Cyber Security Academy · Lección

Redacción de un informe de incidentes

Estructure un informe profesional de incidentes que cubra la cronología, el impacto, la causa raíz y la corrección.

Lección 4 de 413 pasos

Redacción de un informe de incidentes es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Por qué son importantes los informes de incidentes

Un informe de incidentes documenta qué ocurrió, cuál fue el impacto, qué respuesta se aplicó y qué recomendaciones se formularon. Está dirigido a públicos jurídicos, normativos, directivos y técnicos. Un informe bien redactado demuestra competencia y permite que la organización aprenda de lo ocurrido.

Descripción general de la estructura del informe

Secciones estándar de un informe de incidentes:

  1. Resumen ejecutivo
  2. Línea de tiempo de los eventos
  3. Análisis técnico
  4. Evaluación del impacto
  5. Acciones de respuesta realizadas
  6. Análisis de la causa raíz
  7. Recomendaciones
  8. Apéndices (evidencias, IOCs)

Resumen ejecutivo

El resumen ejecutivo está destinado a la dirección no técnica. Debe responder, en 1 o 2 párrafos:

  • ¿Qué ocurrió y cuándo?
  • ¿Qué se vio afectado?
  • ¿Qué se hizo al respecto?
  • ¿Cuál es el estado actual?

No use jerga. Cuantifique el impacto (X registros, Y horas de inactividad, Z $ de costos).

Línea de tiempo de los eventos

La línea de tiempo es la base factual del informe. Incluya:

  • Marca de tiempo (UTC; especifique la zona horaria)
  • Qué ocurrió (hecho observable)
  • Fuente de información (referencia de registro, herramienta o testigo)

Mantenga separados los hechos y la interpretación. Ejemplo: "14:32 UTC — Se activó una alerta del IDS en el host 10.0.1.5 (ref.: ID de evento 8842 del SIEM)"

Análisis técnico

La sección técnica documenta las TTP de los atacantes:

  • Método de acceso inicial (phishing, explotación o robo de credenciales)
  • Herramientas y malware utilizados (con sus hashes)
  • Pasos del movimiento lateral
  • Datos a los que se accedió o que se exfiltraron
  • Mecanismos de persistencia instalados

Mapéelos al marco MITRE ATT&CK para lograr una comunicación estandarizada.

Evaluación del impacto

Cuantifique el impacto según la tríada CIA:

  • Confidencialidad: ¿a qué datos se accedió o qué datos fueron robados? ¿PII, propiedad intelectual o información financiera?
  • Integridad: ¿se modificaron datos?
  • Disponibilidad: ¿cuánto duró la inactividad?
  • Financiero: costos directos, multas normativas y pérdida de clientes
  • Reputacional: divulgación pública y cobertura mediática

Documentación de IOCs

Incluya todos los indicadores de compromiso para su uso defensivo:

# Example IOC section:
File Hashes (SHA-256):
  malware.exe: a3f9b2c1...
IP Addresses:
  C2 server: 185.220.101.x
Domains:
  evil-update.com
Registry Keys:
  HKCU\Software\Microsoft\Windows\CurrentVersion\Run\UpdaterSvc

Causa raíz y recomendaciones

La causa raíz debe ser específica: "El atacante obtuvo acceso inicial mediante un correo electrónico de phishing que eludió el filtrado de correo debido a la ausencia de la aplicación de DMARC en el dominio de la víctima". Las recomendaciones deben ser concretas, estar priorizadas y asignarse a responsables con fechas límite.

Requisitos de notificación normativa

Muchos incidentes activan la obligación de notificar:

  • GDPR: notifique a la autoridad de control en un plazo de 72 horas desde que tenga conocimiento del incidente
  • HIPAA: notifique al HHS en un plazo de 60 días (y a las personas afectadas también en un plazo de 60 días)
  • PCI-DSS: notifique a las marcas de tarjetas en un plazo de 24 horas desde que sospeche que se produjo una vulneración

Distribución y clasificación

Clasifique el informe adecuadamente: contiene información sensible sobre vulnerabilidades y TTP de los atacantes. Distribúyalo únicamente según la necesidad de conocerlo. El asesor jurídico debe revisarlo antes de distribuirlo externamente. Las copias internas deben contar con registro de acceso.

Seguimiento posterior al incidente

Las recomendaciones del informe deben supervisarse hasta su finalización. Asigne a cada recomendación un responsable, una fecha límite y una prioridad. Realice el seguimiento del estado en su sistema de seguimiento de incidencias. Revíselo a los 30, 60 y 90 días. Las recomendaciones no implementadas se convierten en una responsabilidad legal en futuros incidentes.

Comprobación rápida: informe de incidentes

¿En qué debe centrarse principalmente el resumen ejecutivo de un informe de incidentes?

Repaso de la lección

Un informe de incidentes documenta qué ocurrió (línea de tiempo), cómo ocurrió (análisis técnico), cuál fue el impacto (tríada CIA), qué se hizo (acciones de respuesta) y qué debe corregirse (recomendaciones). El resumen ejecutivo no es técnico. Los IOCs se documentan para reutilizarlos con fines defensivos. Deben cumplirse los plazos de notificación normativa. Para que las recomendaciones sean aplicables, necesitan responsables y fechas límite asignados.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «Redacción de un informe de incidentes» es gratis?

Sí — el texto completo de «Redacción de un informe de incidentes» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Redacción de un informe de incidentes»?

Estructure un informe profesional de incidentes que cubra la cronología, el impacto, la causa raíz y la corrección. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Redacción de un informe de incidentes»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. El ciclo de vida de la respuesta a incidentes: preparación, identificación y contención
  2. Recopilación de evidencias y cadena de custodia
  3. Erradicación, recuperación y lecciones aprendidas
  4. Redacción de un informe de incidentes
← Volver a Cyber Security Academy