11 de febrero de 2022

Planificación de la respuesta ante incidentes: lista de verificación para crear su plan de respuesta ante incidentes de ciberseguridad

Por Elizabeth Fichtner
Respuesta ante incidentesDatto MDR

¿Está preparada su organización para responder ante una brecha de seguridad o un ciberataque? Según muchos expertos en seguridad, no se trata de «si» su empresa sufrirá un incidente grave de ciberseguridad, sino de «cuándo».

Un plan de respuesta ante incidentes es su mejor oportunidad para proteger a su organización de los efectos de una violación de datos. El momento de planificar y preparar su respuesta ante incidentes de seguridad, sean cuales sean, es AHORA, mucho antes de que ocurran.

¿Qué es un plan de respuesta a incidentes de seguridad y por qué lo necesitas?

Un plan de respuesta a incidentes de ciberseguridad (o plan de IR) es un conjunto de instrucciones diseñado para ayudar a las empresas a prepararse, detectar, responder y recuperarse de incidentes de seguridad de la red. La mayoría de los planes de IR se centran en la tecnología y abordan cuestiones como la detección de malware, el robo de datos y las interrupciones del servicio. Sin embargo, cualquier ciberataque significativo puede afectar a una organización en todas sus funciones de múltiples maneras, por lo que el plan también debe abarcar áreas como recursos humanos, finanzas, servicio al cliente, comunicaciones con los empleados, asuntos legales, seguros, relaciones públicas, reguladores, proveedores, socios, autoridades locales y otras entidades externas.

Existen marcos de respuesta a incidentes estándar de la industria, elaborados por organizaciones como el NIST y SANS, que ofrecen pautas generales sobre cómo responder ante un incidente activo. Sin embargo, el plan de respuesta a incidentes (IR) de tu organización debe ser mucho más específico y práctico, y detallar quién debe hacer qué y cuándo. Hemos elaborado una lista de verificación para describir los componentes clave de un plan de respuesta a incidentes cibernéticos, con el fin de ayudarte a crear el tipo de guía adecuado para tu propia organización.

En cualquier caso, ya sea que utilice una plantilla de plan de respuesta a incidentes o su propio plan de respuesta a incidentes desarrollado internamente, los objetivos siguen siendo los mismos: minimizar el daño, proteger sus datos y ayudar a su organización a recuperarse del incidente lo más rápido posible.

Cómo empezar: Creación de un plan de respuesta a incidentes

Cualquier organización que cuente con activos digitales (computadoras, servidores, cargas de trabajo en la nube, datos, etc.) corre el riesgo de sufrir un ciberataque o una filtración de datos. Lamentablemente, la mayoría de las organizaciones no se dan cuenta de que han sufrido una filtración de datos hasta que ya es demasiado tarde. Crear un plan de respuesta a incidentes de ciberseguridad te ayuda a prepararte para lo inevitable y a equipar a tu equipo de seguridad de TI para que pueda responder antes, durante y después de un ciberataque. Si bien esta entrada de blog no abordará con la profundidad y el detalle que necesitas en un verdadero plan de respuesta a incidentes, te ayudará a comprender los factores y consideraciones clave en cada etapa del proceso de respuesta a incidentes: preparación, detección, respuesta, recuperación y seguimiento posterior al incidente.

Lo ideal es que su plan de respuesta a incidentes de seguridad se utilice de manera continua —como un documento vivo— para impulsar actividades recurrentes de detección y respuesta (búsqueda de amenazas, investigaciones de incidentes cibernéticos, respuesta a incidentes y corrección/recuperación). Al realizar actividades continuas de detección y respuesta a incidentes, puede mejorar la higiene de TI y de seguridad y proteger mejor a su organización contra amenazas desconocidas y atacantes ocultos, además de prevenir potencialmente una violación de datos.

A los efectos de este blog, hemos dividido el proceso de planificación de la respuesta a incidentes en cinco fases: Preparación, Detección, Respuesta, Recuperación y Seguimiento.

Preparación

La preparación es la primera fase de la planificación de la respuesta a incidentes y, posiblemente, la más crucial para proteger su negocio y sus activos digitales. Durante la etapa de preparación, documentará, describirá y explicará las funciones y responsabilidades de su equipo de respuesta a incidentes, lo que incluye establecer la política de seguridad subyacente que guiará el desarrollo de su plan de respuesta a incidentes.

  • Determine la ubicación exacta, la sensibilidad y el valor relativo de toda la información de su organización que necesita protección.
  • Evalúe si actualmente cuenta con suficientes recursos de TI para responder a un ataque o si se necesitaría el apoyo de terceros.
  • Consigue el respaldo de los ejecutivos para que el plan cuente con la aprobación total de los altos mandos de la organización.
  • Asigne funciones y responsabilidades a todas las partes interesadas pertinentes, incluyendo TI, RR. HH., comunicaciones internas, atención al cliente, asuntos legales, relaciones públicas y asesores.
  • Establezca una cadena de mando que incluya tanto a los líderes de TI como a los líderes corporativos. ¿Quién es el comandante de incidentes? ¿Quién pone en marcha el plan de respuesta a incidentes? ¿Quién tiene la autoridad para «detener el trabajo», como por ejemplo, el cierre de emergencia de los sitios web de la empresa?
  • Defina el flujo de trabajo de respuesta a incidentes entre las diferentes partes interesadas. ¿Cuándo interviene RR. HH.? ¿Cuándo interviene el departamento legal? ¿Cuándo se alerta a los medios de comunicación? ¿Cuándo intervienen las autoridades externas?
  • Recopile y actualice la información de contacto de 24/7/365 (correo electrónico, mensajes de texto, VOIP, etc.) de todos los miembros del equipo de respuesta a incidentes, sus suplentes y sus gerentes. Establezca canales de comunicación alternativos en caso de que los canales habituales se vean comprometidos o no estén disponibles.
  • Identificar los requisitos normativos de ciberseguridad para la organización en todas las funciones y elaborar directrices sobre cómo interactuar con las fuerzas del orden y otras autoridades gubernamentales en caso de incidente.
  • Desarrollar y mantener una lista de proveedores de tecnología preferidos para análisis forense, reemplazo de hardware y servicios relacionados que puedan ser necesarios antes, durante o después de un incidente.
  • Establezca procedimientos para que los equipos de TI reciban alertas claras y prácticas sobre todo el malware detectado. Las explicaciones específicas pueden ayudar a los miembros del equipo a evitar descartar la alerta como un falso positivo.
  • Almacene las credenciales privilegiadas, incluidas las contraseñas y las claves SSH, en un almacén seguro y centralizado.
  • Rote automáticamente las credenciales privilegiadas, aísle las sesiones de cuentas privilegiadas de los empleados temporales y busque periódicamente cuentas huérfanas de antiguos empleados que aún puedan proporcionar acceso no autorizado.
  • Pida a los empleados que informen sobre correos electrónicos y actividades sospechosas que puedan comprometer la seguridad de la red.
  • Asegúrese de tener un sistema limpio listo para restaurar, lo que puede implicar una reinstalación completa del sistema o una restauración completa a partir de una copia de seguridad limpia.
  • Establecer un plan de comunicación integral e integrado para informar tanto al público interno como al externo sobre los incidentes de manera rápida, precisa y coherente.

Detección y análisis

La fase de detección de la respuesta a incidentes de seguridad y la planificación de la respuesta a incidentes (IR) implica monitorear, detectar, alertar e informar sobre eventos de seguridad. Esto incluye identificar amenazas conocidas, desconocidas y sospechosas, es decir, aquellas que parecen ser de naturaleza maliciosa, pero para las que no hay suficientes datos disponibles en el momento del descubrimiento como para determinar si lo son o no.

Cuando se detecta una pista, una amenaza o un incidente de seguridad, su equipo de respuesta a incidentes debe recopilar y documentar de inmediato (si no es de forma automática con la ayuda de un software de respuesta a incidentes cibernéticos) información adicional —pruebas forenses, artefactos y muestras de código— para determinar la gravedad, el tipo y el peligro del incidente, y almacenar esos datos para utilizarlos en el futuro en el enjuiciamiento de los atacantes.

  • Desarrolle una estrategia de detección proactiva basada en herramientas que puedan escanear automáticamente sus hosts físicos y virtuales, sistemas y servidores en busca de aplicaciones, identidades o cuentas vulnerables.
  • Considere soluciones tradicionales como las plataformas de detección y respuesta en endpoints (EDR), el software antivirus de última generación (NGAV) o las herramientas de análisis del comportamiento de usuarios y entidades (UEBA/UBA) para detectar malware.
  • Además, considere las capacidades de análisis profundo y forense que pueden evaluar el estado de un punto final al validar lo que se está ejecutando en la memoria en un momento dado.
  • Realice evaluaciones de compromiso para verificar si se ha producido una brecha en la red e identificar rápidamente la presencia de malware conocido o de día cero, así como amenazas persistentes activas o latentes, que hayan eludido sus defensas de ciberseguridad existentes.

Respuesta

La respuesta a incidentes de seguridad puede adoptar diversas formas. Las acciones de respuesta a incidentes pueden incluir la clasificación de las alertas de sus herramientas de seguridad de puntos finales para determinar qué amenazas son reales y/o la prioridad con la que se deben abordar los incidentes de seguridad. Las actividades de respuesta a incidentes también pueden incluir contener y neutralizar la(s) amenaza(s): aislar, apagar o «desconectar» de otro modo los sistemas infectados de su red para evitar la propagación del ciberataque. Además, las operaciones de respuesta a incidentes incluyen eliminar la amenaza (archivos maliciosos, puertas traseras ocultas y artefactos) que provocó el incidente de seguridad.

  • Contenga de inmediato los sistemas, las redes, los almacenes de datos y los dispositivos para minimizar el alcance del incidente y evitar que cause daños generalizados.
  • Determine si se han robado o dañado datos confidenciales y, de ser así, cuál podría ser el riesgo potencial para su empresa.
  • Elimine los archivos infectados y, si es necesario, reemplace el hardware.
  • Mantén un registro detallado del incidente y de la respuesta, incluyendo la hora, los datos, la ubicación y el alcance de los daños causados por el ataque. ¿Fue un ataque interno, externo, una alerta del sistema o uno de los métodos descritos anteriormente? ¿Quién lo descubrió y cómo se reportó el incidente? Enumera todas las fuentes y los momentos por los que pasó el incidente. ¿En qué etapa se involucró el equipo de seguridad?
  • Conserve todos los artefactos y detalles de la violación de seguridad para un análisis posterior del origen, el impacto y las intenciones.
  • Prepare y publique comunicados de prensa lo antes posible, describa con la mayor precisión posible la naturaleza de la violación, las causas fundamentales, el alcance del ataque, las medidas para su remediación y un resumen de las actualizaciones futuras.
  • Actualice cualquier firewall y sistema de seguridad de red para capturar pruebas que puedan utilizarse posteriormente en análisis forenses.
  • Consulte al equipo legal y evalúe el cumplimiento normativo y los riesgos para determinar si el incidente afecta a alguna normativa.
  • Póngase en contacto con las autoridades policiales si procede, ya que el incidente también podría afectar a otras organizaciones. La información adicional sobre el incidente podría ayudar a erradicarlo, determinar su alcance o facilitar su atribución.

Recuperación y seguimiento

Las actividades posteriores al incidente (medidas de recuperación y seguimiento) incluyen la erradicación del riesgo de seguridad, la revisión y la presentación de informes sobre lo ocurrido, la actualización de su inteligencia de amenazas con nueva información sobre lo que es bueno y lo que es malo, la actualización de su plan de respuesta a incidentes con las lecciones aprendidas del incidente de seguridad, y la certificación y recertificación de que su entorno está, de hecho, libre de amenazas mediante una evaluación de compromiso de ciberseguridad posterior al incidente o una evaluación de riesgos de seguridad y TI.

Recuperación

  • Elimine el riesgo de seguridad para asegurarse de que el atacante no pueda volver a acceder. Esto incluye aplicar parches a los sistemas, cerrar el acceso a la red y restablecer las contraseñas de las cuentas comprometidas.
  • Durante la etapa de erradicación, identifique la causa raíz para ayudar a determinar la ruta de ataque utilizada, de modo que se puedan mejorar los controles de seguridad para prevenir ataques similares en el futuro.
  • Realice un análisis de vulnerabilidades en toda la empresa para determinar si puede haber otras vulnerabilidades.
  • Restaurar los sistemas a su estado anterior al incidente. Comprobar si hay pérdida de datos y verificar que se ha recuperado la integridad, disponibilidad y confidencialidad de los sistemas, y que la empresa ha vuelto a su funcionamiento normal.
  • Continúe recopilando registros, volcados de memoria, auditorías, estadísticas de tráfico de red e imágenes de disco. Sin una recopilación adecuada de pruebas, la investigación forense digital se ve limitada, por lo que no se llevará a cabo una investigación de seguimiento.

Seguimiento

  • Complete un informe de respuesta a incidentes e incluya todas las áreas de la empresa que se vieron afectadas por el incidente.
  • Determine si la dirección quedó satisfecha con la respuesta y si la organización necesita invertir más en personal, capacitación o tecnología para ayudar a mejorar su postura de seguridad.
  • Compartir las lecciones aprendidas. ¿Qué salió bien, qué no y cómo se pueden mejorar los procedimientos en el futuro?
  • Revise, pruebe y actualice el plan de respuesta a incidentes de ciberseguridad de forma periódica, a ser posible una vez al año.
  • Realice evaluaciones de vulnerabilidades u otros análisis de seguridad de forma regular para garantizar el buen funcionamiento de los sistemas, las redes y los dispositivos.
  • Actualice los planes de respuesta ante incidentes tras una reestructuración del departamento u otra transición importante.
  • Mantenga informadas a todas las partes interesadas sobre las últimas tendencias y los nuevos tipos de violaciones de datos que están ocurriendo. Promueva el mensaje de que «la seguridad es responsabilidad de todos».

Conclusión

El objetivo de nuestra lista de verificación del plan de respuesta a incidentes cibernéticos es ayudar a su equipo de seguridad de TI a desarrollar un plan de respuesta a incidentes que sea integral, coordinado, repetible y eficaz.

Tenga en cuenta que desarrollar un plan de respuesta a incidentes de ciberseguridad nunca es una tarea que se haga una sola vez. Desafortunadamente, sin una capacitación regular en respuesta a incidentes y sin ejercicios de respuesta a incidentes, incluyendo escenarios de ciberataques en vivo, las organizaciones y sus equipos de seguridad de TI pueden verse repentinamente superados por hackers que cambian sus estrategias de ataque/TTP y su elección de malware.

Lo que funcionó en el pasado puede que no funcione mañana. El plan adecuado de respuesta a incidentes de seguridad debe ser un documento vivo que se adapte al panorama actual de amenazas, en rápida evolución. 

CContáctanos para solicitar una consulta, una evaluación de riesgos o para saber cómo Datto permite una detección de amenazas y una respuesta ante incidentes rápidas, flexibles y asequibles.

Siguientes lecturas recomendadas