Ir al contenido
../services/security

RIESGO · GESTIÓN DE CRISIS

Respuesta a incidentes

Saber quién hace qué en las dos primeras horas cambia todo lo demás.

De qué se trata

La mayor parte del daño de un incidente de seguridad no viene del ataque en sí, sino de lo que ocurre después: horas perdidas buscando a quién llamar, pruebas destruidas al apagar un servidor, una comunicación torpe que agrava la pérdida de confianza, una obligación de notificación descubierta tres semanas tarde. La respuesta a incidentes consiste en decidir todo eso en frío, mientras nadie está bajo presión.

Las fases de la respuesta

  1. 01

    Detección y calificación

    Distinguir un falso positivo de un incidente real, y un incidente menor de un compromiso extenso. Esta calificación condiciona todo lo que sigue.

  2. 02

    Contención

    Impedir la propagación sin destruir rastros. Aislar de la red en vez de apagar: la memoria volátil suele contener lo esencial.

  3. 03

    Erradicación

    Cerrar el punto de entrada, revocar los accesos comprometidos y retirar lo que el atacante dejó. Restaurar antes de esta etapa solo reinicia el ciclo.

  4. 04

    Restablecimiento

    Vuelta al servicio progresiva, con vigilancia reforzada sobre los sistemas afectados durante las semanas siguientes.

  5. 05

    Lecciones aprendidas

    Qué faltó, qué funcionó y qué cambia en el plan. Es la fase que más se omite y la más rentable.

Lo que falta, casi siempre

Constatamos estas mismas carencias en la mayoría de organizaciones que nunca han vivido un incidente.

  • Ninguna lista actualizada de a quién llamar, y en qué orden, fuera del horario de oficina
  • Ninguna decisión tomada de antemano sobre quién puede cortar un servicio en producción
  • Ningún contacto preestablecido con la aseguradora o una asesoría jurídica
  • Registros conservados demasiado poco tiempo para reconstruir lo ocurrido
  • Ninguna plantilla de comunicación lista para clientes y empleados

Lo que debe decidirse antes

01

Un comité nombrado

Quién decide, quién comunica, quién ejecuta y quién sustituye a cada uno en caso de ausencia. Nombres, no cargos.

02

Umbrales de activación

Qué justifica despertar a alguien de noche y qué puede esperar a la mañana. Sin umbrales, todo es urgente o nada lo es.

03

Conservación de registros suficiente

Reconstruir un incidente exige semanas de historial. Una conservación de siete días hace imposible la investigación.

04

Comunicaciones preparadas

Plantillas para clientes, empleados y socios, para adaptar en vez de redactar con prisas.

05

El apartado normativo integrado

La normativa obliga a registrar un incidente de confidencialidad y, según el riesgo de perjuicio serio, a notificarlo. Ese camino de decisión se prepara.

Las dos primeras horas

Esta secuencia cabe en una página, y esa página debe ser accesible sin red y sin ordenador.

  1. 01Anotar la hora y lo observado, antes de cualquier acción correctiva
  2. 02Aislar sin apagar, y no empezar por reinstalar
  3. 03Activar el comité y designar explícitamente a la persona que decide
  4. 04Avisar a la aseguradora: muchas pólizas imponen un plazo y un interviniente autorizado
  5. 05Abrir un diario de crisis con marcas de tiempo, que luego servirá al seguro y a la revisión

Cinco preguntas para situarse

Plantéelas en una reunión de dirección. El silencio posterior suele ser la respuesta.

  • ¿A quién llama primero un domingo a las seis de la mañana?
  • ¿Quién tiene autoridad para cortar un servicio de cara al cliente?
  • ¿Cuánto tiempo conserva sus registros de sistema?
  • ¿Su seguro cubre un incidente cibernético, y bajo qué condiciones?
  • ¿Ha simulado alguna vez un incidente, aunque sea durante una hora?

Lo que implantamos

El plan se redacta antes. Durante, solo se aplica.

Construimos su procedimiento con las personas implicadas y luego lo probamos con un escenario realista.

Preparar nuestro procedimiento