Unidad 5
Implementación de medidas
de ciberseguridad

Guía de estudio actualizada con las indicaciones de la profesora. Las secciones marcadas con ★★ son las más importantes según la profesora.

⚠️ Notas de la profesora
📡Escalado ★★
📊Métricas ★★
🎯MITRE ATT&CK ★
👤CISO ★
📖Conceptos clave
🔄Procedimientos
🛡️Ciber-resiliencia
📋Planes: PDS/BCP/DRP
🗂️Esquemas visuales
Preguntas test

★★ = Más importante según la profesora  |  = Importante

📖 Definiciones de conceptos clave

Conceptos fundamentales de incidentes

Incidente de ciberseguridad
Evento adverso en sistemas de información que compromete la confidencialidad, integridad o disponibilidad de activos, datos u operaciones de una organización.
Plan de contingencia
Documento que detalla las acciones a realizar, personas involucradas, responsabilidades y canales de comunicación ante un incidente de seguridad.
Ciber-resiliencia
Capacidad de un sistema para recuperarse de un fallo y mantener la fiabilidad persistente del servicio cuando se enfrenta a ataques o fallos.
Cadena de custodia
Procedimiento documentado que garantiza la integridad y trazabilidad de las evidencias digitales desde su recogida hasta su presentación legal.
Contención
Acción de limitar el alcance de un incidente ya detectado: aislamiento de equipos, bloqueo de indicadores, segmentación de red para evitar propagación.
Mitigación
Conjunto de acciones para reducir el impacto de un incidente: eliminación de malware, cierre de vectores, corrección de vulnerabilidades y parcheo.
Erradicación
Fase donde se elimina completamente la causa del incidente: limpieza o reconstrucción de activos, rotación de credenciales y validación exhaustiva.
Recuperación
Proceso de restaurar los sistemas y servicios afectados a un estado operativo normal y seguro, con validación de integridad previa a la puesta en producción.
Indicador de Compromiso (IoC)
Artefacto observable en la red o en un sistema que indica con alta probabilidad una intrusión o actividad maliciosa (IPs, hashes, dominios maliciosos).
Indicador de Ataque (IoA)
Comportamiento o patrón de actividad que señala un ataque en curso, independientemente de las herramientas específicas utilizadas por el atacante.
Vector de ataque
Método o camino que utiliza un atacante para acceder a un sistema o red con el fin de comprometer su seguridad (phishing, exploit, credenciales robadas…).
Análisis forense
Técnica de investigación que recoge, preserva y analiza evidencias digitales para reconstruir lo ocurrido en un incidente y apoyar acciones legales o correctivas.

Conceptos de continuidad y resiliencia

RTO (Recovery Time Objective)
Tiempo máximo que una empresa puede estar sin servicio antes de que las consecuencias sean inaceptables. Responde: "¿Cuánto tiempo tardamos en volver a estar operativos?".
RPO (Recovery Point Objective)
Cantidad máxima de datos que se pueden perder tras un incidente. Define la antigüedad máxima de la copia de seguridad válida. Responde: "¿Desde qué punto recuperamos los datos?".
MTD (Maximum Tolerable Downtime)
Tiempo máximo que un proceso de negocio puede estar interrumpido antes de que el impacto sea catastrófico e irreversible para la organización.
BIA (Business Impact Analysis)
Análisis que identifica los procesos críticos del negocio, sus sistemas de soporte, dependencias y las consecuencias de su indisponibilidad en el tiempo.
Regla 3-2-1 de backups
Estrategia de respaldo: mantener 3 copias de los datos, en 2 soportes diferentes, con 1 copia fuera de las instalaciones (offsite) o en la nube.
Assume Breach
Paradigma de seguridad que asume que la organización ya ha sido comprometida o lo será inevitablemente, diseñando defensas para minimizar el daño, no solo para prevenirlo.

Herramientas y marcos

SOC (Security Operations Center)
Centro de operaciones de seguridad: equipo que monitoriza, detecta y responde a amenazas de forma continua mediante herramientas como SIEM y EDR.
CSIRT / CERT
Equipo de Respuesta a Incidentes de Seguridad. Coordina el análisis, intervención y comunicación durante incidentes de ciberseguridad.
SIEM
Security Information and Event Management. Sistema que agrega y correlaciona logs de múltiples fuentes para detectar anomalías y amenazas en tiempo real.
SOAR
Security Orchestration, Automation and Response. Plataforma que orquesta herramientas de seguridad y automatiza respuestas mediante playbooks predefinidos.
EDR / XDR
Endpoint Detection and Response / Extended Detection and Response. Herramientas de detección y respuesta avanzadas en endpoints y en toda la infraestructura.
Zero Trust
Modelo de seguridad que elimina el concepto de "red interna de confianza". Requiere verificación continua de toda entidad que intenta acceder a recursos.
Playbook
Documento o flujo estructurado que describe paso a paso las acciones a ejecutar ante un tipo específico de incidente de seguridad.
INCIBE-CERT
Centro de Respuesta a Incidentes de Seguridad del INCIBE (España). Proporciona soporte y coordinación en gestión de incidentes para pymes y ciudadanos.
Shadow IT
Activos tecnológicos que operan dentro de la organización sin el conocimiento ni control del departamento de seguridad. Genera puntos ciegos.
Purple Team
Colaboración entre el Red Team (ataque) y el Blue Team (defensa) para replicar ataques reales en entornos controlados y validar que los controles son efectivos.
Rotación de secretos
Proceso de cambio periódico o urgente (tras incidente) de claves, contraseñas, tokens y credenciales que permiten el acceso o la autenticación a sistemas.
Hardening (CIS Benchmarks)
Proceso de configuración segura de sistemas reduciendo su superficie de ataque. Los CIS Benchmarks son guías de referencia de configuraciones seguras.

🔄 Procedimientos de respuesta a incidentes

¿Para qué existen estos procedimientos? Para responder de forma coordinada, minimizar el impacto, restaurar los servicios y prevenir recurrencias. Se distinguen cuatro objetivos: respuesta, mitigación, contención y eliminación.

Las 8 fases de la secuencia de actuación

1Detección y activación — Recepción de alertas, validación del incidente, apertura de ticket, asignación de responsable y activación del nivel de severidad.
2Análisis inicial — Identificar activos afectados, cuentas comprometidas, alcance, vector de acceso e impacto en CIA (Confidencialidad, Integridad, Disponibilidad).
3Preservación de evidencias — Conservación de logs, capturas de memoria, imágenes forenses, exportación de eventos. Documentar cada actuación garantizando la cadena de custodia.
4Contención — Aislamiento de equipos, bloqueo de indicadores, suspensión de servicios, revocación temporal de accesos, segmentación de red para evitar propagación.
5Mitigación y erradicación — Eliminación de malware, cierre de vectores de acceso, corrección de vulnerabilidades, reconfiguración segura, rotación de secretos, parcheo.
6Recuperación — Restauración desde copias limpias, validación de integridad, pruebas funcionales y de seguridad, monitorización reforzada del entorno restituido.
7Comunicación y notificación — Información a dirección, responsables de negocio, DPO, proveedores. Informar al CSIRT y/o autoridad competente según criticidad y obligaciones regulatorias.
8Cierre y mejora — Informe final, análisis causa-raíz, lecciones aprendidas, actualización de procedimientos, reglas de detección y medidas preventivas.

Ejemplos de procedimientos por tipo de incidente

📚 Lo siguiente (diapositivas 23-27) son EJEMPLOS ilustrativos — sirven para comprender el concepto, no hay que aprenderlos de memoria

🔒 Malware y Ransomware

Prioridades inmediatas: aislamiento del equipo/segmento afectado, desconexión de recursos compartidos, preservación de evidencias, identificación de propagación lateral y protección de copias de seguridad.

Erradicación: limpieza o reconstrucción de activos, parcheo, cambio de credenciales y validación exhaustiva antes de la recuperación.

📧 Phishing / BEC (Business Email Compromise)

Retirada del mensaje malicioso, bloqueo de dominios, análisis de trazas de autenticación, revisión de reglas de reenvío en buzones, revocación de sesiones activas y cambio de credenciales.

🔑 Compromiso de credenciales

Revocar acceso, invalidar tokens, forzar cambio de contraseñas, revisar privilegios. Detectar si el atacante estableció persistencia. Implantar o reforzar MFA.

💥 Ataques DDoS

Filtrado de tráfico, coordinación con ISP, uso de servicios anti-DDoS, reglas de limitación de velocidad, priorización de servicios críticos.

📤 Fuga / Exfiltración de información

Detener la exfiltración, determinar qué información fue afectada, valorar su sensibilidad, identificar obligaciones legales de notificación (especialmente si hay datos personales).

Roles y responsabilidades en la respuesta

RolFunción principal
SOCDetecta, monitoriza y escala incidentes. Ejecución de playbooks.
CSIRT / CERTCoordina el análisis y la intervención técnica.
CISO ★Toma decisiones estratégicas, supervisa escalados críticos, comunica con dirección y reguladores.
IT / SistemasImplementa medidas técnicas, restaura sistemas.
Legal / CumplimientoDetermina obligaciones regulatorias (RGPD, NIS2…).
ComunicaciónGestiona mensajes internos y externos.
DirecciónToma decisiones de impacto y priorización.
INCIBE-CERTSoporte y coordinación externa (la ejecución técnica siempre corresponde a la organización).

Criterios de calidad de un procedimiento

Un procedimiento bien diseñado debe ser: Documentado Repetible Escalable Medible

🛡️ Ciber-resiliencia

Definición: La ciber-resiliencia es la capacidad de un sistema para recuperarse de un fallo y mantener la fiabilidad persistente del servicio cuando se enfrenta a ataques o fallos, garantizando que las operaciones comerciales sigan funcionando durante y después de un ciberataque.

Los 4 pilares fundamentales

🔭 ANTICIPAR

Mantener un estado de preparación informado. Incluye: política de ciberseguridad, gestión de riesgos, formación.

🧱 RESISTIR

Continuar con los servicios esenciales a pesar de un ciberataque exitoso. Gestión de vulnerabilidades y supervisión continua.

♻️ RECUPERAR

Restaurar los servicios esenciales en la mayor medida posible. Gestión de incidentes y continuidad del servicio.

📈 EVOLUCIONAR

Cambiar funciones y capacidades para rediseñar estrategias. Gestión de configuración, cambios y comunicación.

Marcos normativos clave

ISO/IEC 27001:2023 — Sistema de Gestión de Seguridad de la Información (SGSI) que abarca toda la organización.

ISO 22301 — Especifica los requisitos para un Sistema de Gestión de Continuidad de Negocio (SGCN). Compatible y complementaria con la ISO 27001.

Del Risk Management a la Ingeniería de Resiliencia

Cambio de paradigma: mientras la gestión de riesgos tradicional se basa en probabilidad e impacto, la ciber-resiliencia asume que la probabilidad de compromiso es del 100% a largo plazo"Assume Breach".

Principios de arquitectura resiliente

Metodología IMC (Indicadores de Mejora de Ciberresiliencia)

1Delimitación del alcance — Determinar el servicio esencial a evaluar cuya interrupción causaría gran impacto.
2Autoevaluación — Cumplimentar el formulario valorando métricas de los 4 pilares según grado de madurez.
3Medidas correctivas — Aplicar las medidas derivadas de la evaluación. Métrica de vulnerabilidades: CVSS 3.0.
4Repetición periódica — Evaluar de forma recurrente para medir eficacia e incrementar la ciberresiliencia continuamente.

📡 Flujos de toma de decisiones y escalado ★★

⭐⭐ IMPORTANTE — Tema prioritario según la profesora
Cibercrisis: acontecimiento de ciberseguridad con gran impacto que requiere tomar decisiones rápidas con información limitada. Su gestión no puede improvisarse; las capacidades deben desarrollarse con antelación.

Modelo de decisión basado en riesgo

Riesgo = Impacto × Probabilidad

Este modelo permite: priorizar incidentes, determinar urgencia de respuesta y decidir si escalar o contener localmente. Factores adicionales: sensibilidad de activos, exposición pública y cumplimiento normativo.

Herramientas de automatización: SOAR

SOAR (Security Orchestration, Automation and Response): orquesta herramientas (SIEM, EDR, firewalls), automatiza playbooks, enriquece datos con threat intelligence.

Beneficios: reduce MTTR, consistencia en decisiones, libera carga del SOC.

Riesgos: automatización excesiva sin supervisión, falsos positivos, dependencia tecnológica.

Árboles de decisión

Estructuran de forma lógica las acciones a tomar mediante condiciones binarias. Ventajas: estandarización de respuestas, reducción del error humano, facilidad de automatización.

Buenas prácticas: mantenerlos simples y actualizados, basarlos en inteligencia de amenazas, validarlos mediante simulaciones.

Escalado Interno — Niveles Tier

Tier 1 / N1 / L1
  • Monitorización y detección inicial
  • Gestión de alertas simples
  • Uso de playbooks básicos
  • No realiza comunicación externa
Tier 2 / N2 / L2
  • Análisis profundo de incidentes
  • Correlación de eventos
  • Investigación de amenazas
  • Prepara evidencias para posible escalado externo
Tier 3 / N3 / L3
  • Respuesta avanzada
  • Threat hunting
  • Ingeniería inversa y análisis forense
  • Lidera interacción con CERTs externos

Flujo típico: Tier 1 → validación → Tier 2 → análisis → Tier 3 (si es necesario)

Criterios de escalado interno

CriterioFactores a evaluar
ImpactoPérdida de datos, interrupción del negocio, daño reputacional.
CriticidadActivos afectados (críticos vs secundarios), datos sensibles (PII, financieros, sanitarios).
AlcanceNúmero de sistemas afectados, propagación del incidente.
OtrosPersistencia del atacante, evidencias de APT, requisitos regulatorios.

Roles clave en el escalado interno

SOC
  • Detección y respuesta inicial
  • Monitorización continua
  • Ejecución de playbooks
IT
  • Soporte técnico
  • Implementación de medidas correctivas
  • Restauración de sistemas
CISO ★
  • Decisiones estratégicas
  • Gestión de crisis
  • Comunicación con dirección y reguladores

Escalado Externo

Implica la comunicación con entidades fuera de la organización cuando la naturaleza, impacto o requisitos legales lo exigen. Es crítico para el cumplimiento normativo, la gestión reputacional y la contención ampliada.

Criterios que activan el escalado externo

ImpactoAlcanceCriticidad
Brechas de datos personales (RGPD)
Interrupción significativa
Afectación a clientes o terceros
Incidente extendido a múltiples organizaciones
Campañas de ataque a gran escala
Sistemas críticos comprometidos
Infraestructuras esenciales
Información regulada

Comunicación con CERTs — funciones clave

Marcos y estándares de respuesta

MarcoFasesFortaleza
NIST IR Framework Preparación → Detección y análisis → Contención/Erradicación/Recuperación → Lecciones aprendidas Enfoque práctico, ampliamente adoptado.
ISO/IEC 27035 Planificación → Detección → Evaluación → Respuesta → Lecciones aprendidas Orientado a cumplimiento y auditoría, alineado con ISO 27001.
MITRE ATT&CK ★ Tácticas (objetivos) + Técnicas (métodos) Clasificación de ataques, mejora de detección, diseño de playbooks.

📊 Métricas y parámetros importantes ★★

⭐⭐ IMPORTANTE — Tema prioritario según la profesora. Hay que conocer bien RTO, RPO, MTTD, MTTR, MTTA y sus diferencias.

RTO vs RPO — Los dos parámetros clave del DRP

RTO — Recovery Time Objective
¿Qué mide? El tiempo máximo que la empresa puede estar sin servicio.
Pregunta clave: "¿Cuánto tiempo tardamos en volver a estar operativos?"
Ejemplo: Si el RTO es 4 horas, los sistemas deben estar en menos de 4 horas.
Depende de: la rapidez de los técnicos y los sistemas.
RPO — Recovery Point Objective
¿Qué mide? La cantidad máxima de datos que se pueden perder.
Pregunta clave: "¿Desde qué punto en el pasado recuperamos los datos?"
Ejemplo: Si backups cada 24h → RPO = 24h. Un fallo antes de la copia = 1 día perdido.
Depende de: la frecuencia de los backups.
CaracterísticaRTORPO
Se centra enEl tiempo de inactividadLa pérdida de información
Pregunta clave¿Cuándo volveremos a funcionar?¿Cuántos datos perderemos?
Depende deRapidez de técnicos y sistemasFrecuencia de los backups

Métricas de tiempo del SOC

MTTD
Mean Time To Detect
Tiempo promedio que se tarda en identificar una amenaza desde que entra en la red. Un MTTD alto indica falta de visibilidad en el SOC.
MTTR
Mean Time To Respond / Resolve
Tiempo promedio para contener y solucionar una amenaza una vez detectada. El SOAR ayuda a reducirlo drásticamente.
MTTA
Mean Time To Acknowledge
Tiempo que pasa desde que salta una alerta hasta que un analista comienza a trabajar en ella. Mide la agilidad de reacción del equipo.
NSR
Network Survival Ratio
Porcentaje de servicios que permanecen online durante una denegación de servicio (DoS/DDoS). Mide la resistencia de la red ante ataques de disponibilidad.

Métricas de higiene y prevención

Patching Latency
Tiempo medio de parcheo
Cuánto tiempo tardan los equipos de TI en aplicar actualizaciones de seguridad críticas. Un valor alto supone ventana de exposición.
Cobertura MFA
Multi-Factor Authentication Coverage
Porcentaje de usuarios y sistemas críticos protegidos por autenticación multifactor.
Shadow IT
Sistemas no identificados
Número de activos que operan fuera del control del departamento de seguridad. Genera puntos ciegos y aumenta la superficie de ataque.

Resumen comparativo de todas las métricas

MétricaMideObjetivo
MTTDTiempo medio de detecciónReducir ventana de ataque invisible (menor = mejor)
MTTATiempo hasta reconocimiento de alertaAgilidad de reacción del analista (menor = mejor)
MTTRTiempo medio de respuesta/resoluciónMinimizar impacto del incidente (menor = mejor)
RTOObjetivo de tiempo de recuperaciónTiempo máximo de parada aceptable (umbral)
RPOObjetivo de punto de recuperaciónMáximo de datos perdidos aceptable (umbral)
NSRServicios online durante DoSMaximizar disponibilidad bajo ataque (mayor = mejor)
Patching LatencyTardanza en aplicar parchesReducir ventana de exposición (menor = mejor)

¿Por qué son importantes las métricas?

🎯 MITRE ATT&CK ★

⭐ IMPORTANTE — No hay que aprenderse tácticas y técnicas de memoria. Hay que entender para qué sirve y para qué se utiliza.
MITRE ATT&CK es una base de conocimiento pública y gratuita que describe las tácticas y técnicas utilizadas por atacantes reales en compromisos reales. Es un lenguaje común y marco de referencia para entender, categorizar y comunicar el comportamiento de los atacantes.

Estructura básica (entender el concepto, no memorizar)

ConceptoDefiniciónEjemplo conceptual
TácticaEl objetivo del atacante en una fase. El "por qué".Acceso inicial, Persistencia, Exfiltración…
TécnicaEl cómo se logra el objetivo. El método específico.Phishing con adjunto, PowerShell, Tarea programada…
Sub-técnicaVariante más específica de una técnica.Phishing con enlace vs con adjunto malicioso.
ProcedimientoImplementación concreta por un grupo adversario específico.Cómo APT29 usa una técnica en campañas reales.

¿Para qué se utiliza MITRE ATT&CK? — Lo que sí hay que saber

🔍 Clasificación de ataques
Permite categorizar cualquier incidente real usando un lenguaje estándar y común en la industria.
📡 Mejora de la detección (SOC)
Los SOCs usan ATT&CK para crear reglas en el SIEM que detecten comportamientos técnicos específicos de adversarios, no solo firmas de malware.
📋 Diseño de Playbooks
Los procedimientos de respuesta se construyen para responder específicamente a técnicas y tácticas del framework.
🎯 Priorización de defensas
Permite identificar qué técnicas son más comunes para el sector y priorizar las defensas de mayor impacto, racionalizando recursos.
🗺️ Mapeo de incidentes y brechas
Tras un incidente, se mapean las TTPs del atacante. Esto revela "brechas de visibilidad": fases del ataque que no fueron detectadas.
🔴 Red Team y Purple Team
Los Red Teams usan ATT&CK como catálogo de ataques para simular adversarios realistas y validar controles defensivos.
🧠 Inteligencia de amenazas (CTI)
Al mapear un incidente con ATT&CK, se pueden comparar las TTPs con las de grupos APT conocidos para identificar el posible actor de amenaza.
📊 Comunicación ejecutiva
Proporciona un lenguaje estándar para reportar el estado de la defensa a la dirección de forma comprensible.

Recuerda: MITRE ATT&CK no es un estándar de cumplimiento normativo ni una certificación. Es una herramienta de conocimiento aplicada en la práctica por SOCs, CISOs y red teams para mejorar continuamente la postura de seguridad.

👤 El papel del CISO ★

⭐ IMPORTANTE — Hay que conocer bien qué hace el CISO. Los roles de CTO, CIO y CFO NO son necesarios con el mismo nivel de detalle.

El CISO (Chief Information Security Officer / Director de Seguridad de la Información) es el máximo responsable de la estrategia, gobernanza y gestión de la seguridad de la información en la organización. Es el nexo entre el área técnica y la dirección ejecutiva.

Responsabilidades clave del CISO

Estrategia de seguridad
Define la hoja de ruta y política de ciberseguridad a largo plazo (PDS). Establece qué proteger, con qué presupuesto y qué normativas cumplir.
Gestión de crisis
Lidera la respuesta ante incidentes de alto impacto. Decide el momento y alcance del escalado externo. Supervisa la comunicación estratégica durante la crisis.
Comunicación con dirección
Informa a la dirección ejecutiva y junta directiva sobre el estado de la seguridad y riesgos residuales. Traduce riesgos técnicos a términos de negocio.
Supervisión de escalados críticos
En incidentes graves, supervisa y decide los escalados tanto internos (a la dirección) como externos (a reguladores, CERT, fuerzas de seguridad).
Coordinación con reguladores
Gestiona las comunicaciones formales con autoridades regulatorias (AEPD, INCIBE, CCN-CERT…) cuando los incidentes lo requieren.
Mejora continua
Impulsa la actualización de planes y políticas basándose en lecciones aprendidas. Aprueba el cierre formal de incidentes junto con el responsable de cumplimiento.

El CISO en el organigrama de respuesta

Organigrama de respuesta a incidentes
DIRECCIÓN / COMITÉ DE CRISIS
↑ reporta
CISO — Decisiones estratégicas y escalados
↓ coordina
SOC
Detección y monitorización
CSIRT
Análisis e intervención
IT / Sistemas
Medidas técnicas
↔ coordina externamente
Legal / DPO
CERT / INCIBE
Reguladores

Comparativa de roles directivos

⭐ IMPORTANTE para el examen
CISO

Chief Information Security Officer. Seguridad de la información: estrategia, gestión de riesgos, respuesta a incidentes, cumplimiento normativo, comunicación con dirección y reguladores.

No prioritario para el examen
CTO / CIO / CFO

Chief Technology Officer (tecnología), Chief Information Officer (sistemas de información) y Chief Financial Officer (finanzas). No son el foco de esta unidad según la profesora.

📋 Planes de continuidad y recuperación

Los 4 tipos de planes

PDS — Plan Director de Seguridad

El "cerebro" de la operación. Documento de gobernanza, no de respuesta. Define la hoja de ruta de la seguridad a largo plazo (2-4 años). Dicta las directrices para todos los demás planes.

BCP/PCN — Plan de Continuidad de Negocio

El plan de supervivencia de la empresa como un todo. Cubre TIC, RRHH, mobiliario, comunicaciones e infraestructura física. Define los requisitos que el ICTCP debe cumplir técnicamente.

ICTCP/PCTIC — Plan de Continuidad TIC

La respuesta técnica para que los servicios digitales no se detengan. Asegura que la infraestructura tecnológica soporte los procesos críticos del BCP. Puente entre negocio y recuperación técnica.

DRP/PRD — Plan de Recuperación ante Desastres

El "botón de pánico". Procedimientos técnicos detallados para restaurar sistemas específicos tras un fallo catastrófico. Es una parte específica del ICTCP que entra en acción si la continuidad falla.

Jerarquía y relación entre planes

PDS — Define política y objetivos de seguridad
↓ Guía
BCP — Identifica procesos críticos mediante BIA
↓ Requiere
ICTCP — Diseña infraestructura técnica resiliente
↓ Si falla
DRP — Instrucciones paso a paso para reparar sistemas

Tareas de restablecimiento de servicios

1Activación formal de la recuperación — Solo cuando hay criterios claros: alcance definido, contención confirmada, impacto valorado, riesgo de reactivación evaluado.
2Verificación del estado de seguridad — Validar vectores cerrados, aplicar parches/hardening, rotar credenciales, revisar persistencias (tareas programadas, cuentas creadas, backdoors).
3Validación de copias de respaldo — Identificar copias limpias, verificar integridad criptográfica, probar restauraciones en entorno aislado, aplicar regla 3-2-1.
4Reconstrucción y restauración técnica — Reinstalar desde imágenes confiables, restaurar bases de datos, reponer servicios (DNS, correo, VPN, EDR/SIEM). Recuperar primero servicios habilitadores.
5Validación funcional y de seguridad — Pruebas funcionales extremo a extremo, verificación de integridad, escaneo de vulnerabilidades post-restauración, aprobación del dueño del servicio.
6Retorno controlado a producción — Por fases, con monitorización reforzada, ventana de observación ampliada y capacidad de reversión.
7Cierre y lecciones aprendidas — Informe post-incidente (PIR), análisis causa-raíz, actualización de BCP e IRP, programar ejercicios correctivos.

🗂️ Esquemas visuales y resumen

Ciclo de vida completo (Modelo NIST SP 800-61)

PREPARACIÓN
Políticas, herramientas, formación, playbooks, contactos de emergencia
DETECCIÓN Y ANÁLISIS
Identificación, clasificación, priorización, activación de severidad
CONTENCIÓN, ERRADICACIÓN Y RECUPERACIÓN
Limitar impacto, eliminar amenaza, restaurar servicios
LECCIONES APRENDIDAS
Mejora continua, actualización de procesos, informe PIR

Diagrama de escalado

Alerta generada (SIEM/EDR)
TIER 1: Validación y clasificación
Si supera umbrales ↓
TIER 2: Análisis profundo
CISO: Decisiones estratégicas
Si es muy complejo ↓
TIER 3: Forense / Threat Hunting
Si requiere coordinación externa ↓
ESCALADO EXTERNO: CERT / Reguladores / Policía

Informe Post-Incidente (PIR) — Estructura

  1. Resumen ejecutivo: impacto financiero, operativo y reputacional.
  2. Cronología detallada (Timeline): desde la intrusión inicial hasta la detección y resolución.
  3. Análisis de Causa Raíz (RCA): por qué sucedió, vector de entrada, fallos en controles.
  4. Lecciones aprendidas: qué funcionó, qué falló y qué faltó.
  5. Plan de acción: medidas correctivas con responsable (owner) y fecha límite (deadline).

Cierre formal: el incidente no se considera cerrado hasta que las acciones críticas están validadas, el responsable de cumplimiento firma la aceptación del riesgo residual y se actualiza el BCP/IRP.

Seguimiento post-incidente — Medidas de remediación

Medidas Técnicas
  • Parcheo y gestión de vulnerabilidades
  • Hardening (CIS Benchmarks)
  • Segmentación / Zero Trust
  • MFA en activos críticos
  • EDR/XDR: detección avanzada
Medidas Organizativas
  • Definición clara de roles en crisis
  • Protocolos de escalado optimizados
  • Plantillas de comunicación
  • Formación basada en el vector real
Medidas de Gobierno
  • Reevaluación del mapa de riesgos
  • Auditoría post-implementación
  • Informes ejecutivos al CISO

Análisis de Brechas (Gap Analysis) — metodología de lecciones aprendidas

Para que una conclusión sea útil debe incluir estos 4 elementos:

1Estado Previsto: ¿Cómo debería haber funcionado el control?
2Estado Real: ¿Qué ocurrió realmente?
3Causa Raíz: ¿Por qué hubo esa diferencia?
4Acción Correctiva: ¿Qué se ha hecho para que no vuelva a ocurrir?
📚 Las diapositivas 120-124 (fichas de lecciones aprendidas, tablas comparativas, ejemplos de informes) son EJEMPLOS ilustrativos — no entran en el examen

✅ Preguntas tipo test

Las preguntas con son sobre temas marcados como importantes por la profesora (métricas, escalado, CISO, MITRE).

Pregunta 1 de 45  |  Aciertos: 0