El ciclo de vida de la respuesta a incidentes: preparación, identificación y contención
Recorra las seis fases de respuesta a incidentes de NIST y comprenda el papel de cada equipo.
El ciclo de vida de la respuesta a incidentes: preparación, identificación y contención es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué es la respuesta a incidentes?
La respuesta a incidentes (IR) es el enfoque organizado para abordar y gestionar incidentes de seguridad. El objetivo es minimizar los daños, reducir el tiempo de recuperación y evitar que vuelvan a ocurrir. Es fundamental contar con un plan de IR documentado antes de que ocurra un incidente.
Marcos de IR
Principales marcos de IR:
- NIST SP 800-61: Preparación → Detección/Análisis → Contención/Erradicación/Recuperación → Posterior al incidente
- SANS PICERL: Preparación, Identificación, Contención, Erradicación, Recuperación, Lecciones aprendidas
- CISA: alineado en términos generales con NIST
Fase 1: Preparación
Actividades de preparación:
- Documentar la política y los procedimientos de IR
- Formar y capacitar al equipo de IR (CIRT)
- Implementar herramientas de registro y detección
- Establecer canales de comunicación y vías de escalamiento
- Realizar ejercicios de simulación y escenarios prácticos
- Crear runbooks para los tipos de incidentes más comunes
Preparación: herramientas y recursos
Preparativos antes de que ocurran los incidentes:
- SIEM centralizado para el análisis de registros
- Estación de trabajo forense con bloqueadores de escritura y herramientas de creación de imágenes
- Contactos legales y de RR. HH. identificados con antelación
- Servicio de retainer de IR con una empresa forense externa
- Copias de seguridad sin conexión verificadas y accesibles
Fase 2: Identificación
La identificación consiste en detectar y confirmar que ha ocurrido un incidente. Fuentes de detección:
- Alertas del SIEM y eventos del IDS/IPS
- Informes de usuarios ("mi computadora se comporta de forma extraña")
- Fuentes de inteligencia sobre amenazas
- Detección de anomalías (horarios de inicio de sesión inusuales, transferencias de datos)
- Notificación de terceros (fuerzas del orden, socios)
Clasificación de la gravedad
Clasifique los incidentes según su gravedad para priorizar la respuesta:
- P1/Crítico: brecha activa, exfiltración de datos, ransomware
- P2/Alto: cuenta privilegiada comprometida, malware detectado
- P3/Medio: incumplimiento de políticas, actividad sospechosa
- P4/Bajo: intentos fallidos de inicio de sesión, configuración incorrecta menor
Fase 3: Contención
La contención detiene la propagación de los daños sin destruir las evidencias. Hay dos tipos:
- Contención a corto plazo: aislar los sistemas afectados (cuarentena de red)
- Contención a largo plazo: eliminar los artefactos maliciosos mientras se mantienen las operaciones
Estrategias de contención
Acciones de contención:
- Aislamiento de red: cuarentena mediante VLAN y reglas de bloqueo del firewall
- Bloqueo de cuentas: deshabilitar las credenciales comprometidas
- Finalización mediante EDR: terminar los procesos maliciosos a través del EDR
- Sumidero DNS: redirigir los dominios de C2 para impedir las conexiones de retorno
- Preservar las evidencias ANTES de borrar
Estructura de mando del incidente
Durante los incidentes importantes, utilice una estructura de mando clara:
- Responsable del incidente — coordinación general
- Responsable técnico — investigación y corrección
- Responsable de comunicaciones — notificaciones internas y externas
- Asuntos legales/cumplimiento — obligaciones normativas
Líneas de trabajo paralelas
Una IR eficaz ejecuta la contención, la investigación y las comunicaciones en paralelo, no de forma secuencial. Mientras el equipo técnico contiene la amenaza, el área legal prepara las notificaciones y la dirección se comunica con las partes interesadas. El tiempo es importante: cada hora de acceso sin contener causa más daños.
Documentación de IR
Documente todo durante un incidente:
- Línea de tiempo de los eventos con marcas de tiempo
- Todas las acciones realizadas (quién, qué y cuándo)
- Evidencias recopiladas y cadena de custodia
- Decisiones tomadas y su justificación
Esta documentación es esencial para los procedimientos legales y la revisión posterior al incidente.
Comprobación rápida: ciclo de vida de la IR
¿Durante qué fase de la IR aislaría un sistema infectado de la red para impedir que el malware se propague?
Resumen de la lección
El ciclo de vida de la IR (NIST) consta de: Preparación, Identificación, Contención, Erradicación, Recuperación y Posterior al incidente. La preparación es la fase más importante: forme el equipo, prepare las herramientas y cree los runbooks antes de que ocurran los incidentes. La identificación confirma que existe un incidente. La contención detiene la propagación mientras preserva las evidencias. Documente cada acción con marcas de tiempo.
Preguntas frecuentes
¿La lección «El ciclo de vida de la respuesta a incidentes: preparación, identificación y contención» es gratis?
Sí — el texto completo de «El ciclo de vida de la respuesta a incidentes: preparación, identificación y contención» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «El ciclo de vida de la respuesta a incidentes: preparación, identificación y contención»?
Recorra las seis fases de respuesta a incidentes de NIST y comprenda el papel de cada equipo. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «El ciclo de vida de la respuesta a incidentes: preparación, identificación y contención»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- El ciclo de vida de la respuesta a incidentes: preparación, identificación y contención
- Recopilación de evidencias y cadena de custodia
- Erradicación, recuperación y lecciones aprendidas
- Redacción de un informe de incidentes