Respuesta a Incidentes: Construye tu Playbook con NIST SP 800-61
Los incidentes de seguridad no son una hipótesis, son una estadística. La diferencia entre una organización que contiene un ataque en horas y una que pasa semanas tratando de entender qué pasó casi siempre está en la calidad del plan de respuesta — no en la suerte. El NIST SP 800-61 sigue siendo la referencia más sólida para estructurar ese proceso.
Las 4 fases del NIST SP 800-61
Preparación: políticas, herramientas, capacitación y playbooks listos antes de que algo ocurra — la fase que la mayoría de las organizaciones descuida hasta el primer incidente serio. Detección y análisis: identificar el incidente, recolectar evidencia, determinar alcance y severidad reales, no supuestos. Contención, erradicación y recuperación: aislar sistemas afectados, eliminar la causa raíz y restaurar operaciones de forma controlada. Actividad posterior al incidente: lecciones aprendidas documentadas y actualización real de los controles — no solo un acta de reunión archivada.
Qué separa un playbook de una carpeta de PDFs
Un playbook efectivo define criterios objetivos de activación, roles y responsabilidades en formato RACI, procedimientos técnicos específicos por tipo de incidente (ransomware, filtración de datos, compromiso de cuenta) y flujos claros de comunicación — interna, regulatoria y de prensa cuando aplique — además de criterios explícitos de cierre.
Los cinco escenarios que cubren la mayoría de los casos
Prioriza playbooks para: ransomware, phishing con compromiso de credenciales, filtración de datos personales — con el reloj de notificación regulatoria corriendo desde el momento en que se confirma el incidente —, compromiso de cuenta privilegiada y ataques DDoS. Estos cinco escenarios concentran la gran mayoría de los incidentes reales que enfrentan las organizaciones.
Probar es lo que convierte un documento en una capacidad
Un playbook que nunca se probó es solo un documento bien formateado. Realiza simulacros (tabletop exercises) al menos una vez al año y actualiza los procedimientos después de cada incidente real — o de cada aprendizaje relevante del mercado.
Dónde entra Aranis en la respuesta a incidentes
Aquí es donde Aranis ayuda: la plataforma sigue las señales técnicas públicas de los proveedores, como DNS, TLS y puertos expuestos, junto con lo que fue evaluado, para que los cambios de postura aparezcan antes de convertirse en incidentes — y para que tu equipo de respuesta ya tenga el contexto del proveedor si ocurre lo peor.
Un plan de respuesta a incidentes que nunca se probó no es un plan — es una apuesta.