0Pricing
Cloud & IT Cert Prep · Lección

Contención, erradicación y recuperación

Aplique estrategias de contención (aislamiento de red y bloqueo de cuentas), elimine los puntos de apoyo del malware, restaure copias de seguridad limpias y verifique la integridad de los sistemas.

Contención, erradicación y recuperación es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Tres fases después de la detección

Una vez confirmado y delimitado el alcance de un incidente, la respuesta pasa por tres fases consecutivas: Contención (detener la propagación del daño), Erradicación (eliminar todos los puntos de apoyo del atacante del entorno) y Recuperación (restaurar los sistemas a su funcionamiento normal y verificar su integridad). Cada fase tiene objetivos y criterios de verificación distintos. Pasar a la recuperación antes de completar la erradicación es un error común que provoca una reinfección a causa de los mecanismos de persistencia del atacante que aún permanecen.

Contención a corto y largo plazo

La contención se lleva a cabo en dos etapas. La contención a corto plazo proporciona estabilización inmediata —aislar de la red los sistemas afectados, bloquear las direcciones IP del atacante en el firewall y deshabilitar las cuentas comprometidas— para detener el daño activo. La contención a largo plazo implementa controles más duraderos que permiten a la organización seguir operando mientras avanzan la investigación y la erradicación; por ejemplo, segmentar la zona de red comprometida en lugar de desconectarla por completo.

# Short-term containment actions
# 1. Isolate compromised host from network (EDR isolation):
falconctl -s network_contain --aids=<AID1,AID2>

# 2. Block attacker IP at perimeter firewall:
iptables -I INPUT -s 198.51.100.10 -j DROP
iptables -I OUTPUT -d 198.51.100.10 -j DROP

# 3. Disable compromised Active Directory account:
Disable-ADAccount -Identity 'compromised_user'

# 4. Reset Kerberos tickets (force re-auth):
# Reset krbtgt password TWICE (invalidates all Golden Tickets)

Preservación de evidencias durante la contención

Un principio fundamental: preserve las evidencias antes de aplicar medidas de corrección. Los analistas deben capturar datos volátiles (volcado de memoria, procesos en ejecución y conexiones de red activas) e imágenes forenses de disco ANTES de realizar cualquier acción que altere el estado del sistema. Reiniciar un sistema, ejecutar herramientas de eliminación de malware o crear una nueva imagen sin capturar las evidencias destruye el registro forense necesario para comprender la cronología del ataque y también puede destruir evidencias legales necesarias para procesar a los atacantes o cumplir los requisitos de notificación regulatoria.

# Capture volatile data before containment (Windows PowerShell)
# Running processes
Get-Process | Export-Csv processes.csv
# Active network connections
Get-NetTCPConnection | Export-Csv connections.csv
# Memory dump (using Magnet RAM Capture or WinPmem)
.\winpmem_mini.exe output.raw
# Compute hash before imaging
Get-FileHash output.raw -Algorithm SHA256
# THEN isolate the system from the network

Erradicación: eliminación de todos los puntos de apoyo

La erradicación elimina toda presencia del atacante del entorno. Esto es más complejo que simplemente borrar archivos de malware. Los atacantes persistentes establecen múltiples puntos de apoyo: tareas programadas, claves de ejecución del registro, cuentas de usuario nuevas, web shells en servidores, firmware modificado y consentimientos no autorizados para aplicaciones OAuth. Una lista de comprobación de erradicación completa debe abordar todas las técnicas utilizadas por el atacante según las evidencias de la fase de investigación. Una erradicación incompleta provoca una reinfección, a menudo pocas horas después de devolver los sistemas a producción.

# Eradication checklist example (ransomware incident)
# [ ] Remove all malware files (identified by hash)
# [ ] Delete attacker-created local and AD accounts
# [ ] Remove persistence: scheduled tasks, Run keys, services
# [ ] Delete web shells if web server was compromised
# [ ] Remove unauthorized OAuth app consents
# [ ] Revoke and reissue all certificates if PKI was touched
# [ ] Reset KRBTGT password twice (invalidate Kerberos tickets)
# [ ] Revoke all active sessions for all potentially compromised users
# [ ] Patch the initial access vulnerability used to gain entry

Volver a crear la imagen o limpiar sistemas comprometidos

Para los endpoints comprometidos por malware sofisticado o rootkits, suele preferirse volver a crear la imagen (borrar el sistema y reinstalarlo desde una imagen conocida como limpia) en lugar de intentar limpiar el sistema infectado. Los rootkits pueden ocultarse en ubicaciones a las que el antivirus no puede acceder, y el malware sofisticado puede haber modificado archivos binarios del sistema que son difíciles de identificar y restaurar. La decisión entre limpiar y volver a crear la imagen depende de la sofisticación del malware, la sensibilidad de los datos del sistema y la disponibilidad de imágenes conocidas como limpias para una redistribución rápida.

Aplicación de parches a la vulnerabilidad utilizada para el acceso inicial

La erradicación debe incluir el cierre de la vulnerabilidad de acceso inicial; de lo contrario, el mismo atacante (u otro diferente) puede volver a entrar por la misma puerta. Entre las vulnerabilidades comunes de acceso inicial se incluyen: CVE de software sin parches explotadas mediante servicios expuestos a Internet, MFA débil o inexistente en sistemas de acceso remoto (VPN, RDP), phishing (que requiere capacitación de concienciación sobre seguridad y mejoras en el filtrado de correo electrónico) y compromiso de la cadena de suministro (que requiere una revisión de la seguridad del proveedor). Aplique los parches y refuerce la seguridad antes de devolver los sistemas a producción.

Recuperación: restauración segura de los sistemas

La recuperación devuelve los sistemas afectados a su funcionamiento normal a partir de un estado conocido como bueno. Los pasos de recuperación incluyen: restaurar desde copias de seguridad limpias (verificando su integridad antes de la restauración), reconstruir los sistemas a partir de imágenes maestras, reconfigurar los controles de red (eliminando las restricciones temporales de contención), volver a habilitar las cuentas deshabilitadas (restableciendo las contraseñas) y reincorporar los sistemas a producción de forma gradual en lugar de hacerlo todos a la vez. La reincorporación gradual permite supervisar cada fase para detectar indicios de reinfección.

# Recovery validation checklist
# [ ] Restore from backup taken BEFORE initial compromise date
# [ ] Verify backup integrity (hash comparison, test restore)
# [ ] Apply all patches before connecting to network
# [ ] Change ALL passwords for accounts on restored systems
# [ ] Enable enhanced logging (monitor closely for 30+ days)
# [ ] Run EDR scan immediately after restoration
# [ ] Verify application functionality before production traffic
# [ ] Monitor for attacker IoCs in SIEM for 30+ days post-recovery

Integridad de las copias de seguridad y ransomware

El ransomware ataca específicamente los sistemas de copias de seguridad para impedir la recuperación sin pagar. Una defensa eficaz de las copias de seguridad requiere: copias de seguridad externas que no estén conectadas a la red principal, copias de seguridad inmutables (Object Lock, almacenamiento WORM) que no puedan cifrarse ni eliminarse, copias de seguridad aisladas físicamente para los sistemas críticos y procedimientos de restauración probados. La integridad de las copias de seguridad debe verificarse periódicamente: una copia que no se puede restaurar no es una copia de seguridad. Las organizaciones deben conocer la fecha de la última copia de seguridad limpia para determinar el punto de recuperación.

Supervisión de la red durante la recuperación

Después de la erradicación y la recuperación, debe mantenerse una supervisión reforzada durante un periodo prolongado (normalmente, de 30 a 90 días). Algunos atacantes sofisticados instalan puertas traseras secundarias que se activan después de detectar y eliminar su acceso principal. La supervisión reforzada incluye: aumentar la sensibilidad de las alertas del SIEM para los IoC conocidos del atacante, supervisar las consultas DNS a dominios similares a la infraestructura del atacante, vigilar la comunicación con cualquier dirección IP observada durante el incidente y activar alertas ante cualquier actividad de cuentas creadas recientemente.

Comunicación durante y después de un incidente

La gestión de las comunicaciones durante un incidente es tan crítica como la respuesta técnica. La comunicación interna mantiene la coordinación de la organización y evita los rumores. La comunicación externa con clientes, socios, organismos reguladores y posiblemente los medios de comunicación debe controlarse cuidadosamente: las divulgaciones prematuras, inexactas o jurídicamente problemáticas generan responsabilidad adicional. El asesor jurídico debe revisar todas las comunicaciones externas antes de su publicación. Las notificaciones regulatorias (el requisito de 72 horas del RGPD y el requisito de 60 días de HIPAA) tienen plazos estrictos que comienzan a contar desde la fecha del descubrimiento, no desde la fecha de confirmación.

Declaración del cierre del incidente

Un incidente no se cierra cuando pasa la crisis inmediata; se cierra cuando se cumplen todos los criterios de verificación: se han eliminado y verificado todos los puntos de apoyo conocidos del atacante, se ha aplicado un parche a la vulnerabilidad de acceso inicial, se han restaurado todos los sistemas afectados y se ha verificado que están limpios, la supervisión reforzada está activa, se han enviado las notificaciones regulatorias requeridas y se ha programado una revisión posterior al incidente. Cerrar un incidente prematuramente es un error común que permite que la persistencia de bajo nivel del atacante se convierta en un segundo incidente.

Comprobación rápida

Ponga a prueba su comprensión de los conceptos de CompTIA Security+ (SY0-701) de esta lección.

Resumen de la lección

En esta lección aprendió que: la contención detiene el daño activo mediante el aislamiento, los bloqueos del firewall y la deshabilitación de cuentas, la erradicación requiere eliminar TODOS los puntos de apoyo del atacante, incluidos los mecanismos de persistencia, no solo los archivos de malware, y la recuperación debe utilizar copias de seguridad anteriores a la fecha del compromiso e incluir una supervisión reforzada durante más de 30 días. A continuación exploraremos la revisión posterior al incidente y las lecciones aprendidas.

Preguntas frecuentes

¿La lección «Contención, erradicación y recuperación» es gratis?

Sí — el texto completo de «Contención, erradicación y recuperación» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Contención, erradicación y recuperación»?

Aplique estrategias de contención (aislamiento de red y bloqueo de cuentas), elimine los puntos de apoyo del malware, restaure copias de seguridad limpias y verifique la integridad de los sistemas. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Contención, erradicación y recuperación»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Preparación: planes de respuesta, playbooks y equipos
  2. Detección y análisis: identificación de incidentes reales
  3. Contención, erradicación y recuperación
  4. Revisión posterior al incidente y lecciones aprendidas
← Volver a Cloud & IT Cert Prep