Responder a un incidente requiere un proceso definido para no improvisar bajo presión. Los dos marcos de referencia son el de NIST (guía SP 800-61) y el de SANS; comparten la misma lógica.
Las fases (modelo combinado)
| Fase | Qué se hace |
|---|---|
| Preparación | Tener equipo, herramientas y plan listos antes del ataque |
| Detección y análisis | Confirmar el incidente y entender su alcance |
| Contención | Frenar la propagación del ataque |
| Erradicación | Eliminar por completo la amenaza |
| Recuperación | Volver a la normalidad de forma segura |
| Lecciones aprendidas | Revisar y mejorar |
El NIST suele agrupar contención, erradicación y recuperación en una sola fase; SANS las separa (modelo PICERL). El fondo es el mismo.
Por qué tener un ciclo
En el momento de máxima presión, un plan probado evita errores costosos. La preparación previa marca la diferencia entre una respuesta ordenada y el caos.
La fase más olvidada (y más valiosa)
Lecciones aprendidas: tras el incidente, el equipo analiza cómo entró, por qué tardó en detectarse y qué cambiar. Es un ciclo: lo aprendido alimenta la próxima preparación. Saltársela es tropezar dos veces con la misma piedra.
Dos fases concentran buena parte de la dificultad real. Las vemos de cerca en el próximo tema: contención y recuperación.