🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl ciclo de vida del incidente: qué decide el SOC y qué decide respuesta
4 tareas · 38 min · Principiante
Un incidente no termina cuando el SOC lo confirma: ahí empieza la parte en la que alguien tiene que decidir qué se corta, qué se limpia y cuándo se vuelve a la normalidad. Esas decisiones no son del analista de turno ni del azar; están repartidas, y el reparto está escrito en un marco público y en la matriz de cada casa. Lunes 9 de noviembre, Conservas Nocaima (empresa inventada para este laboratorio), caso INC-NC-0911: la bitácora de un incidente real de una semana, leída actividad por actividad. Todo es lectura de tablas ya escritas; nadie ejecuta nada.
Objetivo de la sala
Un incidente no termina cuando el SOC lo confirma: ahí empieza la parte en la que alguien tiene que decidir qué se corta, qué se limpia y cuándo se vuelve a la normalidad. Esas decisiones no son del analista de turno ni del azar; están repartidas, y el reparto está escrito en un marco público y en la matriz de cada casa. Lunes 9 de noviembre, Conservas Nocaima (empresa inventada para este laboratorio), caso INC-NC-0911: la bitácora de un incidente real de una semana, leída actividad por actividad. Todo es lectura de tablas ya escritas; nadie ejecuta nada.Durante años el ciclo de vida de un incidente se aprendió con la Rev. 2 de la guía SP 800-61 del NIST: preparación, detección y análisis, contención, erradicación y recuperación, y actividad posterior. La Rev. 3, publicada en abril de 2025, sustituye a esa guía y cambia el enfoque: es un perfil comunitario del Marco de Ciberseguridad (CSF) 2.0. En vez de una lista lineal de fases, coloca la respuesta a incidentes dentro de la gestión del riesgo de toda la organización y la describe con las funciones del CSF: Govern, Identify, Protect, Detect, Respond y Recover.
Lo que antes eran «fases» ahora son categorías y subcategorías con identificador. Contener y erradicar viven en Respond; restaurar, en Recover; y las mejoras que salen de cada caso vuelven a Identify, para que el siguiente incidente encuentre una organización mejor preparada. El ciclo sigue siendo un ciclo, pero ya no empieza ni termina en el incidente.
Responde para continuar
¿Qué es la Rev. 3 de la guía SP 800-61 del NIST respecto a la Rev. 2?
Un identificador del CSF no es un adorno: permite decir, sin ambigüedad, qué está haciendo cada persona del caso. RS.MA agrupa la gestión del incidente (validar el reporte, categorizar, escalar); RS.AN, el análisis y la preservación de datos; RS.MI, la mitigación, donde la subcategoría 01 pide contener y la 02 pide erradicar; RC.RP, la ejecución del plan de recuperación; e ID.IM, las mejoras.
Abre la bitácora del caso INC-NC-0911 y la tabla con lo que pide cada subcategoría, y cruza las dos: la columna subcategoria de una dice a qué responde cada actividad, y la otra dice qué significa ese identificador.
Responde para continuar
Escribe el identificador de la actividad del caso que responde a la subcategoría que pide erradicar el incidente.
Ver pista de ayuda
Ejecuta `SELECT * FROM subcategorias` para ver qué subcategoría pide erradicar y `SELECT * FROM caso` para ver qué actividad lleva ese identificador.
Escalar y priorizar es trabajo del turno del SOC; aislar un servidor de producción, no. La razón no es jerarquía: aislar un puesto de usuario tiene un costo pequeño y acotado, mientras que cortar un servidor puede parar a toda una planta, y por eso la decisión sube a quien responde por el incidente completo y puede pesar el daño contra el servicio. Esa frontera la escribe cada organización en una matriz de decisiones, y es una política propia, no una norma universal.
Lo que sí es común es la regla: toda decisión de contención tiene un nombre al lado, y esa persona sabe que le toca antes de que llegue la madrugada.
Responde para continuar
Escribe el rol que, según la matriz de Conservas Nocaima, decide aislar un servidor de producción.
Ver pista de ayuda
Ejecuta `SELECT * FROM matriz_decisiones` y busca la fila de servidores de producción.
La norma ISO/IEC 27035 describe la gestión de incidentes de seguridad de la información en cinco fases: planificar y preparar; detección y reporte; evaluación y decisión; respuestas; y lecciones aprendidas. Es el mismo ciclo visto con otros nombres, y sirve para entender por qué la ISO separa evaluar y decidir de responder: primero se determina el impacto, la gravedad y qué se hará, y solo entonces se actúa.
Es en esa fase donde se toma la decisión más incómoda del caso: restablecer el servicio cuanto antes o detenerse a conservar la evidencia forense, aunque eso retrase la recuperación. No se toma mientras se ejecuta la contención, sino justo antes de ella, con los hechos del caso delante y quedando por escrito.
Responde para continuar
Según las cinco fases de ISO/IEC 27035, ¿en cuál se decide entre restablecer el servicio cuanto antes o reunir evidencia aunque se retrase?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.