Respuesta ante incidentes - Plan paso a paso ante ciberataques
Lectura de 2 min aprox.
La respuesta a incidentes es un proceso organizado para minimizar los daños y recuperarse rápidamente cuando se produce un incidente de seguridad. NIST SP 800-61 define cuatro fases: «Preparación», «Detección y análisis», «Contención, erradicación y recuperación» y «Actividad posterior al incidente», y el equipo de SOC lidera el avance de la respuesta. A fecha de 2025, con el aumento de los ataques de ransomware, contar con un plan de respuesta a incidentes se reconoce como una prioridad de la dirección.
La velocidad de respuesta se decide en la fase de preparación
Un incidente de seguridad no ocurre necesariamente en horario laboral; no es raro que salga a la luz de madrugada o en un día festivo. Lo que determina la velocidad de la respuesta en ese momento no es el criterio improvisado, sino cuántas decisiones se han tomado ya de antemano. Si un manual de actuación define a quién convocar, por dónde empezar y con qué criterios aislar los equipos sospechosos de infección, los responsables pueden concentrarse en ejecutar el procedimiento sin titubear. Si, por el contrario, el equipo empieza a deliberar la estrategia sobre la marcha, la contención se retrasa y el daño se propaga con más facilidad. Con la recuperación ocurre lo mismo: solo cuando las copias de seguridad se realizan y verifican de forma rutinaria, la restauración se convierte en un procedimiento y no en una improvisación. Una fase de preparación bien desarrollada, incluidos los simulacros, acaba acortando el tiempo de toda la respuesta.
Flujo de respuesta a incidentes
La práctica en las cuatro fases
En la fase de preparación se elaboran los procedimientos de respuesta (manuales de actuación), se establecen los canales de comunicación y se preparan las herramientas forenses. En la fase de detección y análisis se hace la clasificación (triaje) de las alertas de SIEM y de los informes de los usuarios para identificar el alcance del impacto. En la contención se aíslan de la red los equipos infectados y se desactivan las cuentas; en la erradicación se elimina por completo el malware y se reconstruyen los sistemas. En la actividad posterior al incidente se realiza un análisis de causa raíz (RCA) y se elaboran medidas para prevenir su recurrencia.
Errores y trampas comunes
La idea errónea de que «la respuesta a incidentes es solo tarea del departamento de TI» es peligrosa. Es imprescindible la participación de comunicación (relación con los medios), del departamento jurídico (cumplimiento de las leyes de protección de datos personales) y de la dirección (toma de decisiones), y hay que repartir los roles con claridad de antemano. Además, en muchos casos las pruebas se destruyen por el pánico cuando ocurre un incidente, por lo que es importante dar a conocer a toda la plantilla el principio de «preservar primero los registros». En la respuesta a una filtración de datos a veces existe la obligación de informar a las autoridades en un plazo de 72 horas, lo que convierte la situación en una carrera contra el tiempo.
La preparación a nivel individual
El secuestro de cuentas y el phishing también pueden afectar a las personas. Protege cada cuenta estableciendo una contraseña única y robusta para cada servicio y aprende de antemano los pasos de la respuesta a incidentes para particulares, de modo que puedas cambiar la contraseña de inmediato en caso de una filtración.
¿Te resultó útil este artículo?