In this article
¿Qué es la respuesta a incidentes? Definición, pasos y herramientas
¿Cómo debes responder a los incidentes de ciberseguridad y mitigar sus efectos negativos?
¿Qué es la respuesta a incidentes de ciberseguridad?
La respuesta a incidentes se define como un enfoque deliberado para prepararse, detectar, aislar y recuperarse de un incidente de ciberseguridad. Un incidente es un incumplimiento de políticas o leyes, u otro acto no autorizado que involucra activos de tecnología digital, como dispositivos, aplicaciones y redes. También se produce un incidente cuando alguien intenta infiltrarse en el sistema.
¿Por qué es importante tener un plan de respuesta a incidentes?
Cada día, el mundo está más conectado gracias al uso de la tecnología digital. Por desgracia, a medida que más dispositivos se conectan, se convierten en objetivos y quedan expuestos a la explotación por parte de actores maliciosos que buscan comprometer activos de información para su propio beneficio.
Según el informe State of Cybersecurity Resilience 2021 de Accenture, los ataques a la seguridad aumentaron un 31 % entre 2020 y 2021. El 2022 Cybersecurity Almanac de Cisco/Cybersecurity Ventures predice que el costo del ciberdelito alcanzará los 10,5 billones de dólares para 2025.
Es solo cuestión de tiempo para que una organización sea víctima de un incidente de ciberseguridad. No formular, practicar o ejecutar un plan de respuesta a incidentes puede ocasionar pérdidas económicas importantes, pérdida de recursos, daños a la reputación de la marca, pérdida de confianza de los clientes e incluso sanciones regulatorias.
Así puedes reducir los efectos de un incidente mediante el desarrollo de un plan de respuesta a incidentes en solo seis pasos.
Seis pasos de un plan de respuesta a incidentes
Al formalizar estos seis pasos fundamentales, puedes crear un plan de respuesta a incidentes sólido y eficaz para limitar el impacto de un incidente de ciberseguridad.
1. Preparación
Un incidente de seguridad puede ocurrir en cualquier momento, por lo que es importante que tu organización se prepare con anticipación para ese día.
Empieza por reunir un equipo de respuesta a incidentes cibernéticos (CIRT) interdisciplinario, responsable de gestionar tareas específicas relacionadas con un incidente. Puede incluir integrantes de los departamentos legal, de recursos humanos, relaciones públicas, TI y ciberseguridad. Es importante proporcionarles las herramientas adecuadas, controles de acceso y permisos necesarios para realizar su trabajo.
El CIRT debe crear una política con una estrategia escrita que detalle cómo gestionar eventos específicos y priorice los incidentes según su impacto en la organización. También debe desarrollar un plan de comunicación que defina a quién contactar, incluidas las fuerzas del orden, si es necesario. Para cada tarea del Plan de respuesta a incidentes, se deben definir claramente las responsabilidades RACI (responsable, aprobador, consultado e informado).
El equipo también debe contar con un proceso que garantice la documentación adecuada, especialmente si es necesario recopilar pruebas con fines legales o de seguros. Tener una lista de verificación preparada con espacio para notas, fechas, horas, personas involucradas y otros detalles esenciales facilita la documentación y evita que se pase algo por alto durante el estrés de un incidente.
Tu equipo CIRT y toda tu organización deben consultar una base de datos de vulnerabilidades (como la de Snyk) para entender las amenazas actuales y recibir capacitación periódica sobre las medidas que todos deben tomar en caso de un incidente.
Como dice el refrán: «No puedes proteger lo que no conoces». Para prepararte adecuadamente ante un incidente, debes tener visibilidad completa de todas las capas que conforman tu entorno de ciberseguridad. Tomemos como ejemplo la capa de aplicaciones: para estar preparado ante un zero-day, tu equipo debe poder determinar rápidamente: a) si afecta o no a tus aplicaciones; b) qué activos afecta; y c) si afecta activos críticos para el negocio. Prepárate con una herramienta ASPM (gestión de la postura de seguridad de las aplicaciones) que ofrezca un inventario completo de activos y clasificación automática según su importancia.
2. Identificación
La identificación se refiere a detectar y determinar un evento cibernético que se desvía de las operaciones normales (por ejemplo, una brecha, una falla técnica u otra anomalía). Los usuarios deben reunir pruebas del evento e informar al CIRT, que determinará su alcance y decidirá si debe clasificarse como incidente. El CIRT y la gerencia deben coordinar sus acciones y abrir todos los canales de comunicación para minimizar el impacto en las operaciones comerciales. Es importante mantener documentación detallada de las pruebas, sobre todo si el caso se remite a las fuerzas del orden.
3. Contención
Una vez identificado un incidente cibernético, es necesario contenerlo para evitar más daños. Aísla la tecnología infectada: desconecta de la red los dispositivos comprometidos y deja fuera de línea los servidores de producción vulnerados; luego, redirige el tráfico a servidores de respaldo. Recuerda preservar las pruebas realizando una copia de seguridad del sistema antes de borrar y volver a crear su imagen. Para la contención a largo plazo, instala parches de seguridad y elimina las cuentas o puertas traseras utilizadas por los actores maliciosos.
4. Erradicación
La erradicación consiste en eliminar el contenido malicioso de los sistemas afectados y limpiarlos para evitar que vuelvan a infectarse. Empieza por volver a crear la imagen de los discos duros del sistema para asegurarte de que se elimine todo el contenido malicioso. Luego, usa software antimalware para protegerte contra nuevas infecciones. En esta fase, se deben reforzar las defensas de ciberseguridad (es decir, corregir las vulnerabilidades) para evitar futuras explotaciones. Para obtener más información sobre cómo corregir vulnerabilidades, consulta nuestra publicación sobre el proceso de corrección de vulnerabilidades.
5. Recuperación
La recuperación consiste en devolver cuidadosamente los sistemas afectados al entorno de producción después de probarlos, monitorearlos y validarlos para verificar que ya no estén comprometidos. El CIRT es responsable de recomendar el mejor (y más seguro) momento para restaurar los sistemas, una vez que se haya determinado que se tomaron medidas de corrección suficientes para protegerse contra un ataque similar.
6. Lecciones aprendidas
Los incidentes cibernéticos no ocurren una sola vez, ya que los delincuentes suelen volver a atacar a las empresas que no han reforzado sus defensas. Es fundamental que las organizaciones se tomen el tiempo para analizar lo ocurrido durante el primer incidente. Examina cómo y por qué sucedió y toma medidas correctivas para asegurarte de que no vuelva a ocurrir.
Prepárate para las vulnerabilidades de día cero con Snyk
Descubre cómo Snyk ayuda a tus desarrolladores a corregir más rápido las vulnerabilidades de día cero para reducir la exposición y el riesgo.
Cómo mejorar la respuesta a incidentes con el marco MITRE ATT&CK®
En 2013, la organización sin fines de lucro MITRE publicó el marco ATT&CK, que se ha convertido en un estándar del sector para desarrollar una estrategia sólida de respuesta a incidentes. ATT&CK (tácticas, técnicas y conocimientos comunes del adversario) es una guía para clasificar y describir ciberataques e intrusiones. Incluye el modelado de amenazas, que consiste en evaluar la ciberseguridad de una red desde la perspectiva de un actor malicioso.
La matriz ATT&CK para empresas incluye las siguientes tácticas de los adversarios:
Reconocimiento: recopilar información antes de un ataque
Desarrollo de recursos: establecer recursos para ejecutar el ataque
Acceso inicial: intentar infiltrarse en una red, comúnmente mediante phishing
Ejecución: intentar instalar código malicioso
Persistencia: cambiar configuraciones para mantener una posición dentro del sistema
Escalamiento de privilegios: explotar una vulnerabilidad de seguridad para obtener permisos de nivel superior
Evasión de defensas: intentar evitar la detección
Acceso a credenciales: robar credenciales de cuentas, como nombres de usuario y contraseñas
Descubrimiento: explorar qué puede controlar el atacante dentro de un entorno
Movimiento lateral: usar credenciales legítimas para desplazarse por un entorno
Recopilación: reunir información relevante para alcanzar el objetivo del adversario
Comando y control: comunicarse con los sistemas comprometidos y controlarlos
Exfiltración: robar información
Impacto: manipular, interrumpir o destruir sistemas y datos (generalmente mediante malware o ransomware)
MITRE también publicó marcos ATT&CK para la nube, los contenedores y los dispositivos móviles, que describen de manera similar las tácticas y técnicas de los adversarios aplicables a sus respectivos entornos.
Herramientas automatizadas de respuesta a incidentes
Afortunadamente, existen herramientas en el mercado que pueden automatizar la respuesta a incidentes y mitigar algunos de los daños de un ciberataque. Entre las herramientas automatizadas más populares se incluyen:
CrowdStrike: CrowdStrike Incident Response (IR) combina experiencia práctica en respuesta a incidentes y corrección con la exclusiva plataforma nativa de la nube CrowdStrike Falcon para identificar rápidamente a los atacantes y expulsarlos de tu entorno, además de interrumpir y contener sus actividades.
IBM QRadar: un paquete de seguridad modular que ayuda a los equipos a obtener visibilidad para detectar amenazas rápidamente. Los equipos ahorran tiempo al enriquecer la inteligencia de amenazas y las investigaciones con IA y guías de respuesta preconfiguradas, que incluyen análisis automático de la causa raíz y asignación a MITRE ATT&CK.
SolarWinds Security Event Manager: una solución de gestión de información y eventos de seguridad que ofrece recopilación y normalización centralizadas de registros, detección y respuesta automatizadas ante amenazas, y herramientas integradas de generación de informes de cumplimiento.
Splunk Phantom: una plataforma que combina la orquestación de la infraestructura de seguridad, la automatización de guías de respuesta y la gestión de casos para orquestar flujos de trabajo de seguridad, automatizar tareas repetitivas y permitir que los equipos de seguridad respondan rápidamente a las amenazas.
AlienVault USM Anywhere: una herramienta que integra la automatización de la seguridad en las tecnologías internas y externas de seguridad y gestión de TI, lo que ayuda a los equipos de seguridad a trabajar con mayor eficiencia y detectar amenazas y responder a incidentes más rápidamente.
¿Qué es el marco de ciberseguridad del NIST?
El marco de ciberseguridad del NIST (Instituto Nacional de Estándares y Tecnología) está diseñado para ayudar a las empresas a comprender, gestionar y reducir sus riesgos de ciberseguridad y proteger sus activos. El marco describe prácticas recomendadas que las empresas pueden implementar para fortalecer su postura de ciberseguridad y reducir los riesgos del código abierto.
Los pasos incluyen:
Identificar,
Proteger,
Detectar,
Responder y
Recuperar.
¿Qué es el Plan Nacional de Respuesta a Incidentes Cibernéticos (NCIRP)?
El NCIRP ofrece un enfoque nacional para gestionar incidentes cibernéticos que probablemente perjudiquen los intereses de seguridad nacional, las relaciones exteriores, la economía de Estados Unidos o el bienestar de su población. Define las funciones y responsabilidades de las agencias federales, los gobiernos estatales y locales, y el sector privado. El NCIRP debe servir de base para desarrollar la planificación operativa y ofrece información y recursos para crear planes de respuesta a incidentes. Descarga el NCIRP aquí.
Preguntas frecuentes
¿Qué es la respuesta a incidentes cibernéticos?
La respuesta a incidentes cibernéticos es un enfoque planificado para prepararse, responder, gestionar y mitigar incidentes de ciberseguridad. Las organizaciones forman un equipo de respuesta a incidentes cibernéticos (CIRT) para desarrollar e implementar políticas y procedimientos con los que manejar eventos cibernéticos que podrían amenazar las operaciones o dañar los activos.
¿Qué es un plan de respuesta a incidentes cibernéticos?
Un plan de respuesta a incidentes es una guía que desarrolla una organización para responder ante un incidente cibernético que podría amenazar sus operaciones o dañar sus activos. Al establecer un plan de respuesta a incidentes, las organizaciones pueden reaccionar con rapidez y eficacia ante un incidente cibernético, aislar el problema y reducir los posibles daños.