Plan básico de respuesta ante incidentes informáticos
Un plan de respuesta no necesita tener cien páginas. Debe permitir que las personas correctas tomen decisiones rápidas, conserven evidencia y recuperen los servicios en un orden conocido.
Preparación
Define responsables técnicos, dirección, comunicación, asesoría legal y proveedores. Conserva teléfonos alternativos y una copia del plan fuera de los sistemas corporativos. Si el correo está comprometido, no puede ser el único canal de coordinación.
Clasificación inicial
Registra cuándo se detectó el evento, quién informó, qué sistemas parecen afectados y qué evidencia existe. Distingue un fallo operativo de una intrusión, pero evita cerrar la hipótesis demasiado pronto.
Contención
El objetivo es limitar el daño sin destruir información útil. Según el caso puede ser necesario aislar un equipo, bloquear una cuenta, filtrar una IP o desconectar un servicio. Documenta cada acción con hora y responsable.
Apagar un equipo puede eliminar evidencia de memoria; mantenerlo conectado puede permitir que el ataque continúe. La decisión debe considerar el impacto y la capacidad de análisis disponible.
Preservación de evidencia
Guarda registros, imágenes de disco cuando proceda, correos, cabeceras, alertas y configuraciones. Mantén una cadena de custodia sencilla: quién obtuvo cada evidencia, cuándo, desde qué sistema y dónde se almacenó.
Erradicación
No basta con borrar un archivo detectado. Identifica el vector inicial, las credenciales afectadas, la persistencia y posibles movimientos laterales. Cambia contraseñas desde equipos confiables y revoca sesiones o tokens.
Recuperación
Restaura por prioridad de negocio. Verifica copias antes de conectarlas al entorno y aumenta la monitorización después de la recuperación. Un sistema vuelve a producción cuando es funcional y existe una confianza razonable en que la causa fue eliminada.
Comunicación
Define quién informa a dirección, usuarios, clientes, proveedores y autoridades cuando corresponda. Evita mensajes especulativos. Comunica hechos confirmados, impacto conocido, medidas adoptadas y próximo punto de actualización.
Lecciones aprendidas
Después del incidente, reúne a las personas implicadas y responde:
- ¿Qué señal apareció primero?
- ¿Qué retrasó la detección?
- ¿Qué decisión funcionó?
- ¿Qué acceso o control faltaba?
- ¿Qué cambio tendrá responsable y fecha?
Plantilla mínima
El plan debería incluir contactos, clasificación de gravedad, pasos de contención, ubicaciones de logs y copias, criterios de escalado, canales de comunicación y proceso de cierre.
Conclusión
La respuesta eficaz depende más de la preparación que de la improvisación. Un documento breve, probado en un simulacro y actualizado después de cada cambio aporta más valor que un manual extenso que nadie consulta.
Este contenido es informativo y está orientado a administración defensiva, auditorías autorizadas y mejora de la seguridad. Adapta cualquier cambio a tu entorno y conserva una copia de seguridad antes de aplicarlo.