La respuesta a incidentes es el proceso organizado con el que una empresa detecta, contiene, elimina y se recupera de un ataque o falla de seguridad, para reducir el daño y volver a operar cuanto antes. Sigue fases definidas: preparación, identificación, contención, erradicación, recuperación y lecciones aprendidas.
Profundiza este tema en nuestro TecnetBlog: Qué es la respuesta a incidentes
incident response, IR, gestión de incidentes, respuesta ante incidentes, DFIR
Términos relacionados
Threat intelligence (inteligencia de amenazas)
La threat intelligence o inteligencia de amenazas es la información recopilada y analizada sobre quién ataca, con qué técnicas y contra qué tipo de empresas, que permite anticiparse en lugar de solo reaccionar. Incluye indicadores como direcciones IP o dominios maliciosos y contexto sobre campañas activas que afectan a tu industria o región.
Defensa en profundidad
La defensa en profundidad es una estrategia que protege a la empresa con varias capas de seguridad independientes, para que si una falla otra detenga el ataque. Combina, por ejemplo, firewall, MFA, antivirus, segmentación de red, respaldos y monitoreo, igual que un castillo combina murallas, foso y guardias.
MITRE ATT&CK
MITRE ATT&CK es una base de conocimiento pública que organiza las tácticas y técnicas que usan los atacantes reales, desde cómo entran hasta cómo roban la información. Los equipos de seguridad la usan como lenguaje común para diseñar detecciones, evaluar herramientas y medir qué tan cubiertas están sus defensas.
SNMP y NetFlow (monitoreo de red)
SNMP (protocolo simple de administración de red) permite consultar el estado de routers, switches, servidores e impresoras, como su uso de CPU o si una interfaz se cayó. NetFlow registra quién habla con quién en la red y cuánto tráfico envía. Juntos son la base del monitoreo de red de un NOC.
Logs (registros de eventos)
Los logs o registros de eventos son los archivos donde sistemas, aplicaciones y equipos de red anotan automáticamente lo que ocurre: inicios de sesión, errores, cambios de configuración o conexiones. En ciberseguridad son la evidencia para detectar ataques e investigar incidentes, por eso se centralizan en un SIEM y se guardan durante un tiempo definido.
¿Quieres pasar del concepto a tu operación?
Cuéntanos qué necesitas y un ingeniero de TecnetOne te responde.
Hablar con un ingenieroHablar con un ingeniero
Cuéntanos qué necesitas y te respondemos el mismo día hábil.