Acciones de respuesta
Aísle y corrija amenazas
Acciones de respuesta es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
De la detección a la respuesta
Detectar una amenaza es solo la mitad del trabajo. La respuesta consiste en las acciones que se llevan a cabo para detener y eliminar las consecuencias de un ataque.
Una respuesta rápida limita los daños y evita que la amenaza se propague.
Aislamiento del host
El aislamiento (contención de red) desconecta un endpoint infectado de la red.
La máquina aún puede comunicarse con la consola de EDR para su investigación, pero no puede propagar malware ni filtrar datos.
Finalización de procesos maliciosos
Los analistas pueden detener de forma remota un proceso dañino.
Finalizar el proceso detiene la actividad actual del atacante, como el cifrado o el robo de datos, mientras continúa la limpieza exhaustiva.
Puesta en cuarentena de archivos
La cuarentena mueve un archivo sospechoso a una ubicación segura y bloqueada.
El archivo ya no puede ejecutarse, pero se conserva como evidencia y puede restaurarse si finalmente resulta ser seguro.
Bloqueo de indicadores
Una vez comprendida la amenaza, los equipos bloquean sus indicadores de compromiso (IOC) en todas partes.
- Hashes de archivos maliciosos
- Direcciones IP y dominios maliciosos
Esto protege de inmediato a todos los demás endpoints.
Respuesta automatizada
Algunas acciones pueden ejecutarse automáticamente cuando se genera una alerta.
Por ejemplo, un endpoint podría aislarse en el instante en que se detecta un comportamiento de ransomware, incluso antes de que una persona lea la alerta.
Investigación remota
Antes de realizar la limpieza, los analistas recopilan pruebas de forma remota.
- Recopilar listas de procesos en ejecución
- Extraer archivos sospechosos para analizarlos
- Abrir un shell remoto en el endpoint
Esto permite obtener una visión clara del ataque.
Remediación
La remediación elimina la amenaza y revierte sus cambios.
- Eliminar archivos maliciosos
- Eliminar entradas de persistencia
- Revertir cambios de configuración dañinos
Reversión y recuperación
Algunas herramientas EDR pueden revertir los cambios realizados por el malware, como restaurar archivos cifrados por ransomware.
Cuando no es posible revertir los cambios, la máquina se reconstruye a partir de una imagen limpia.
El ciclo de respuesta a incidentes
La respuesta forma parte de un ciclo más amplio:
- Identificar la amenaza
- Contenerla (aislamiento)
- Erradicarla (remediación)
- Recuperar el sistema
- Aprender de lo ocurrido
Documentación de las lecciones aprendidas
Después de un incidente, los equipos revisan lo sucedido.
Registran cómo logró entrar el atacante y actualizan las detecciones y las políticas para que el mismo ataque no pueda volver a tener éxito.
Comprobación rápida
Compruebe sus conocimientos sobre las acciones de respuesta.
Resumen
Entre las acciones de respuesta de EDR se incluyen:
- Aislamiento del host, finalización de procesos y puesta en cuarentena de archivos
- Bloqueo de IOC y contención automatizada
- Remediación, reversión y lecciones aprendidas
Estos pasos siguen el ciclo de identificación, contención, erradicación y recuperación.
Preguntas frecuentes
¿La lección «Acciones de respuesta» es gratis?
Sí — el texto completo de «Acciones de respuesta» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Acciones de respuesta»?
Aísle y corrija amenazas Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Acciones de respuesta»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- ¿Qué es EDR?
- Telemetría y detección
- Acciones de respuesta
- EDR frente a antivirus