COTNAS
Respuesta a incidentes

Plan básico de respuesta ante incidentes informáticos

Cómo preparar un plan breve y accionable para detectar, contener, investigar, recuperar y aprender de un incidente sin improvisar en el peor momento.

Ilustración COTNAS de respuesta ante incidentes informáticos

Plan básico de respuesta ante incidentes informáticos

Un plan de respuesta no necesita tener cien páginas. Debe permitir que las personas correctas tomen decisiones rápidas, conserven evidencia y recuperen los servicios en un orden conocido.

Preparación

Define responsables técnicos, dirección, comunicación, asesoría legal y proveedores. Conserva teléfonos alternativos y una copia del plan fuera de los sistemas corporativos. Si el correo está comprometido, no puede ser el único canal de coordinación.

Clasificación inicial

Registra cuándo se detectó el evento, quién informó, qué sistemas parecen afectados y qué evidencia existe. Distingue un fallo operativo de una intrusión, pero evita cerrar la hipótesis demasiado pronto.

Contención

El objetivo es limitar el daño sin destruir información útil. Según el caso puede ser necesario aislar un equipo, bloquear una cuenta, filtrar una IP o desconectar un servicio. Documenta cada acción con hora y responsable.

Apagar un equipo puede eliminar evidencia de memoria; mantenerlo conectado puede permitir que el ataque continúe. La decisión debe considerar el impacto y la capacidad de análisis disponible.

Preservación de evidencia

Guarda registros, imágenes de disco cuando proceda, correos, cabeceras, alertas y configuraciones. Mantén una cadena de custodia sencilla: quién obtuvo cada evidencia, cuándo, desde qué sistema y dónde se almacenó.

Erradicación

No basta con borrar un archivo detectado. Identifica el vector inicial, las credenciales afectadas, la persistencia y posibles movimientos laterales. Cambia contraseñas desde equipos confiables y revoca sesiones o tokens.

Recuperación

Restaura por prioridad de negocio. Verifica copias antes de conectarlas al entorno y aumenta la monitorización después de la recuperación. Un sistema vuelve a producción cuando es funcional y existe una confianza razonable en que la causa fue eliminada.

Comunicación

Define quién informa a dirección, usuarios, clientes, proveedores y autoridades cuando corresponda. Evita mensajes especulativos. Comunica hechos confirmados, impacto conocido, medidas adoptadas y próximo punto de actualización.

Lecciones aprendidas

Después del incidente, reúne a las personas implicadas y responde:

  • ¿Qué señal apareció primero?
  • ¿Qué retrasó la detección?
  • ¿Qué decisión funcionó?
  • ¿Qué acceso o control faltaba?
  • ¿Qué cambio tendrá responsable y fecha?

Plantilla mínima

El plan debería incluir contactos, clasificación de gravedad, pasos de contención, ubicaciones de logs y copias, criterios de escalado, canales de comunicación y proceso de cierre.

Conclusión

La respuesta eficaz depende más de la preparación que de la improvisación. Un documento breve, probado en un simulacro y actualizado después de cada cambio aporta más valor que un manual extenso que nadie consulta.

#incidentes#ransomware#respuesta#continuidad#evidencias
Este contenido es informativo y está orientado a administración defensiva, auditorías autorizadas y mejora de la seguridad. Adapta cualquier cambio a tu entorno y conserva una copia de seguridad antes de aplicarlo.