Guía de estudio actualizada con las indicaciones de la profesora. Las secciones marcadas con ★★ son las más importantes según la profesora.
★★ = Más importante según la profesora | ★ = Importante
Prioridades inmediatas: aislamiento del equipo/segmento afectado, desconexión de recursos compartidos, preservación de evidencias, identificación de propagación lateral y protección de copias de seguridad.
Erradicación: limpieza o reconstrucción de activos, parcheo, cambio de credenciales y validación exhaustiva antes de la recuperación.
Retirada del mensaje malicioso, bloqueo de dominios, análisis de trazas de autenticación, revisión de reglas de reenvío en buzones, revocación de sesiones activas y cambio de credenciales.
Revocar acceso, invalidar tokens, forzar cambio de contraseñas, revisar privilegios. Detectar si el atacante estableció persistencia. Implantar o reforzar MFA.
Filtrado de tráfico, coordinación con ISP, uso de servicios anti-DDoS, reglas de limitación de velocidad, priorización de servicios críticos.
Detener la exfiltración, determinar qué información fue afectada, valorar su sensibilidad, identificar obligaciones legales de notificación (especialmente si hay datos personales).
| Rol | Función principal |
|---|---|
| SOC | Detecta, monitoriza y escala incidentes. Ejecución de playbooks. |
| CSIRT / CERT | Coordina el análisis y la intervención técnica. |
| CISO ★ | Toma decisiones estratégicas, supervisa escalados críticos, comunica con dirección y reguladores. |
| IT / Sistemas | Implementa medidas técnicas, restaura sistemas. |
| Legal / Cumplimiento | Determina obligaciones regulatorias (RGPD, NIS2…). |
| Comunicación | Gestiona mensajes internos y externos. |
| Dirección | Toma decisiones de impacto y priorización. |
| INCIBE-CERT | Soporte y coordinación externa (la ejecución técnica siempre corresponde a la organización). |
Un procedimiento bien diseñado debe ser: Documentado Repetible Escalable Medible
Mantener un estado de preparación informado. Incluye: política de ciberseguridad, gestión de riesgos, formación.
Continuar con los servicios esenciales a pesar de un ciberataque exitoso. Gestión de vulnerabilidades y supervisión continua.
Restaurar los servicios esenciales en la mayor medida posible. Gestión de incidentes y continuidad del servicio.
Cambiar funciones y capacidades para rediseñar estrategias. Gestión de configuración, cambios y comunicación.
ISO/IEC 27001:2023 — Sistema de Gestión de Seguridad de la Información (SGSI) que abarca toda la organización.
ISO 22301 — Especifica los requisitos para un Sistema de Gestión de Continuidad de Negocio (SGCN). Compatible y complementaria con la ISO 27001.
Cambio de paradigma: mientras la gestión de riesgos tradicional se basa en probabilidad e impacto, la ciber-resiliencia asume que la probabilidad de compromiso es del 100% a largo plazo → "Assume Breach".
Riesgo = Impacto × Probabilidad
Este modelo permite: priorizar incidentes, determinar urgencia de respuesta y decidir si escalar o contener localmente. Factores adicionales: sensibilidad de activos, exposición pública y cumplimiento normativo.
SOAR (Security Orchestration, Automation and Response): orquesta herramientas (SIEM, EDR, firewalls), automatiza playbooks, enriquece datos con threat intelligence.
Beneficios: reduce MTTR, consistencia en decisiones, libera carga del SOC.
Riesgos: automatización excesiva sin supervisión, falsos positivos, dependencia tecnológica.
Estructuran de forma lógica las acciones a tomar mediante condiciones binarias. Ventajas: estandarización de respuestas, reducción del error humano, facilidad de automatización.
Buenas prácticas: mantenerlos simples y actualizados, basarlos en inteligencia de amenazas, validarlos mediante simulaciones.
Flujo típico: Tier 1 → validación → Tier 2 → análisis → Tier 3 (si es necesario)
| Criterio | Factores a evaluar |
|---|---|
| Impacto | Pérdida de datos, interrupción del negocio, daño reputacional. |
| Criticidad | Activos afectados (críticos vs secundarios), datos sensibles (PII, financieros, sanitarios). |
| Alcance | Número de sistemas afectados, propagación del incidente. |
| Otros | Persistencia del atacante, evidencias de APT, requisitos regulatorios. |
Implica la comunicación con entidades fuera de la organización cuando la naturaleza, impacto o requisitos legales lo exigen. Es crítico para el cumplimiento normativo, la gestión reputacional y la contención ampliada.
| Impacto | Alcance | Criticidad |
|---|---|---|
| Brechas de datos personales (RGPD) Interrupción significativa Afectación a clientes o terceros |
Incidente extendido a múltiples organizaciones Campañas de ataque a gran escala |
Sistemas críticos comprometidos Infraestructuras esenciales Información regulada |
| Marco | Fases | Fortaleza |
|---|---|---|
| NIST IR Framework | Preparación → Detección y análisis → Contención/Erradicación/Recuperación → Lecciones aprendidas | Enfoque práctico, ampliamente adoptado. |
| ISO/IEC 27035 | Planificación → Detección → Evaluación → Respuesta → Lecciones aprendidas | Orientado a cumplimiento y auditoría, alineado con ISO 27001. |
| MITRE ATT&CK ★ | Tácticas (objetivos) + Técnicas (métodos) | Clasificación de ataques, mejora de detección, diseño de playbooks. |
| Característica | RTO | RPO |
|---|---|---|
| Se centra en | El tiempo de inactividad | La pérdida de información |
| Pregunta clave | ¿Cuándo volveremos a funcionar? | ¿Cuántos datos perderemos? |
| Depende de | Rapidez de técnicos y sistemas | Frecuencia de los backups |
| Métrica | Mide | Objetivo |
|---|---|---|
| MTTD | Tiempo medio de detección | Reducir ventana de ataque invisible (menor = mejor) |
| MTTA | Tiempo hasta reconocimiento de alerta | Agilidad de reacción del analista (menor = mejor) |
| MTTR | Tiempo medio de respuesta/resolución | Minimizar impacto del incidente (menor = mejor) |
| RTO | Objetivo de tiempo de recuperación | Tiempo máximo de parada aceptable (umbral) |
| RPO | Objetivo de punto de recuperación | Máximo de datos perdidos aceptable (umbral) |
| NSR | Servicios online durante DoS | Maximizar disponibilidad bajo ataque (mayor = mejor) |
| Patching Latency | Tardanza en aplicar parches | Reducir ventana de exposición (menor = mejor) |
¿Por qué son importantes las métricas?
| Concepto | Definición | Ejemplo conceptual |
|---|---|---|
| Táctica | El objetivo del atacante en una fase. El "por qué". | Acceso inicial, Persistencia, Exfiltración… |
| Técnica | El cómo se logra el objetivo. El método específico. | Phishing con adjunto, PowerShell, Tarea programada… |
| Sub-técnica | Variante más específica de una técnica. | Phishing con enlace vs con adjunto malicioso. |
| Procedimiento | Implementación concreta por un grupo adversario específico. | Cómo APT29 usa una técnica en campañas reales. |
Recuerda: MITRE ATT&CK no es un estándar de cumplimiento normativo ni una certificación. Es una herramienta de conocimiento aplicada en la práctica por SOCs, CISOs y red teams para mejorar continuamente la postura de seguridad.
El CISO (Chief Information Security Officer / Director de Seguridad de la Información) es el máximo responsable de la estrategia, gobernanza y gestión de la seguridad de la información en la organización. Es el nexo entre el área técnica y la dirección ejecutiva.
Chief Information Security Officer. Seguridad de la información: estrategia, gestión de riesgos, respuesta a incidentes, cumplimiento normativo, comunicación con dirección y reguladores.
Chief Technology Officer (tecnología), Chief Information Officer (sistemas de información) y Chief Financial Officer (finanzas). No son el foco de esta unidad según la profesora.
El "cerebro" de la operación. Documento de gobernanza, no de respuesta. Define la hoja de ruta de la seguridad a largo plazo (2-4 años). Dicta las directrices para todos los demás planes.
El plan de supervivencia de la empresa como un todo. Cubre TIC, RRHH, mobiliario, comunicaciones e infraestructura física. Define los requisitos que el ICTCP debe cumplir técnicamente.
La respuesta técnica para que los servicios digitales no se detengan. Asegura que la infraestructura tecnológica soporte los procesos críticos del BCP. Puente entre negocio y recuperación técnica.
El "botón de pánico". Procedimientos técnicos detallados para restaurar sistemas específicos tras un fallo catastrófico. Es una parte específica del ICTCP que entra en acción si la continuidad falla.
Cierre formal: el incidente no se considera cerrado hasta que las acciones críticas están validadas, el responsable de cumplimiento firma la aceptación del riesgo residual y se actualiza el BCP/IRP.
Para que una conclusión sea útil debe incluir estos 4 elementos:
Las preguntas con ★ son sobre temas marcados como importantes por la profesora (métricas, escalado, CISO, MITRE).