0Pricing
Cyber Security Academy · Lección

Erradicación, recuperación y lecciones aprendidas

Elimine el acceso del atacante, restaure los sistemas de forma segura y realice una revisión del incidente sin buscar culpables.

Erradicación, recuperación y lecciones aprendidas es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Fase 4: Erradicación

La erradicación elimina la amenaza de todos los sistemas afectados. Una vez que la contención confirma el alcance, la erradicación garantiza que no permanezcan mecanismos de persistencia: malware, puertas traseras, credenciales comprometidas o cuentas no autorizadas.

Pasos de erradicación

Una erradicación exhaustiva incluye:

  • Eliminar todo el malware y los implantes identificados durante la investigación
  • Eliminar las cuentas de usuario no autorizadas y las claves SSH añadidas por el atacante
  • Eliminar las tareas cron, las claves Run del registro y las tareas programadas añadidas por el atacante
  • Aplicar parches a la vulnerabilidad que permitió el acceso inicial
  • Restablecer todas las credenciales comprometidas
  • Reconstruir los sistemas gravemente comprometidos a partir de imágenes confiables

Reconstruir frente a limpiar

En los sistemas gravemente comprometidos, reconstruir a partir de una imagen limpia es más fiable que intentar eliminar todos los artefactos de malware. Los rootkits y los implantes persistentes pueden sobrevivir a los intentos de limpieza. El riesgo de pasar algo por alto es demasiado alto en los sistemas críticos.

Verificación de la erradicación

Después de la limpieza, verifique lo siguiente:

  • Realice un nuevo análisis con varias herramientas de AV/EDR
  • Revise los mecanismos de persistencia (autoruns, cron y servicios)
  • Compruebe si hay cuentas de usuario o claves SSH nuevas
  • Supervise el tráfico de red para detectar conexiones de retorno de C2
  • Ejecute comprobaciones de integridad en los binarios críticos

Fase 5: Recuperación

La recuperación restablece los sistemas a su funcionamiento normal de forma segura. Acelerar la recuperación sin confirmar la erradicación puede provocar una reinfección. Actividades clave:

  • Restaurar, cuando sea necesario, a partir de copias de seguridad limpias verificadas
  • Volver a poner los sistemas en línea gradualmente con una supervisión reforzada
  • Verificar la integridad y el funcionamiento correcto de los sistemas
  • Supervisar indicios del regreso del atacante

Restauración de copias de seguridad

Restauración a partir de copias de seguridad:

  • Verificar la integridad de las copias de seguridad (comparación de hashes)
  • Restaurar en un entorno limpio, no en el mismo entorno comprometido
  • Probar los sistemas restaurados antes de devolverlos a producción
  • En caso de ransomware: asegurarse de que el malware se haya eliminado antes de restaurar los archivos

Supervisión posterior a la recuperación

Después de la recuperación, aumente la intensidad de la supervisión:

  • Registro mejorado en los sistemas restaurados durante más de 30 días
  • Generar alertas ante cualquier actividad que coincida con las TTP del atacante
  • Revisar los flujos de red para detectar conexiones inusuales
  • Volver a validar los controles de acceso y los permisos

Fase 6: Revisión posterior al incidente

La revisión posterior al incidente (lecciones aprendidas) debe realizarse en un plazo de 1 a 2 semanas. Participantes: el equipo de IR, los responsables de los sistemas afectados y la dirección. Objetivo: comprender la causa raíz, mejorar las defensas y actualizar los procedimientos.

Análisis de la causa raíz

El RCA plantea la pregunta: ¿por qué ocurrió esto?

  • ¿Cuál fue el vector de ataque inicial?
  • ¿Qué controles fallaron o faltaban?
  • ¿Cuánto tiempo estuvo presente el atacante antes de ser detectado?
  • ¿Cómo se desplazó lateralmente el atacante?
  • ¿A qué datos se accedió o cuáles se exfiltraron?

Métricas e informes

Métricas clave de IR que se deben supervisar:

  • MTTD — Tiempo medio de detección
  • MTTR — Tiempo medio de respuesta/recuperación
  • MTTC — Tiempo medio de contención
  • Número de sistemas afectados
  • Alcance de la exposición de datos

Mejora de la respuesta futura

Resultados de las lecciones aprendidas:

  • Actualizar los playbooks de IR con las nuevas TTP observadas
  • Implementar las capacidades de detección que falten
  • Aplicar parches a las vulnerabilidades identificadas
  • Programar capacitaciones sobre las deficiencias detectadas
  • Actualizar las plantillas de comunicación

Comprobación rápida: erradicación y recuperación

¿Por qué suele preferirse reconstruir un sistema gravemente comprometido a partir de una imagen limpia en lugar de intentar limpiarlo?

Resumen de la lección

La erradicación elimina todos los artefactos del atacante: malware, puertas traseras, cuentas no autorizadas y persistencia de C2. En los sistemas gravemente comprometidos, es preferible reconstruir en lugar de limpiar. La recuperación restablece las operaciones a partir de copias de seguridad limpias verificadas y con una supervisión reforzada. La revisión posterior al incidente identifica la causa raíz, mide el MTTD/MTTR y mejora la respuesta futura mediante playbooks actualizados y nuevas capacidades de detección.

Preguntas frecuentes

¿La lección «Erradicación, recuperación y lecciones aprendidas» es gratis?

Sí — el texto completo de «Erradicación, recuperación y lecciones aprendidas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Erradicación, recuperación y lecciones aprendidas»?

Elimine el acceso del atacante, restaure los sistemas de forma segura y realice una revisión del incidente sin buscar culpables. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Erradicación, recuperación y lecciones aprendidas»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. El ciclo de vida de la respuesta a incidentes: preparación, identificación y contención
  2. Recopilación de evidencias y cadena de custodia
  3. Erradicación, recuperación y lecciones aprendidas
  4. Redacción de un informe de incidentes
← Volver a Cyber Security Academy