Dominios de seguridad y gestión de riesgos
- Los 8 dominios CISSP en profundidad
- Relación entre amenaza, riesgo y vulnerabilidad
- Las 4 estrategias de gestión de riesgos
- Los 7 pasos del NIST RMF
- Vulnerabilidades reales: Log4Shell, ZeroLogon…
1.1Los 8 dominios CISSP
El CISSP es la certificación más reconocida del sector, y organiza todo el trabajo de la ciberseguridad en 8 grandes áreas llamadas dominios. ¿Por qué importan? Porque son el mapa de la profesión: cualquier tarea, ataque o control que veas en el curso pertenece a uno (o varios) de estos dominios, y los equipos de seguridad se organizan alrededor de ellos.
| Dominio | Enfoque | Idea clave / ejemplo |
|---|---|---|
| 1 · Seguridad y gestión de riesgos | Postura de seguridad, mitigación, cumplimiento, continuidad del negocio, ética | InfoSec: respuesta a incidentes, gestión de vulnerabilidades, seguridad de apps/nube/infra. Ej.: adaptar el manejo de PII al RGPD. |
| 2 · Seguridad de los recursos | Almacenamiento, mantenimiento, retención y destrucción de datos físicos y virtuales | Inventariar activos, copias de seguridad, plan de recuperación. |
| 3 · Arquitectura e ingeniería | Herramientas, sistemas y procesos eficaces para proteger datos | Responsabilidad compartida: todos reducen el riesgo. Principios: confianza cero, fallar con seguridad… Ej.: usar un SIEM. |
| 4 · Comunicación y seguridad de red | Redes físicas e inalámbricas: in situ, remoto y nube | Acceso restringido a la red para trabajadores remotos. |
| 5 · IAM | Identidades fiables, autenticadas; acceso autorizado | Privilegio mínimo: el agente de soporte ve solo lo necesario y se le retira el acceso al cerrar el caso. |
| 6 · Evaluación y pruebas | Identificar y mitigar riesgos; ¿son seguros los sistemas? | Pen testers, auditorías de seguridad, auditar permisos de usuarios. |
| 7 · Operaciones de seguridad | Investigar violaciones e implementar medidas preventivas | SIEM, gestión de registros, playbooks, forénsica, lecciones aprendidas. |
| 8 · Desarrollo de software seguro | Programación segura en todo el ciclo de vida | La seguridad no puede ser una ocurrencia tardía. Ej.: verificar cifrado en un dispositivo médico. |
1.2Amenaza · Riesgo · Vulnerabilidad
Tres conceptos que el examen mezcla a propósito. Definámoslos con precisión:
- Amenaza: cualquier circunstancia o evento que puede impactar negativamente en los activos. Es el peligro potencial: un phishing, un ransomware, incluso un incendio. Todavía no ha pasado nada — es lo que podría pasar.
- Vulnerabilidad: una debilidad del sistema que una amenaza puede explotar: un servidor sin parchar, una contraseña débil, un empleado sin formación, una puerta sin cerradura. Sin vulnerabilidad, la amenaza no tiene por dónde entrar.
- Riesgo: cualquier cosa que pueda afectar la confidencialidad, integridad o disponibilidad de un activo. Se piensa como la combinación de probabilidad × impacto: ¿qué tan probable es que la amenaza explote la vulnerabilidad, y cuánto daño haría?
Factores que afectan la probabilidad de un riesgo:
Riesgo externo
Todo peligro que viene de fuera de la organización: agentes de amenaza que intentan robar información privada, atacar los sistemas o interrumpir el servicio.
Riesgo interno
Proviene de quien ya está dentro: empleado actual o anterior, proveedor o socio de confianza. Es peligroso porque las defensas perimetrales no lo detienen — ya tiene acceso.
Sistemas heredados (legacy)
Sistemas antiguos que siguen funcionando pero nadie actualiza ni vigila: un mainframe de los 90, la máquina expendedora que acepta tarjetas, el equipo industrial con Windows XP. Como ya no reciben parches, son vulnerabilidades permanentes que a menudo ni siquiera figuran en el inventario.
Riesgo multiparte
Al externalizar trabajo (proveedores, consultoras, servicios en la nube) das a terceros acceso a tu propiedad intelectual y datos. Si el tercero es atacado o negligente, tu información queda expuesta aunque tus propios sistemas sean seguros.
Cumplimiento / licencias
Software desactualizado, sin licencia o con parches pendientes: además del riesgo técnico (vulnerabilidades sin corregir), expone a la organización a sanciones legales por incumplimiento.
1.3Las 4 estrategias de gestión de riesgos
No todos los riesgos se tratan igual: algunos se eliminan, otros se reducen, otros se asumen. Ante cada riesgo identificado, la organización elige una de estas 4 estrategias, según el coste de tratarlo frente al daño que causaría:
1.4NIST RMF: los 7 pasos
Antes de la sigla compuesta, la sigla base: el NIST (National Institute of Standards and Technology, Instituto Nacional de Estándares y Tecnología) es una agencia del gobierno de EE.UU. cuya misión es crear estándares y buenas prácticas en ciencia y tecnología — desde pesos y medidas hasta ciberseguridad. En seguridad es LA referencia mundial: aunque es estadounidense, sus marcos son públicos, gratuitos y tan bien elaborados que organizaciones de todo el mundo los adoptan voluntariamente. Por eso verás su nombre constantemente: NIST CSF, NIST RMF, NIST SP 800-53… son distintos documentos/marcos publicados por la misma agencia.
El NIST RMF (Risk Management Framework, Marco de Gestión de Riesgos) es la receta paso a paso del NIST para gestionar el riesgo de forma ordenada, en lugar de improvisar. Sus 7 pasos forman un ciclo continuo — el paso 7 (Monitorear) realimenta al 1, porque las amenazas cambian constantemente y lo que hoy es seguro mañana puede no serlo:
- 1 · Preparar: organizarse antes de que ocurra una brecha — como hacer el simulacro de incendio antes del incendio.
- 2 · Categorizar: clasificar sistemas e información según su importancia y sensibilidad — no todo merece la misma protección.
- 3 · Seleccionar: elegir y documentar los controles adecuados para lo categorizado.
- 4 · Implementar: poner en marcha esos planes de seguridad y privacidad — pasar del papel a la práctica.
- 5 · Evaluar: comprobar que los controles realmente funcionan como se esperaba.
- 6 · Autorizar: un responsable acepta formalmente el riesgo residual y se hace responsable de él — la firma que dice "asumo lo que quede".
- 7 · Monitorear: vigilar continuamente los sistemas y volver a empezar cuando algo cambie.
1.5Vulnerabilidades famosas (con nombre propio)
Las vulnerabilidades más graves reciben nombre propio porque afectan a millones de sistemas a la vez. No necesitas dominar los detalles técnicos: para el examen basta con asociar cada nombre con la tecnología que afecta y lo que permite hacer al atacante.
| Vulnerabilidad | Qué afecta / permite |
|---|---|
| ProxyLogon | Servidores de correo Microsoft Exchange: permite al atacante saltarse la autenticación (entrar sin credenciales válidas, "pre-autenticación") y ejecutar código malicioso en remoto. Es decir: control del servidor de correo de la empresa desde cualquier parte del mundo. |
| ZeroLogon | El protocolo de autenticación Netlogon de Microsoft — el sistema que verifica la identidad de los usuarios al conectarse al dominio. Explotarlo equivale a poder hacerse pasar por cualquiera, incluso por el administrador del dominio, sin conocer contraseñas ("cero" credenciales, de ahí el nombre). |
| Log4Shell | Log4j, una librería de registro de Java presente en millones de aplicaciones. Permite ejecutar código en equipos ajenos o filtrar información con solo enviar un texto especialmente diseñado. Fue tan grave porque la librería estaba en todas partes (servidores, apps, hasta dispositivos IoT) y muchas organizaciones ni sabían que la usaban. |
| PetitPotam | El protocolo NTLM de Windows (LAN Manager): un atacante dentro de la red local (LAN) puede forzar a un servidor a iniciar solicitudes de autenticación hacia él y robar/retransmitir esas credenciales para escalar privilegios. |
| Fallos de registro y monitoreo | No es un "bug" concreto sino una debilidad organizativa: si el logging es insuficiente, los atacantes operan durante meses sin que nadie lo note — no puedes detectar lo que no registras. Por eso figura en el OWASP Top 10. |
| SSRF | Server-Side Request Forgery (falsificación de peticiones del lado del servidor): el atacante engaña a la aplicación web para que ella misma haga peticiones internas en su nombre, accediendo al backend y a recursos que desde fuera serían inalcanzables. Como convencer al mayordomo de la casa para que te traiga la caja fuerte: tú nunca entras, pero él sí puede. |
- Amenaza = evento dañino · Vulnerabilidad = debilidad explotable · Riesgo = afecta la CID. No los confundas.
- NIST RMF en orden: P-C-S-I-E-A-M (Preparar, Categorizar, Seleccionar, Implementar, Evaluar, Autorizar, Monitorear).
- Las 4 estrategias: aceptar, evitar, transferir (a un tercero) y mitigar (reducir impacto).
- Privilegio mínimo y responsabilidad compartida aparecen en los dominios 5 y 3 respectivamente.
Marcos, controles, CID, OWASP y auditorías
- Marcos específicos: NIST CSF, SP 800-53, CTF, ISO 27001
- Matriz de controles: categorías × tipos
- La tríada CID aplicada al trabajo del analista
- Los 10 principios de seguridad OWASP
- Cómo se realiza una auditoría interna (Botium Toys)
2.1Marcos y controles trabajando juntos
Recuerda del Curso 1: los marcos son las directrices (el "qué hacer y en qué orden") para elaborar planes que mitiguen riesgos y ayuden a cumplir las leyes; los controles son las medidas concretas (el "cómo"). Siempre trabajan en pareja: el marco marca el objetivo y el control lo materializa.
| Marco | Para qué sirve |
|---|---|
| NIST CSF | Marco voluntario (nadie te obliga, pero es el estándar de facto): estándares, directrices y mejores prácticas para gestionar el riesgo de ciberseguridad en cualquier organización, del tamaño que sea. Funciones núcleo: Gobernanza, Identificar, Proteger, Detectar, Responder, Recuperar. |
| NIST SP 800-53 | Catálogo unificado de controles para proteger los sistemas de información del gobierno federal de EE.UU. Si trabajas con el gobierno estadounidense (o para un proveedor suyo), este es tu marco obligatorio. |
| CTF (Cyber Threat Framework) | Del gobierno de EE.UU.: un lenguaje común para describir y comunicar la actividad de las ciberamenazas. Su valor: que analistas de distintas organizaciones hablen de un ataque con las mismas palabras y compartan información más rápido. |
| ISO/IEC 27001 | De la familia ISO 27000, el estándar internacional para gestionar la seguridad de los activos (información financiera, propiedad intelectual, datos de empleados). No exige controles específicos, pero ofrece un catálogo de ellos; las empresas suelen certificarse en ISO 27001 para demostrar a clientes y socios que se toman la seguridad en serio. |
2.2Funciones núcleo del NIST CSF
Las 6 funciones son el ciclo de vida completo de la seguridad, en orden lógico:
- Gobernanza: definir y supervisar la estrategia de ciberseguridad, alineada con los objetivos del negocio y los reglamentos. Es la función "paraguas" que dirige a las otras cinco.
- Identificar: saber qué tienes y qué te amenaza — inventariar activos y entender los riesgos. No puedes proteger lo que no sabes que existe.
- Proteger: implementar las defensas — políticas, procedimientos, formación y herramientas que mitigan las amenazas identificadas.
- Detectar: vigilar para darse cuenta a tiempo de los incidentes: monitorización eficaz, alertas, SIEM.
- Responder: cuando algo ocurre, contener, neutralizar y analizar el incidente, e implementar mejoras.
- Recuperar: devolver los sistemas afectados a su funcionamiento normal — restaurar datos, servicios y confianza.
2.3Matriz de controles: categorías × tipos
Todo control de seguridad se clasifica en dos ejes a la vez. Las 3 categorías responden a "¿de qué naturaleza es el control?": administrativo (el componente humano: políticas, procedimientos, responsabilidades — reglas escritas en papel), técnico (soluciones tecnológicas: firewalls, cifrado, antivirus) y físico (lo tangible: cerraduras, cámaras, vallas). Los 4 tipos responden a "¿cuándo actúa respecto al incidente?": preventivo (evita que ocurra), detectivo (descubre que ocurrió o está ocurriendo), correctivo (repara el daño después) y disuasivo (desalienta al atacante para que ni lo intente). Combinar varios controles en capas se llama defensa en profundidad.
| Control | Categoría | Tipo | Propósito |
|---|---|---|---|
| Mínimo privilegio | Administrativo | Preventivo | Reducir impacto de amenazas internas o cuentas comprometidas |
| Plan de recuperación ante desastres | Administrativo | Correctivo | Garantizar la continuidad del negocio |
| Políticas de contraseñas | Administrativo | Preventivo | Frenar fuerza bruta y ataques de diccionario |
| Separación de funciones | Administrativo | Preventivo | Las acciones críticas dependen de varias personas |
| Firewall | Técnico | Preventivo | Filtrar tráfico no deseado antes de entrar a la red |
| IDS / IPS | Técnico | Detectivo | Detectar/prevenir tráfico anómalo por firmas o reglas |
| Cifrado | Técnico | Disuasivo | Confidencialidad de la información sensible |
| Backups | Técnico | Correctivo | Restaurar sistemas tras un incidente |
| Antivirus (AV) | Técnico | Correctivo | Detectar y aislar amenazas conocidas |
| CCTV | Físico | Preventivo / Detectivo | Disuade y permite analizar después del incidente |
| Cerraduras | Físico | Disuasivo / Preventivo | Evitar acceso físico no autorizado |
| Detección de incendios | Físico | Detectivo / Preventivo | Proteger inventario y servidores |
2.4La tríada CID en la práctica del analista
Ya conoces la tríada del Curso 1. Este curso da un paso más: cómo la aplica el analista en su trabajo diario. Un activo es cualquier elemento percibido como valioso para la organización — y como no todo puede protegerse por igual, la tríada ayuda a decidir qué proteger y cómo:
Confidencialidad
Solo usuarios autorizados acceden. En la práctica se refuerza con el principio de privilegio mínimo: cada persona accede solo a lo estrictamente necesario para su tarea, y el acceso se revoca cuando deja de necesitarse. Ejemplo: el agente de soporte ve los datos del cliente de su caso, no toda la base de datos — y al cerrar el caso, pierde ese acceso.
Integridad
Los datos deben ser verificablemente correctos, auténticos y fiables — la palabra clave es "verificable": no basta confiar, hay que poder comprobarlo. Herramienta principal: la criptografía (hashes y firmas para detectar alteraciones) y la encriptación para impedirlas. Ejemplo: el chat interno de la empresa cifra los mensajes para que nadie pueda manipularlos en tránsito.
Disponibilidad
Los datos accesibles para quien está autorizado, cuando los necesita. Ojo: disponibilidad no significa "abierto a todos" — se combina con la confidencialidad. Ejemplo: el empleado remoto puede acceder a la red interna desde casa (disponibilidad), pero solo a los recursos de su departamento (confidencialidad).
2.5Los 10 principios de seguridad OWASP
OWASP (Open Worldwide Application Security Project) es una organización sin ánimo de lucro dedicada a mejorar la seguridad del software. Estos 10 principios son reglas de diseño: guían cómo construir y operar sistemas seguros desde el principio, en lugar de parchear después.
1 · Minimizar la superficie de ataque
La "superficie de ataque" son todos los puntos por los que un atacante podría entrar: puertos abiertos, formularios, servicios activos, cuentas. Reducirla = cerrar todo lo que no se usa. Cuantas menos puertas y ventanas tenga la casa, menos hay que vigilar.
2 · Privilegio mínimo
Cada usuario y proceso recibe el menor acceso posible para hacer su trabajo, y nada más. Así, si una cuenta se ve comprometida, el atacante solo alcanza una porción pequeña del sistema, no todo.
3 · Defensa en profundidad
Varias capas de controles distintos, de modo que si una falla, las demás siguen protegiendo. Como un castillo: foso + muralla + guardias + puerta reforzada. Nunca depender de una sola defensa.
4 · Separación de funciones
Las acciones críticas requieren varias personas: quien aprueba un pago no es quien lo ejecuta. Evita el fraude y el error, porque nadie tiene poder total sobre un proceso sensible.
5 · Seguridad sencilla
Evitar soluciones innecesariamente complicadas: la complejidad es enemiga de la seguridad, porque lo que nadie entiende, nadie lo configura bien ni lo audita. Si hay dos formas de lograr lo mismo, elige la simple.
6 · Solucionar correctamente
Ante un problema de seguridad, no basta con "taparlo": hay que identificar la causa raíz, contener el problema, buscar vulnerabilidades relacionadas y probar que la corrección funciona y no rompe otra cosa.
7 · Valores predeterminados seguros
El estado por defecto de la aplicación debe ser el más seguro: si el usuario no toca nada, está protegido. Hacerla insegura debe costar trabajo extra deliberado. Ejemplo: la cuenta nueva viene con MFA activado, no al revés.
8 · Fallar con seguridad
Cuando un control falla, debe pasar a su opción más segura: un firewall caído bloquea todo, no acepta todo. Como las puertas antiincendio: si falla la electricidad, se cierran solas — nunca quedan abiertas. Pregunta clásica de examen.
9 · No confiar en los servicios
No asumir que los sistemas de socios y terceros son seguros solo porque son "de confianza": verificar y validar sus datos antes de usarlos, igual que los propios. La cadena es tan fuerte como su eslabón más débil.
10 · Evitar la seguridad por oscuridad
La seguridad no puede depender de mantener secretos los detalles (p. ej., ocultar el código fuente y confiar en que nadie lo descubra). El secreto se filtra tarde o temprano; la seguridad real se basa en políticas, defensa en capas y controles sólidos. Analogía: una buena cerradura sigue siendo segura aunque el ladrón sepa exactamente cómo funciona — lo único secreto es la llave.
2.6Auditorías de seguridad
Una auditoría de seguridad es una revisión independiente de los controles, políticas y procedimientos de la organización, comparándolos contra un conjunto de expectativas: criterios internos (las propias políticas, procedimientos y mejores prácticas de la empresa) y externos (leyes y regulaciones de obligado cumplimiento). La frecuencia depende de las leyes locales y regulaciones aplicables.
Alcance: el programa de seguridad completo (equipos de empleados, red interna, sistemas). Objetivo: evaluar activos y completar la lista de verificación de controles y cumplimiento para mejorar la postura de seguridad. Puntuación de riesgo: 8/10 por falta de controles e incumplimiento.
Hallazgos clave: todos los empleados acceden a PII/SPII y datos de tarjetas (falta privilegio mínimo y separación de funciones) · sin cifrado de tarjetas de crédito · sin IDS · sin plan de recuperación ni backups · política de contraseñas básica y sin gestor centralizado · sistemas heredados sin calendario de mantenimiento. Lo que sí tiene: firewall con reglas bien definidas, antivirus monitoreado, plan de notificación RGPD en 72 h, y controles físicos adecuados (cerraduras, CCTV, detección de incendios).
Cumplimiento aplicable: RGPD (clientes en la UE) y PCI DSS (almacena, acepta, procesa y transmite tarjetas presencial y en línea), más SOC 1/SOC 2.
- Memoriza la matriz: categorías = administrativo / técnico / físico; tipos = preventivo / detectivo / correctivo / disuasivo.
- Casos típicos: firewall = técnico-preventivo · IDS = técnico-detectivo · backup = técnico-correctivo · cifrado = técnico-disuasivo.
- Fallar con seguridad: el firewall que falla bloquea todas las conexiones.
- Auditoría = revisión contra expectativas (criterios internos + externos); termina comunicando a las partes interesadas.
- NIST CSF = voluntario y para todos · NIST SP 800-53 = gobierno federal de EE.UU.
Herramientas SIEM en profundidad
- Código abierto vs. propietario (Suricata, Splunk, Chronicle)
- Paneles de Splunk y Chronicle, y para qué sirve cada uno
- El futuro del SIEM: nube, IoT, IA/ML y automatización
3.1Código abierto vs. propietario
Las herramientas del analista se dividen en dos mundos según quién controla el código. Código abierto (open source): el código fuente es público — cualquiera puede leerlo, modificarlo y mejorarlo; suele ser gratuito y lo mantiene una comunidad. Propietario: el código pertenece a una empresa que lo mantiene en secreto; pagas por usarlo (y a menudo por la formación) y solo el propietario puede modificarlo.
Suricata es software de código abierto de análisis de red y detección de amenazas: inspecciona el tráfico para identificar comportamientos sospechosos y generar registros. Se integra con muchas herramientas SIEM.
3.2Paneles de Splunk
Splunk (en sus versiones Enterprise y Cloud) es un SIEM propietario que recopila, busca, supervisa y analiza datos de registro de múltiples fuentes para dar visibilidad completa de las operaciones diarias. Un panel (dashboard) es una pantalla que resume visualmente esos millones de datos en gráficos y alertas; cada panel está diseñado para una audiencia y una pregunta distintas — la clave del examen es saber cuál usar para qué:
| Panel | Qué muestra / para qué lo usa el analista |
|---|---|
| Postura de seguridad | Diseñado para el SOC (Security Operations Center: el centro de operaciones donde los analistas vigilan la seguridad 24/7): últimas 24 horas de eventos y tendencias notables; monitorear amenazas en tiempo real (ej. IP sospechosa). |
| Resumen ejecutivo | Salud general de la organización a lo largo del tiempo; estadísticas de alto nivel para las partes interesadas. |
| Revisión de incidentes | Identifica patrones sospechosos y resalta lo de mayor riesgo; ofrece una cronología visual de los eventos previos al incidente. |
| Análisis de riesgos | Riesgo por objeto (usuario, equipo, IP): logins fuera de horario, tráfico inusualmente alto; ayuda a priorizar la mitigación. |
3.3Paneles de Chronicle (Google)
Chronicle (Google SecOps) es un SIEM nativo de la nube: retiene, analiza y busca logs por recurso, dominio, usuario o IP. Un concepto clave que aparece en sus paneles es el IOC (Indicator of Compromise, indicador de compromiso): una pista o huella encontrada en los datos que sugiere una posible intrusión — un dominio malicioso conocido en los logs, una IP asociada a atacantes, un hash de archivo infectado. Como las huellas dactilares en la escena de un crimen: no son el delito en sí, pero indican que alguien estuvo ahí.
| Panel | Qué muestra / para qué lo usa el analista |
|---|---|
| Estadísticas empresariales | Alertas recientes y dominios sospechosos (IOC — indicadores de compromiso) con puntuación de confianza y gravedad. |
| Ingestión de datos y salud | Nº de logs, fuentes y tasas de éxito; verificar que las fuentes están bien configuradas. |
| Coincidencias de IOC | Principales amenazas/riesgos/vulnerabilidades; tendencias de dominios, IPs y dispositivos → priorizar. |
| Principal (main) | Resumen de alto nivel: ingestión, alertas y eventos en el tiempo (ej. pico de logins fallidos). |
| Detecciones de reglas | Alertas activadas por una regla específica (ej. adjunto malicioso conocido); gestionar incidentes recurrentes. |
| Inicio de sesión de usuario | Comportamiento de acceso global; detectar logins simultáneos desde varias ubicaciones. |
3.4El futuro del SIEM
Nube
Dos niveles, y el matiz importa para el examen. Alojado en la nube: el proveedor mantiene la infraestructura y tú accedes por Internet (te ahorras los servidores). Nativo de la nube: además, la herramienta fue diseñada desde cero para la nube y aprovecha al máximo su disponibilidad, flexibilidad y escalabilidad — no es un software tradicional "mudado" a la nube.
IoT (Internet de las cosas)
Cada dispositivo conectado — cámaras, sensores, termostatos, electrodomésticos inteligentes — es una puerta más que vigilar: mayor superficie de ataque y más datos explotables. Y muchos dispositivos IoT tienen seguridad muy pobre (contraseñas por defecto, sin actualizaciones), lo que los convierte en el eslabón débil de la red.
IA / ML
La inteligencia artificial y el aprendizaje automático mejorarán la capacidad del SIEM para reconocer patrones de amenaza que un humano tardaría horas en ver, además de la identificación de terminología de amenazas, la visualización de paneles y el almacenamiento de datos.
Automatización (SOAR)
SOAR = orquestación, automatización y respuesta de seguridad: responde a eventos rutinarios sin esperar intervención humana (p. ej., bloquear una cuenta automáticamente tras demasiados logins fallidos). El beneficio: el analista deja de apagar los mismos fuegos pequeños cada día y se libera para los incidentes complejos y poco comunes que sí requieren criterio humano.
- Hoy el SIEM aún requiere interactividad humana para el análisis; el SOAR automatiza lo repetitivo.
- Panel de postura de seguridad = SOC, últimas 24 h · Resumen ejecutivo = salud en el tiempo · Revisión de incidentes = cronología visual.
- IOC = indicador de compromiso (ej. dominio sospechoso en los logs).
- Splunk y Chronicle = propietarias · Linux y Suricata = código abierto.
Manuales de estrategias (playbooks) y respuesta a incidentes
- Qué es un playbook y por qué es un "documento vivo"
- Cómo trabajan juntos playbook + SIEM + SOAR
- Los 6 pasos de la respuesta a incidentes
4.1¿Qué es un playbook?
Un manual de estrategias (playbook o runbook) proporciona una lista predefinida y actualizada de pasos para responder a un incidente, garantizando acciones coherentes independientemente de quién trabaje el caso. Va acompañado de una estrategia (expectativas y responsables) y un plan (cómo completar la tarea). Puede incluir diagramas de flujo y tablas.
Es un documento vivo: se actualiza cuando se identifica un fallo, cambian las normas del sector (leyes, cumplimiento) o evoluciona el panorama de amenazas — un playbook que nadie revisa se queda obsoleto y se vuelve peligroso. Existen playbooks específicos por incidente: ransomware, vishing, BEC… Los de respuesta a incidentes y vulnerabilidades se basan en el plan de continuidad del negocio: la ruta establecida para que la organización se recupere y siga operando pese a una perturbación.
4.2Playbook + SIEM + SOAR
Las tres piezas forman un equipo con roles claros: el SIEM detecta (los ojos: ve el comportamiento inusual y alerta), el SOAR automatiza (los reflejos: ejecuta la respuesta inmediata y repetitiva sin esperar a nadie) y el analista resuelve siguiendo el playbook (el cerebro: investiga y decide con la guía de los pasos predefinidos).
4.3Los 6 pasos de la respuesta a incidentes
La respuesta ante incidentes es el intento rápido de identificar un ataque, contener el daño y corregir sus efectos. Sus 6 pasos siguen la lógica de cualquier emergencia — entiende por qué ese orden y no tendrás que memorizarlo:
- 1 · Preparación: todo lo que se hace antes del incidente — herramientas, formación, playbooks listos. Es el simulacro antes del incendio.
- 2 · Detección: darse cuenta de que algo pasa (aquí entra el SIEM con sus alertas).
- 3 · Análisis: entender qué está pasando exactamente: ¿es real o falsa alarma? ¿Qué alcance tiene? ¿Qué sistemas afecta?
- 4 · Contención: frenar la propagación — aislar los equipos afectados, cortar accesos. Como cerrar la puerta de la habitación en llamas antes de apagar el fuego.
- 5 · Erradicación: eliminar la amenaza de raíz: borrar el malware, cerrar la vulnerabilidad que usó, expulsar al atacante.
- 6 · Recuperación: devolver los sistemas a su funcionamiento normal — restaurar desde backups, reactivar servicios, verificar que todo está limpio.
- Playbook = lista predefinida y actualizada de pasos; también llamado runbook; es un documento vivo.
- Orden de la respuesta a incidentes: Preparación → Detección → Análisis → Contención → Erradicación → Recuperación.
- SOAR = automatiza tareas repetitivas generadas por SIEM o MDR (ej. bloquear cuenta tras logins fallidos).
- Los playbooks de incidentes se basan en el plan de continuidad del negocio.
Glosario consolidado
Todos los términos del Curso 2. Escribe para filtrar.
Sin coincidencias para esa búsqueda.
Autoevaluación rápida
10 preguntas tipo examen. Haz clic en una opción para comprobar la respuesta.