Saltar al contenido
cd ..
RUTA PROFORENSE Y RESPUESTA (DFIR)

Contención y recuperación

RUTA PRO · MUY PRONTO

El tramo inicial del mapa es gratis y siempre lo será.

Tres fases críticas y bajo presión del ciclo de respuesta: contener (frenar), erradicar (eliminar) y recuperar (volver a la normalidad de forma segura).

Contención

Frenar la propagación del ataque, como aislar a un enfermo. Lo habitual es sacar de la red la máquina comprometida.

La tensión clave: apagar de golpe destruye la evidencia de memoria. Por eso a menudo se aísla sin apagar (fuera de la red, pero viva) para capturar la RAM antes.

Erradicación

Eliminar la amenaza por completo. No basta con borrar un archivo: el atacante pudo dejar persistencia (varias puertas traseras). En compromisos serios, muchas veces la opción segura es reinstalar desde cero.

Recuperación

AcciónCuidado
Restaurar desde backupsQue sean limpios (anteriores al ataque y no infectados)
Volver servicios a producciónDe forma gradual y verificada
Vigilar un tiempoEl atacante puede intentar volver

Restaurar un respaldo infectado o reconectar antes de erradicar = reabrir la puerta. Recuperar mal puede ser peor que no recuperar.

Métricas que importan

  • MTTD (tiempo medio de detección) y MTTR (tiempo medio de respuesta): cuanto más bajos, menor el daño.

Para erradicar bien conviene entender la amenaza. A veces hay que estudiar el propio malware. Esa intro al análisis de malware cierra el pilar.

TU PROGRESO

¿Ya estudiaste este tema?

Marcá el tema como hecho para ganar su medalla y avanzar en el mapa.

MATRIZ DEL TEMA

Hacia qué pilares apunta este nodo (referencial).

FUNDREDESOSCRIPTOWEBPENTESTWEBHACKREDTEAMDEFENSADFIRGRCCLOUDOSINT