.
Los plazos legales de notificación se han respetado o justificado si se han superado.
El discurso de comunicación es coherente y no contradictorio entre audiencias.
El informe PIR identifica causas raíz reales y propone medidas correctivas concretas.
Posibles ampliaciones
Integrar un ejercicio de Red/Purple Team basado en MITRE ATT&CK.
Automatizar parte del flujo con un SOAR simulado (playbooks en pseudocódigo).
Extender el caso a un escenario de infraestructura crítica con notificación al CNPIC.
Ruta de aprendizaje
01. Fundamentos de seguridad y perfiles de atacantes (Temas 1-2)
↓
02. Auditoría técnica: Kill Chain, taxonomía, IDS/IPS/EDR/SIEM (Tema 3)
↓
03. Investigación: evidencias (RFC 3227), IoCs, OSINT/SOCMINT (U4)
↓
04. Notificación a CSIRTs de referencia (U4/U6)
↓
05. Medidas de resiliencia, escalado y métricas (U5)
↓
06. MITRE ATT&CK y rol del CISO (U5)
↓
07. Planes de continuidad PDS/BCP/ICTCP/DRP (U5)
↓
08. Comunicación de crisis y cumplimiento normativo (U6)
↓
09. Proyecto final integrador
Etapas explicadas:
Fundamentos: sin entender la triada CIA, los perfiles de atacantes y los principios básicos, no se pueden interpretar correctamente los incidentes posteriores.
Auditoría técnica: aprender a detectar y clasificar técnicamente un ataque antes de investigarlo en profundidad.
Investigación: una vez detectado el incidente, se aplican técnicas forenses y OSINT para entenderlo por completo.
Notificación: en paralelo a la investigación, hay que saber a quién avisar y cuándo.
Resiliencia y escalado: se diseñan los procesos organizativos que aseguran una respuesta eficaz y medible.
MITRE ATT&CK y CISO: se añade el marco de referencia técnico y el liderazgo estratégico necesario.
Planes de continuidad: se documentan los planes que garantizan la supervivencia del negocio.
Comunicación: se cierra el ciclo con la gestión de la comunicación de crisis y el cumplimiento legal.
Proyecto final: integra todo lo anterior en un caso simulado completo.
Cheat Sheet de la asignatura
Tema
Conceptos clave
Herramientas
Recursos principales
Práctica
Temas 1-2 (Introducción)
CIA+, perfiles de atacantes, TCSEC, SOC/NOC
Ninguna (conceptual)
⚠️ No indicados en el material
—
Tema 3 (Auditorías)
Kill Chain, taxonomía, IDS/IPS, EDR/XDR, SIEM
Snort
⚠️ No indicados en el material
Práctica 2-3 (Nivel 1)
U4 (Investigación)
IoCs, Pirámide del Dolor, RFC 3227, OSINT/SOCMINT
Shodan, Maltego, FOCA, theHarvester
⚠️ No indicados en el material
Práctica 4-5 (Nivel 1)
U5 (Medidas)
RTO/RPO/MTTD/MTTR, escalado, MITRE ATT&CK, CISO
SOAR (conceptual), MITRE ATT&CK
⚠️ No indicados en el material
Práctica 6-7 (Nivel 1)
U6 (Documentación)
NIS2/RGPD, roles, war room, plazos de notificación
SIEM/SOAR/ITSM comerciales, LUCÍA
⚠️ No indicados en el material
Práctica 6 (Nivel 2)
Índice de enlaces
⚠️ No se han encontrado URLs externas reales en ninguno de los 5 archivos HTML proporcionados. Todos los enlaces presentes en el código fuente son:
Recurso
URL
Tipo
Tema
Google Fonts (tipografías del sitio)
https://fonts.googleapis.com/css2?...
Recurso de estilo (no de contenido)
Temas 1-2, Tema 3, U4, U5, U6
Anclas de navegación interna (#definiciones, #test, etc.)