La respuesta a incidentes (IR, incident response) es el proceso organizado para prepararse, detectar, contener y recuperarse de los incidentes de ciberseguridad, y aprender de ellos para que no se repitan.
Cómo funciona la respuesta a incidentes
El marco más conocido es NIST SP 800-61, actualizado en 2025 para alinearse con el NIST Cybersecurity Framework 2.0. Su ciclo clásico, igual que el modelo de seis pasos de SANS, incluye:
- preparación: planes, funciones, contactos, herramientas, registros y copias de seguridad listos antes de que ocurra nada;
- detección y análisis: confirmar el incidente y entender su alcance y gravedad;
- contención: aislar equipos infectados y bloquear cuentas y el tráfico hacia servidores C2;
- erradicación y recuperación: eliminar malware y puertas traseras, restaurar sistemas y vigilar un posible regreso del atacante;
- actividades posteriores: revisión de lecciones aprendidas y mejora de las defensas.
El análisis forense digital (en conjunto, DFIR) preserva las pruebas: volcados de memoria, copias de disco y registros del SIEM y del EDR.
Por qué es importante para la seguridad
Un equipo preparado convierte el caos en un proceso controlado y reduce el tiempo de inactividad; en un ataque de ransomware cada hora cuenta.
También hay plazos legales:
- según el RGPD, las violaciones de datos personales deben notificarse a la autoridad en 72 horas;
- la directiva europea NIS2 exige una alerta temprana en 24 horas para los incidentes significativos.
Errores como borrar sistemas demasiado pronto o alertar al atacante pueden destruir pruebas o acelerar el cifrado.
Buenas prácticas
- Redacte un plan de respuesta a incidentes con funciones claras y guarde copias sin conexión de contactos y procedimientos.
- Practique con ejercicios de simulación (tabletop) que incluyan a la dirección, el área legal y comunicación.
- Firme un acuerdo con un equipo externo de respuesta antes de necesitarlo.
- Guarde registros y copias de seguridad donde el atacante no pueda borrarlos.