Saltar al contenido
cd ..
RUTA PROFORENSE Y RESPUESTA (DFIR)

Ciclo de respuesta (NIST/SANS)

RUTA PRO · MUY PRONTO

El tramo inicial del mapa es gratis y siempre lo será.

Responder a un incidente requiere un proceso definido para no improvisar bajo presión. Los dos marcos de referencia son el de NIST (guía SP 800-61) y el de SANS; comparten la misma lógica.

Las fases (modelo combinado)

FaseQué se hace
PreparaciónTener equipo, herramientas y plan listos antes del ataque
Detección y análisisConfirmar el incidente y entender su alcance
ContenciónFrenar la propagación del ataque
ErradicaciónEliminar por completo la amenaza
RecuperaciónVolver a la normalidad de forma segura
Lecciones aprendidasRevisar y mejorar

El NIST suele agrupar contención, erradicación y recuperación en una sola fase; SANS las separa (modelo PICERL). El fondo es el mismo.

Por qué tener un ciclo

En el momento de máxima presión, un plan probado evita errores costosos. La preparación previa marca la diferencia entre una respuesta ordenada y el caos.

La fase más olvidada (y más valiosa)

Lecciones aprendidas: tras el incidente, el equipo analiza cómo entró, por qué tardó en detectarse y qué cambiar. Es un ciclo: lo aprendido alimenta la próxima preparación. Saltársela es tropezar dos veces con la misma piedra.

Dos fases concentran buena parte de la dificultad real. Las vemos de cerca en el próximo tema: contención y recuperación.

TU PROGRESO

¿Ya estudiaste este tema?

Marcá el tema como hecho para ganar su medalla y avanzar en el mapa.

MATRIZ DEL TEMA

Hacia qué pilares apunta este nodo (referencial).

FUNDREDESOSCRIPTOWEBPENTESTWEBHACKREDTEAMDEFENSADFIRGRCCLOUDOSINT