Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

De cuatro fases a seis funciones

4 tareas · 36 min · Principiante

Durante años la respuesta a incidentes se explicó como un círculo de cuatro fases. La revisión de abril de 2025 de la guía NIST SP 800-61 cambió la imagen: la respuesta ya no es un equipo aparte con un ciclo propio, sino una parte de la gestión del riesgo de ciberseguridad, y se describe con las seis funciones de CSF 2.0. En Aceros Nereo, una siderúrgica mediana, el plan de respuesta está escrito con las cuatro fases y la gerencia quiere traducirlo. Tu trabajo es leer el plan y saber qué actividad queda en qué función. Solo lectura de documentos ficticios; no se toca ningún sistema.

0 de 4 · 0%

Objetivo de la sala

Durante años la respuesta a incidentes se explicó como un círculo de cuatro fases. La revisión de abril de 2025 de la guía NIST SP 800-61 cambió la imagen: la respuesta ya no es un equipo aparte con un ciclo propio, sino una parte de la gestión del riesgo de ciberseguridad, y se describe con las seis funciones de CSF 2.0. En Aceros Nereo, una siderúrgica mediana, el plan de respuesta está escrito con las cuatro fases y la gerencia quiere traducirlo. Tu trabajo es leer el plan y saber qué actividad queda en qué función. Solo lectura de documentos ficticios; no se toca ningún sistema.

La guía anterior (Rev 2, de 2012) dibujaba la respuesta como cuatro fases en círculo: preparación; detección y análisis; contención, erradicación y recuperación; y actividad posterior al incidente, que alimentaba de nuevo la preparación. Funcionaba cuando los incidentes eran raros, acotados y se cerraban en uno o dos días.

La Rev 3 (abril de 2025, que sustituye a la anterior) parte de otra realidad: los incidentes son frecuentes, hacen más daño y recuperarse puede llevar semanas o meses. Por eso trata la respuesta como una parte de la gestión del riesgo de ciberseguridad, repartida por toda la organización, y organiza sus recomendaciones como un perfil comunitario de CSF 2.0: un conjunto de resultados del marco, priorizados, que sirve de base común a varias organizaciones.

Responde para continuar

¿Qué cambia de fondo en la Rev 3 frente al círculo de cuatro fases?

Ver pista de ayuda

Piensa en la frase «parte de la gestión del riesgo» frente a «equipo aparte con ciclo propio».

Las seis funciones son Govern (gobernar), Identify (identificar), Protect (proteger), Detect (detectar), Respond (responder) y Recover (recuperar). La Rev 3 explica que Govern, Identify y Protect ayudan a prevenir algunos incidentes y a prepararse para los que ocurran, mientras que Detect, Respond y Recover son los que descubren, gestionan, contienen, erradican y recuperan.

Abre la estación y lee inventario-de-actividades.csv: las diez actividades del plan de Nereo ya traen la función de CSF 2.0 en su última columna. Cuenta las que caen en Govern, Identify o Protect, incluida la que cae en la categoría de mejora de Identify.

Responde para continuar

¿Cuántas actividades del inventario pertenecen a las funciones GV, ID o PR? Escribe solo el número.

Ver pista de ayuda

Recorre la última columna y suma las filas que empiezan por GV, ID o PR; ID (ID.IM) cuenta como ID.

En el modelo anterior la cuarta fase era la actividad posterior al incidente: reunirse, revisar qué falló y escribir lecciones. En CSF 2.0 no hay una función con ese nombre. Esas lecciones viven en la categoría Improvement (ID.IM) de la función Identify, y la Rev 3 las dibuja como una capa continua que recibe lo aprendido de todas las funciones y lo devuelve a todas, sin esperar a que el incidente termine.

La tabla fases-a-funciones.txt de la estación lo muestra de otra forma: la fase anterior de preparación se reparte en tres funciones y la mejora se asoma en las tres filas restantes.

Responde para continuar

En el inventario, ¿qué id tiene la actividad que el modelo anterior ponía en su cuarta fase, la posterior al incidente? Escribe el id tal cual.

Ver pista de ayuda

Mira la columna de la fase del modelo anterior; solo una fila trae la última fase.

El círculo antiguo dejaba las lecciones para el final: se cerraba el incidente, se hacía la reunión y las mejoras entraban en la siguiente vuelta. La Rev 3 dice que cuando recuperarse tarda semanas o meses, las lecciones deben compartirse en cuanto se identifican, no esperar a que acabe la recuperación.

Un ejemplo corriente: al tercer día de un incidente largo el equipo descubre que nadie sabe quién puede autorizar apagar un servidor. Esperar a la reunión final es seguir perdiendo tiempo con el mismo hueco.

Responde para continuar

Un incidente lleva diez días abierto y el equipo ya detectó un hueco en la política. Según la Rev 3, ¿cuándo debería comunicarse esa lección?

Ver pista de ayuda

Piensa en lo que pasa con un hueco conocido que nadie corrige durante semanas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad