← All articles

El plan de respuesta a incidentes de una página

·2 min read·By Adrian

Also available in EN, RO

Los planes de respuesta a incidentes fallan por un motivo prosaico: están guardados en los sistemas que están caídos, y en un formato que nadie lee bajo presión.

Que sea una página, impresa

Impresa de verdad, y en la carpeta de la oficina, porque durante un incidente su servidor de ficheros puede estar cifrado y su correo no disponible.

Qué debe figurar

Quién decide. Una persona con nombre y autoridad para desconectar sistemas, parar la actividad y gastar dinero, más un suplente. La ambigüedad aquí cuesta horas.

A quién llamar, con teléfonos. Proveedor de IT, aseguradora de ciberriesgo, asesoría jurídica, autoridad de protección de datos, línea de fraude del banco, clientes clave. Móviles, no extensiones internas.

Las cinco primeras acciones. Redactadas como instrucciones, no como principios:

  1. Aislar de la red los equipos afectados, sin apagarlos
  2. Llamar a quien decide
  3. Abrir un registro escrito con marcas de hora
  4. Preservar evidencias: no reinstalar nada hasta que se indique
  5. No pagar nada ni responder al atacante

"No apagar" sorprende. El contenido de la memoria suele ser la única evidencia de cómo funcionó la intrusión.

Qué debe seguir funcionando. Los tres sistemas sin los que la empresa realmente no puede operar, y la alternativa manual de cada uno.

Plazos de notificación. Bajo el RGPD, setenta y dos horas para notificar una brecha de datos personales a la autoridad de control. Bajo NIS2, si está incluido, veinticuatro horas para la alerta temprana. Escriba los plazos y los contactos reales.

Ensáyelo una vez al año

Noventa minutos alrededor de una mesa. Se plantea un escenario y cada uno dice qué haría. Lo que busca son los huecos:

  • La única persona que puede autorizar un apagado está en un avión
  • Nadie sabe el número de póliza del seguro
  • El administrador de copias se marchó en marzo
  • El teléfono de guardia suena en una oficina vacía

Cada uno de esos puntos es trivial de resolver por adelantado y caro de descubrir en directo.

El plan no sirve para cubrir todos los escenarios. Sirve para que la primera hora no se gaste decidiendo quién manda.

Los redactamos y ensayamos con clientes dentro del trabajo de ciberseguridad.

← Blog