Guía completa interactiva: gestión de incidentes, evidencias, OSINT, CSIRTs y banco de preguntas tipo test.
El objetivo es establecer la capacidad de respuesta antes de que ocurra el incidente. Comprende cuatro pilares:
Detectar desviaciones del comportamiento normal y determinar su gravedad. Incluye:
Limitar el daño y evitar propagación. Fase de decisiones más rápidas.
Devolver el nivel operacional de forma segura y validada.
Cerrar el ciclo y mejorar la postura de seguridad.
Concepto de David Bianco que clasifica los IoCs según el dolor que le causamos al atacante al detectarlos y bloquearlos. Cuanto más alto en la pirámide, más difícil es para el atacante cambiar de táctica.
| Nivel de IoC | Ejemplo | Dificultad para el atacante | Tipo |
|---|---|---|---|
| Valores Hash | SHA-256 de un malware | Trivial | Estático |
| Direcciones IP | 185.x.x.x (C2 Server) | Fácil | Red |
| Nombres de Dominio | update.malicious-site.com | Simple | Red |
| Artefactos de Red/Host | User-Agent HTTP específico | Molesto | Behavioral |
| Herramientas | Mimikatz / PsExec | Desafiante | Tooling |
| TTPs (Tácticas) | Movimiento lateral vía WMI | Duro | Estratégico |
Obtención, análisis y utilización de información disponible públicamente para producir inteligencia útil. No se trata solo de recopilar datos, sino de transformarlos en conocimiento relevante para la toma de decisiones.
| Método | Descripción | Nivel de Riesgo | Información obtenida |
|---|---|---|---|
| Pasivo | Sin generar tráfico hacia el objetivo; solo se "escucha" información pública | Bajo | Limitada |
| Semi-pasivo | Se generan consultas discretas al objetivo (puertos, SO, versiones) | Medio | Moderada |
| Activo | Interacción directa y persistente con recursos del objetivo | Alto | Extensa |
Técnica que utiliza operadores avanzados para filtrar el ruido y encontrar archivos o información que no debería estar expuesta (pero lo está).
| Operador | Función | Ejemplo de uso |
|---|---|---|
| site: | Limita la búsqueda a un dominio específico | site:gob.es "presupuesto" |
| filetype: | Busca extensiones de archivo específicas (PDF, xls, env...) | filetype:env "DB_PASSWORD" |
| intitle: | Busca palabras en el título de la página | intitle:"index of" "backup" |
| inurl: | Busca términos dentro de la URL | inurl:/admin/login |
| cache: | Muestra la versión guardada por Google | cache:ejemplo.com |
| * | Comodín para cualquier palabra | "error en la línea *" |
site:gva.es filetype:xls OR filetype:xlsx presupuesto
site:marca.com filetype:pdf
site:marca.com inurl:jpg OR inurl:png
Subdisciplina del OSINT enfocada exclusivamente en redes sociales. Trabaja únicamente con información que los propios usuarios han hecho pública voluntariamente. No implica hackeo ni acceso a mensajes privados.
| Característica | OSINT | SOCMINT |
|---|---|---|
| Alcance | Todas las fuentes abiertas | Exclusivamente redes sociales |
| Tipo de datos | Estructurados y técnicos | No estructurados, contextuales y humanos |
| Fuentes | Registros DNS, WHOIS, noticias, bases de datos | Posts, comentarios, fotos, vídeos, perfiles |
| Enfoque | Técnico e infraestructural | Conductual y relacional |
| Combinados | Mapa de amenazas completo y actual. SOCMINT añade dimensión humana al análisis técnico. | |
| Tipo de entidad | CSIRT de referencia | Cuándo / condición |
|---|---|---|
| Sector Público (Ley 40/2015) | CCN-CERT | Para incidentes bajo el ENS de peligrosidad alta, muy alta o crítica |
| Sector Privado (empresas, ciudadanos) | INCIBE-CERT | Ciudadanos, empresas, operadores esenciales no públicos |
| Infraestructuras Críticas | CNPIC + INCIBE/CCN | Según Ley PIC 8/2011. El CNPIC coordina con INCIBE-CERT o CCN-CERT |
| Defensa Nacional | ESPDEF-CERT | Si el incidente afecta a las FFAA o a la Defensa Nacional |
| Datos Personales comprometidos | AEPD | Obligatorio en 72 horas bajo el RGPD. En España: AEPD |
| Entidades financieras (DORA) | Banco de España | Normativa DORA. A través de sede electrónica del Banco de España |
| Indicios de delito | OCC → Policía / G. Civil | La OCC canaliza información entre FCSE y organismos de ciberseguridad |
Selecciona una respuesta. Obtendrás feedback inmediato y la explicación correcta.