Articulo de referencia

Gestión de incidentes de seguridad informática

En los campos de la seguridad informática y la tecnología de la información , la gestión de incidentes de seguridad informática implica la monitorización y detección de eventos ...

En los campos de la seguridad informática y la tecnología de la información , la gestión de incidentes de seguridad informática implica la monitorización y detección de eventos de seguridad en un ordenador o red informática , y la ejecución de respuestas adecuadas a dichos eventos. La gestión de incidentes de seguridad informática es una forma especializada de gestión de incidentes , cuyo objetivo principal es el desarrollo de una respuesta bien definida y predecible ante eventos dañinos e intrusiones informáticas. [ 1 ]

La gestión de incidentes requiere un proceso y un equipo de respuesta que lo siga. En Estados Unidos, esta definición de gestión de incidentes de seguridad informática se ajusta a las normas y definiciones descritas en el Sistema Nacional de Gestión de Incidentes (NIMS). El coordinador de incidentes gestiona la respuesta ante un incidente de seguridad de emergencia. En caso de desastre natural u otro evento que requiera la intervención de los servicios de emergencia, el coordinador de incidentes actuaría como enlace con el gestor de incidentes de dichos servicios. [ 2 ]

Planes de respuesta ante incidentes

Un plan de respuesta a incidentes (PRI) es un conjunto de políticas que dictan la reacción de una organización ante un ciberataque. Una vez que se ha identificado una brecha de seguridad, por ejemplo, mediante un sistema de detección de intrusiones en la red (NIDS) o un sistema de detección de intrusiones basado en el host (HIDS) (si está configurado para ello), se inicia el plan. [ 3 ] Una brecha de datos puede tener implicaciones legales. Es fundamental conocer las leyes locales y federales. [ 4 ] Cada plan es único y se adapta a las necesidades de la organización, y puede requerir habilidades que no forman parte del equipo de TI. [ 5 ] Por ejemplo, se puede incluir a un abogado en el plan de respuesta para ayudar a gestionar las implicaciones legales de una brecha de datos.

Como se mencionó anteriormente, cada plan es único, pero la mayoría de los planes incluirán lo siguiente: [ 6 ]

Preparación

Una buena preparación incluye el desarrollo de un equipo de respuesta a incidentes (IRT). [ 7 ] Las habilidades que debe utilizar el IRT serían, pruebas de penetración, informática forense , seguridad de redes, etc. [ 8 ] El IRT también debe mantenerse al tanto de las tendencias en ciberseguridad y las estrategias de ataque modernas. [ 9 ] Un programa de capacitación para usuarios finales también es importante, ya que la mayoría de las estrategias de ataque modernas se dirigen a los usuarios de la red. [ 6 ]

Como parte de la fase de preparación en la respuesta a incidentes, se debe desarrollar un plan que aborde lo siguiente:

  • Funciones y responsabilidades
  • Enumera a los miembros del IRT y sus funciones.
  • protocolos de comunicación
  • Formación y concienciación
  • Políticas y configuraciones de registro
  • Definiciones y umbrales del estado de los eventos
  • Manuales de procedimientos y guías de actuación para tipos de incidentes comunes.
  • Consideraciones legales y de cumplimiento [ 10 ]

Identificación

Esta parte del plan de respuesta a incidentes identifica si hubo un evento de seguridad. [ 11 ] Cuando un usuario final informa información o un administrador detecta irregularidades, se inicia una investigación. Un registro de incidentes es una parte crucial de este paso. Todos los miembros del equipo deben actualizar este registro para garantizar que la información fluya lo más rápido posible. [ 12 ] Si se ha identificado que se ha producido una brecha de seguridad, se debe activar el siguiente paso. [ 13 ]

Contención

En esta fase, el IRT trabaja para aislar las áreas donde ocurrió la brecha para limitar el alcance del evento de seguridad. [ 14 ] Durante esta fase es importante preservar la información forense para que pueda analizarse posteriormente en el proceso. [ 15 ] La contención puede ser tan simple como aislar físicamente una sala de servidores o tan compleja como segmentar una red para evitar la propagación de un virus. [ 10 ]

Erradicación

Aquí es donde se elimina la amenaza identificada de los sistemas afectados. [ 16 ] Esto podría incluir la eliminación de archivos maliciosos, la terminación de cuentas comprometidas o la eliminación de otros componentes. [ 17 ] [ 18 ] Algunos eventos no requieren este paso; sin embargo, es importante comprender completamente el evento antes de pasar a este paso. [ 19 ] Esto ayudará a garantizar que la amenaza se elimine por completo. [ 10 ]

Recuperación

En esta etapa, los sistemas se restauran a su funcionamiento original. [ 20 ] En incidentes complejos como los ataques de ransomware , los esfuerzos de recuperación pueden implicar no solo la restauración de datos, sino también la reconstrucción de sistemas comprometidos y la realización de análisis forenses para garantizar la integridad de la información recuperada. [ 21 ] Esta etapa podría incluir la recuperación de datos, el cambio de información de acceso de usuarios o la actualización de reglas o políticas de firewall para prevenir una brecha en el futuro. [ 22 ] [ 23 ] Sin ejecutar este paso, el sistema aún podría ser vulnerable a futuras amenazas de seguridad. [ 10 ]

Lecciones aprendidas

En este paso, la información recopilada durante este proceso se utiliza para tomar decisiones futuras sobre seguridad. [ 24 ] Este paso es crucial para garantizar la prevención de eventos futuros. Utilizar esta información para capacitar aún más a los administradores es fundamental para el proceso. [ 25 ] Este paso también puede utilizarse para procesar información distribuida por otras entidades que hayan experimentado un evento de seguridad. [ 26 ]

Requisitos específicos del sector

Los requisitos de respuesta a incidentes varían según el sector. En el sector sanitario de Estados Unidos, la Regla de Seguridad de la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) exige a las entidades cubiertas que implementen procedimientos de incidentes de seguridad, incluidos mecanismos para identificar y responder a incidentes de seguridad sospechosos o conocidos y para mitigar los efectos perjudiciales. [ 27 ] El ciberataque a Change Healthcare en 2024 , que interrumpió el procesamiento de reclamaciones de los proveedores de atención médica en todo Estados Unidos durante varias semanas, puso de manifiesto la importancia de una sólida planificación de respuesta a incidentes en el sector sanitario. [ 28 ]

Véase también

Referencias

  1. "ISO 17799|ISO/IEC 17799:2005(E)" . Tecnología de la información - Técnicas de seguridad - Código de buenas prácticas para la gestión de la seguridad de la información . Oficina de derechos de autor de ISO. 15 de junio de 2005. págs. 90-94 . 
  2. "NIMS - Sistema de Comando de Incidentes" . Sistema Nacional de Gestión de Incidentes . Departamento de Seguridad Nacional. 1 de marzo de 2004. Archivado del original el 18 de marzo de 2007. Consultado el 8 de abril de 2007 .
  3. Fowler, Kevvie (2016), "Desarrollo de un plan de respuesta ante incidentes de seguridad informática" , Preparación y respuesta ante filtraciones de datos , Elsevier, págs. 49–77 , doi : 10.1016/b978-0-12-803451-4.00003-4 , ISBN  978-0-12-803451-4, consultado el 5 de junio de 2021
  4. Bisogni, Fabio (2016). "Probando los límites de las leyes estatales de notificación de violaciones de datos: ¿Es una ley federal la solución más adecuada?" . Journal of Information Policy . 6 : 154– 205. doi : 10.5325/jinfopoli.6.2016.0154 . JSTOR 10.5325/jinfopoli.6.2016.0154 . 
  5. "Understanding Plan for Every Part" , Turbo Flow , Productivity Press, 27 de julio de 2017, págs. 21-30 , doi : 10.1201/b10336-5 , ISBN  978-0-429-24603-6, consultado el 5 de junio de 2021
  6. 1 2 Wills, Leonard (27 de febrero de 2019). "Una breve guía para manejar un incidente cibernético" . Asociación de Abogados de Estados Unidos .
  7. Johnson, Leighton R. (2014), "Parte 1. Equipo de respuesta a incidentes" , Gestión de equipos de respuesta a incidentes informáticos y análisis forense , Elsevier, pp. 17–19 , doi : 10.1016/b978-1-59749-996-5.00038-8 , ISBN  978-1-59749-996-5, consultado el 5 de junio de 2021
  8. "Gestión de equipos de respuesta a incidentes informáticos y análisis forense" . Seguridad de redes . 2014 (2): 4. Febrero de 2014. doi : 10.1016/s1353-4858(14)70018-2 . ISSN 1353-4858 . 
  9. "Panorama de amenazas de ciberseguridad y tendencias futuras" , Ciberseguridad , Routledge, 16 de abril de 2015, págs. 304–343 , doi : 10.1201/b18335-12 , ISBN  978-0-429-25639-4, consultado el 5 de junio de 2021
  10. 1 2 3 4 Cichonski, Paul; Millar, Thomas; Grance, Tim; Scarfone, Karen (2012-08-06). Guía para el manejo de incidentes de seguridad informática (Informe). Instituto Nacional de Estándares y Tecnología.
  11. Tecnología de la información. Técnicas de seguridad. Gestión de incidentes de seguridad de la información , BSI British Standards, doi : 10.3403/30268878u , consultado el 5 de junio de 2021.
  12. Turner, Tim (2011-09-07), "Nuestro comienzo: Miembros del equipo que iniciaron la historia de éxito" , One Team on All Levels , Productivity Press, pp. 9–36 , doi : 10.4324/9781466500020-2 , ISBN  978-0-429-25314-0, consultado el 5 de junio de 2021
  13. Erlanger, Leon (2002). Estrategias defensivas . PC Magazine. pág. 70. 
  14. "de la calle principal de Belgrado. El evento tuvo lugar en absoluto" , Radical Street Performance , Routledge, 5 de noviembre de 2013, págs. 81-83 , doi : 10.4324/9781315005140-28 , ISBN  978-1-315-00514-0, consultado el 5 de junio de 2021
  15. White, Mark D. (2013). «Por qué la elección importa tanto y qué se puede hacer para preservarla». La manipulación de la elección . Palgrave Macmillan. pp. 127–150 . doi : 10.1057/9781137313577_7 . ISBN  978-1-137-31357-7.
  16. Borgström, Pernilla; Strengbom, Joachim; Viketoft, Maria; Bommarco, Riccardo (4 de abril de 2016). "Tabla S3: Resultados de modelos lineales mixtos donde no se han eliminado parámetros no significativos [ sic ] " . PeerJ . 4 : e1867. doi : 10.7717/peerj.1867/supp-3 .
  17. Penfold, David (2000), "Selección, copia, movimiento y eliminación de archivos y directorios", Módulo 2 del ECDL: Uso del ordenador y gestión de archivos , Londres: Springer London, pp. 86–94 , doi : 10.1007/978-1-4471-0491-9_6 (inactivo el 11 de julio de 2025), ISBN  978-1-85233-443-7{{citation}}: CS1 maint: DOI inactivo desde julio de 2025 ( enlace )
  18. Gumus, Onur (2018). Fundamentos de ASP.NET Core 2 : Cree aplicaciones multiplataforma y servicios web dinámicos con este marco de trabajo para aplicaciones web del lado del servidor . Packt Publishing Ltd. ISBN  978-1-78953-355-2OCLC 1051139482 
  19. "¿Entienden los estudiantes lo que están aprendiendo?" , Solución de problemas en la enseñanza , Routledge, 25 de febrero de 2005, págs. 36-40 , doi : 10.4324/9780203416907-8 , ISBN  978-0-203-41690-7, consultado el 5 de junio de 2021
  20. Enticknap, Leo (2013), "¿Dónde se restauran las películas, de dónde vienen y quién las restaura?", Film Restoration , Palgrave Macmillan, pp. 45–70 , doi : 10.1057/9781137328724_3 , ISBN  978-1-137-32872-4
  21. ^ "¿Kann man Ransomware stoppen? Digital Recovery gibt Praxistipps" (en alemán). Morgenpost berlinés. 3 de marzo de 2026.
  22. Liao, Qi; Li, Zhen; Striegel, Aaron (24 de enero de 2011). "¿Podrían ser públicas las reglas del cortafuegos? - una perspectiva de teoría de juegos" . Security and Communication Networks . 5 (2): 197–210 . doi : 10.1002/sec.307 . ISSN 1939-0114 . 
  23. Boeckman, Philip; Greenwald, David J.; Von Bismarck, Nilufer (2013). Duodécimo instituto anual sobre regulación de valores en Europa : superando los desafíos de las transacciones en los mercados actuales . Practising Law Institute. ISBN  978-1-4024-1932-4OCLC 825824220 
  24. "Figura 1.8. El gasto en seguridad social ha ido en aumento, mientras que la autofinanciación ha disminuido" . doi : 10.1787/888932459242 . Consultado el 5 de junio de 2021 .
  25. «Gobernanza de la información: El primer paso crucial» , Protección de documentos electrónicos críticos , Hoboken, NJ, EE. UU.: John Wiley & Sons, Inc., 19 de septiembre de 2015, págs. 13-24 , doi : 10.1002/9781119204909.ch2 , ISBN  978-1-119-20490-9, consultado el 5 de junio de 2021
  26. He, Ying (1 de diciembre de 2017). "Desafíos del aprendizaje de incidentes de seguridad de la información: un estudio de caso industrial en una organización de atención médica china" ( PDF) . Informatics for Health and Social Care . 42 (4): 394– 395. doi : 10.1080/17538157.2016.1255629 . PMID 28068150. S2CID 20139345 .  
  27. "La regla de seguridad" . Departamento de Salud y Servicios Humanos de los Estados Unidos . Consultado el 13 de marzo de 2026 .
  28. "Preguntas frecuentes sobre incidentes de ciberseguridad en el sector sanitario" . Departamento de Salud y Servicios Humanos de EE. UU . . Consultado el 13 de marzo de 2026 .

Lecturas adicionales

  • Manual para Equipos de Respuesta a Incidentes de Seguridad Informática (CSIRT) http://www.sei.cmu.edu/library/abstracts/reports/03hb002.cfm