Mastodon Mastodon Mastodon Mastodon

Respuesta a incidentes

Actualizado: · CyberSecureFox Editorial Team

La respuesta a incidentes (IR, incident response) es el proceso organizado para prepararse, detectar, contener y recuperarse de los incidentes de ciberseguridad, y aprender de ellos para que no se repitan.

Cómo funciona la respuesta a incidentes

El marco más conocido es NIST SP 800-61, actualizado en 2025 para alinearse con el NIST Cybersecurity Framework 2.0. Su ciclo clásico, igual que el modelo de seis pasos de SANS, incluye:

  • preparación: planes, funciones, contactos, herramientas, registros y copias de seguridad listos antes de que ocurra nada;
  • detección y análisis: confirmar el incidente y entender su alcance y gravedad;
  • contención: aislar equipos infectados y bloquear cuentas y el tráfico hacia servidores C2;
  • erradicación y recuperación: eliminar malware y puertas traseras, restaurar sistemas y vigilar un posible regreso del atacante;
  • actividades posteriores: revisión de lecciones aprendidas y mejora de las defensas.

El análisis forense digital (en conjunto, DFIR) preserva las pruebas: volcados de memoria, copias de disco y registros del SIEM y del EDR.

Por qué es importante para la seguridad

Un equipo preparado convierte el caos en un proceso controlado y reduce el tiempo de inactividad; en un ataque de ransomware cada hora cuenta.

También hay plazos legales:

  • según el RGPD, las violaciones de datos personales deben notificarse a la autoridad en 72 horas;
  • la directiva europea NIS2 exige una alerta temprana en 24 horas para los incidentes significativos.

Errores como borrar sistemas demasiado pronto o alertar al atacante pueden destruir pruebas o acelerar el cifrado.

Buenas prácticas

  • Redacte un plan de respuesta a incidentes con funciones claras y guarde copias sin conexión de contactos y procedimientos.
  • Practique con ejercicios de simulación (tabletop) que incluyan a la dirección, el área legal y comunicación.
  • Firme un acuerdo con un equipo externo de respuesta antes de necesitarlo.
  • Guarde registros y copias de seguridad donde el atacante no pueda borrarlos.
Sinónimos:
respuesta ante incidentes, incident response, respuesta a incidentes de seguridad