Parte: 9 — Forense digital y respuesta a incidentes · Fuente: NIST SP 800-61 Rev. 3 — Incident Response Recommendations and Considerations for Cybersecurity Risk Management ⏱️ Duración estimada: 90 min · Nivel: Fundamentos
Dominar los dos marcos de referencia que estructuran toda respuesta a incidentes: el ciclo de cuatro fases de NIST SP 800-61 y el modelo PICERL de SANS de seis pasos. Al terminar sabrás en qué fase estás durante un incidente real, qué actividades corresponden a cada una y cómo evitar saltar pasos bajo presión.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | NIST SP 800-61 Rev. 3 y CSF 2.0 | Integra respuesta con gestión de riesgo, no como cuatro cajas aisladas |
| 2 | Preparación | Define autoridad, datos, comunicaciones y capacidades antes de la crisis |
| 3 | Detección y análisis | Distinguir ruido de incidente real |
| 4 | Contención, erradicación y recuperación | El núcleo de la respuesta |
| 5 | Actividad post-incidente | Sin lecciones, se repite el error |
| 6 | Modelo PICERL | Mnemotecnia útil que debe interpretarse como proceso iterativo |
| 7 | Clasificación y severidad | Prioriza recursos escasos |
| 8 | Roles y comunicación | Evita el caos organizativo |
NIST SP 800-61 Rev. 3 ya no presenta la respuesta como una secuencia aislada: la integra con CSF 2.0. Preparación, gobierno e identificación de riesgos ocurren antes; detección, respuesta y recuperación se solapan durante el incidente; las lecciones realimentan todo el sistema.
PICERL sigue siendo una mnemotecnia útil, no una garantía de linealidad. Contención puede preceder al alcance completo y recuperación puede revelar persistencia. Cada transición necesita autoridad, evidencia mínima y criterio de salida. Severidad expresa impacto y urgencia organizacional, no solo sofisticación técnica.
La revisión final publicada por NIST en 2025 reemplaza Rev. 2 y presenta recomendaciones de respuesta alineadas con CSF 2.0. Govern, Identify y Protect sostienen preparación; Detect descubre y analiza; Respond contiene y comunica; Recover restaura y aprende. La diferencia pedagógica importa: respuesta no pertenece solo al SOC. Dirección define apetito y autoridad, propietarios conocen impacto, legal evalúa obligaciones y tecnología ejecuta acciones.
PICERL —Preparation, Identification, Containment, Eradication, Recovery, Lessons Learned— sigue ayudando a recordar tareas. No debe enseñarse como seis cajas que terminan para siempre. Mientras se contiene un host puede aparecer otro; durante recuperación se descubre una credencial persistente y se vuelve a erradicación. El diagrama usa flechas de retorno para representar ese trabajo iterativo.
Una alerta es una señal; un incidente exige evaluación. Se confirma validez, activos, identidad, alcance inicial y efecto. Severidad combina impacto y urgencia: acceso a un activo crítico puede ser severo aunque la técnica sea simple; malware sofisticado en un laboratorio aislado puede tener menor impacto inmediato. La matriz debe incluir criterios empresariales, regulatorios y de seguridad.
Cada fase tiene condiciones de entrada y salida. Contener requiere autoridad y objetivo; erradicar exige comprender persistencia y vector; recuperar necesita estado confiable, pruebas y monitoreo reforzado. Cerrar un ticket sin comprobar recurrencia no completa recuperación.
El incident commander mantiene objetivos, responsables y ritmo. El case log registra hechos, acciones y decisiones con horas diferentes: cuándo ocurrió, cuándo se conoció y cuándo se actuó. Comunicación técnica y ejecutiva usan distinto detalle pero la misma evidencia. Los canales fuera de banda se preparan por si correo o identidad están afectados.
Las lecciones no son una reunión genérica. Cada brecha se convierte en acción con dueño, plazo y validación: telemetría faltante, autoridad ambigua, backup no probado o regla ruidosa. Así el ciclo alimenta gobierno y protección, tal como plantea el encaje de Rev. 3 con CSF 2.0.
El IdP alerta un inicio de sesión desde una ubicación inusual. Detect todavía no equivale a incidente confirmado: se validan fuente, cuenta, sesión, MFA y actividad posterior. Al encontrar creación de una credencial y cambios de privilegio, el equipo clasifica impacto alto. Respond revoca sesiones y bloquea la credencial con autoridad registrada; al mismo tiempo, análisis busca alcance en otras cuentas y servicios.
Recover no comienza únicamente después de «terminar» Respond. Mientras se restauran configuraciones, aparecen permisos heredados que obligan a volver a erradicación. La comunicación ejecutiva informa impacto y decisiones conocidas; la técnica mantiene indicadores, consultas y desconocidos. Después, una acción mejora la política de credenciales, otra amplía logging y una prueba verifica ambas. Así se lee el bucle de CSF 2.0 en una operación real.
El alumno entrega un flujo donde cada transición tiene entrada, responsable, autoridad, evidencia y criterio de salida; distingue alerta, evento e incidente; y muestra al menos un retorno entre análisis, respuesta o recuperación. Repetir nombres de fases sin decisiones ni información requerida no acredita dominio.
Ejercicio aplicado de proceso. No requiere entorno ofensivo.
Elabora un runbook completo de respuesta para un caso de ransomware en un endpoint, cubriendo las seis etapas de PICERL con acciones concretas, responsables y criterios de transición entre etapas.
Criterio de aceptación: el runbook tiene las seis etapas, cada una con al menos tres acciones numeradas, un responsable asignado y una condición explícita para pasar a la siguiente etapa. Un compañero debe poder ejecutarlo sin preguntarte nada.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| El equipo erradica sin contener | Se saltó una fase por prisa; el malware se reinfecta. Respeta el orden PICERL. |
| Todos los incidentes son "críticos" | Falta matriz de severidad. Define criterios objetivos por nivel. |
| Nadie sabe a quién avisar | No hay lista de escalado. Créala en preparación. |
| El incidente "nunca cierra" | Sin criterios de cierre. Defínelos por adelantado. |
| Se repite el mismo ataque | Se omitió la fase de lecciones aprendidas. Hazla obligatoria. |
❓ ¿NIST o SANS, cuál uso? Son compatibles. NIST es la referencia formal; PICERL es el mnemónico operativo. Muchos equipos usan PICERL para comunicar y NIST para documentar.
❓ ¿La preparación es una sola vez? No, es continua: cada incidente alimenta mejoras a la preparación.
❓ ¿Puedo contener y erradicar a la vez? A veces se solapan, pero conceptualmente contienes primero para no perder evidencia ni alertar al atacante prematuramente.
❓ ¿Qué diferencia hay entre contención a corto y largo plazo? Corto: aislar el equipo ya. Largo: solución temporal estable (segmentar red, regla de firewall) mientras se erradica.
Clase 201 — Fundamentos de DFIR y cadena de custodia