Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El papel de GRC en un incidente

5 tareas · 40 min · Principiante

Cuando hay un incidente, el equipo técnico contiene y GRC responde a otra pregunta: qué obligaciones se activaron y qué reloj corre. Clasificar con hechos, llevar el registro, cruzar contratos y leyes con lo que se sabe y preparar la notificación es el trabajo que nadie más hace mientras todos apagan el fuego. Tienes el caso INC-0412 de Mirador, con su procedimiento, su matriz de clasificación, la cronología verificada y los contratos de los clientes afectados.

0 de 5 · 0%

Objetivo de la sala

Cuando hay un incidente, el equipo técnico contiene y GRC responde a otra pregunta: qué obligaciones se activaron y qué reloj corre. Clasificar con hechos, llevar el registro, cruzar contratos y leyes con lo que se sabe y preparar la notificación es el trabajo que nadie más hace mientras todos apagan el fuego. Tienes el caso INC-0412 de Mirador, con su procedimiento, su matriz de clasificación, la cronología verificada y los contratos de los clientes afectados.

Un incidente de seguridad y una interrupción del negocio son cosas distintas que a veces coinciden. El procedimiento de Mirador lo resuelve con una regla medible: el comité de crisis se activa con la clasificación más alta, o cuando un proceso con plan lleva más de la mitad de su MTPD sin servicio. Mientras el proceso funcione, el incidente se gestiona por su propio procedimiento; cuando el proceso se detiene, entran los planes de continuidad, en paralelo.

Atar la activación a un umbral escrito evita dos errores: despertar a la dirección por todo, o no despertarla hasta que es tarde.

Responde para continuar

Un ransomware cifra el motor de dispersión de Mirador (MTPD de P-01: 4h) a las 06:00. ¿Cuándo debe estar activado el plan de continuidad?

Ver pista de ayuda

Piensa en el umbral del procedimiento y en que el reloj del negocio corre desde la caída.

En el procedimiento de Mirador el SOC detecta, contiene y conserva la evidencia técnica. GRC no analiza malware ni toca sistemas: clasifica con la matriz, lleva el registro del incidente con su cronología verificada, cruza lo confirmado con las obligaciones (contratos, regulación) y sus plazos, convoca el cierre y da seguimiento a las acciones. ISO/IEC 27001:2022 divide el ciclo en los controles 5.24 a 5.28: planificación, evaluación, respuesta, aprendizaje y recolección de evidencia. Cada fase tiene un responsable.

Un GRC que ejecuta contención o un SOC que decide la notificación mezcla roles y deja huecos.

Responde para continuar

Durante INC-0412 el equipo técnico contiene y alguien pregunta qué hace GRC. ¿Cuál es la respuesta correcta?

Ver pista de ayuda

Mira en el procedimiento qué rol tiene cada actor; GRC no es SOC ni Legal.

La matriz de clasificación de Mirador se aplica con hechos confirmados. En la cronología de INC-0412 hay cosas que se saben (qué se descargó y que salió a una IP externa) y otras que no (si se modificaron datos, de dónde vino la credencial). Aplica la matriz solo a lo confirmado. La clasificación cambia cuando cambian los hechos y cada cambio queda registrado; eso es lo que la hace auditable.

Responde para continuar

Aplica la matriz de clasificación a los hechos confirmados de INC-0412 a las 12:00. ¿Qué nivel le corresponde? Escríbelo como aparece en la matriz.

Ver pista de ayuda

Lee en la cronología qué se confirmó a las 09:40 y busca en la matriz el nivel que describe eso.

Una brecha con datos personales abre varios plazos a la vez, y son de naturaleza distinta. Los legales dependen de la jurisdicción: en Colombia, la guía de la Superintendencia de Industria y Comercio fija un reporte de incidentes de seguridad dentro de los quince días hábiles siguientes a que se detecte y se ponga en conocimiento del área encargada; en el Reglamento General de Protección de Datos de la Unión Europea, el artículo 33 pide notificar a la autoridad sin demora y, si es posible, en un máximo de 72 horas desde que se tiene conocimiento. Los contractuales los pone cada cliente, y suelen ser más cortos. Esto es formación, no asesoría legal: el plazo y la obligación concretos los confirma Legal con la norma vigente.

El trabajo de GRC es tenerlos todos en una tabla, con su hora de inicio y el que vence primero.

Responde para continuar

Entre los clientes con titulares afectados en INC-0412, ¿qué contrato tiene el plazo de notificación pactado más corto? Escribe su id.

Ver pista de ayuda

Descarta los clientes sin titulares afectados o sin cláusula, y compara los plazos pasando todo a horas.

Una notificación a la autoridad, a un cliente o a los titulares se redacta con lo confirmado, y dice también lo que todavía no se sabe. Lleva: qué ocurrió y cuándo, qué datos y cuántas personas, qué consecuencias son probables, qué se ha hecho y qué se hará, y un punto de contacto. No especula sobre el origen, no minimiza y no culpa. Si faltan datos se avisa por fases, y cada versión queda registrada. El texto lo aprueba Legal, y el OPD decide si se envía.

Responde para continuar

Es la una de la tarde y todavía no se sabe el origen de la credencial. ¿Cómo redactas la primera notificación a un cliente?

Ver pista de ayuda

Esperar o especular son las dos maneras de fallar; la tercera es decir lo confirmado y lo pendiente.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad