La respuesta cibernética consiste en una serie de etapas que deben planificarse cuidadosamente. El plan necesita involucrar a profesionales con diversos antecedentes en investigación, seguridad de la información, legal, cumplimiento normativo y comunicación.
Cinco pasos para responder a una crisis
El actual entorno de amenazas es tal que sólo es cuestión de tiempo antes de que una organización sufra un ciberataque importante. Las organizaciones necesitan tener una comprensión clara de los pasos clave de la respuesta cibernética para estar adecuadamente preparadas cuando llegue la crisis. Los cinco pasos de la respuesta cibernética son interdependientes y sin ningún orden secuencial. Realizarlos en paralelo puede acortar el tiempo de resolución y reducir la exposición al riesgo.
1. Planear
Un ciberataque puede pasar desapercibido durante mucho tiempo. La realización constante de monitoreo y diagnóstico en toda la empresa es la clave para la detección y resolución tempranas.
2. Identificar y escalar
En esta fase, el conocimiento del entorno de red de la empresa es fundamental, ya que el equipo de respuesta aísla el incidente y se centra en los sistemas y datos afectados. Dependiendo de la gravedad, complejidad y urgencia del incidente, se promulgan procedimientos de escalamiento adecuados con base en criterios preestablecidos. Las pautas de clasificación deben ajustarse continuamente para mantenerse al día con el entorno de riesgo de la organización para que no se desaprovechen los riesgos críticos y los riesgos de bajo nivel no ocupen recursos preciosos.
3. Investigar
Los investigadores suelen trabajar en estrecha colaboración con la seguridad de la información para determinar cómo y cuándo ocurrió el compromiso, la causa raíz y el impacto en la organización. Un incidente importante puede involucrar varios ciclos de investigación y cada ciclo incluye cuatro actividades clave: recopilación de evidencia, análisis, contención y erradicación.
- La recopilación de pruebas debe realizarse de una manera forense, de manera que los hallazgos puedan soportar el escrutinio legal y regulatorio.
- El análisis ayuda a identificar la causa principal y las computadoras y sistemas contaminados que deben aislarse y eliminarse para que el virus no se propague más en la red.
- La contención y erradicación podrían revelar nuevos riesgos que deben analizarse más a fondo — el ciclo de actividades continuará hasta que el sistema vuelva a su estado normal, y todas las áreas expuestas hayan sido estudiadas y mitigadas a fondo. Todas las actividades deben coordinarse y ejecutarse con rapidez y precisión, ya que los atacantes a menudo intentarán restablecer una presencia y atrincherarse en la red.
4. Remediar
La organización comprometida debe identificar y abordar las vulnerabilidades en el entorno, fortalecer suficientemente el entorno para complicar el esfuerzo del atacante por volver a entrar, mejorar su capacidad para detectar y responder a futuros ataques, y prepararse para eventos de erradicación.
5. Resolver y aprender
Esta etapa implica en gran medida la preparación de datos para informes regulatorios, reclamos de seguros, litigios, inteligencia de amenazas y/o notificación al cliente. Más allá de las actividades reactivas, también es importante que la organización convierta un caso reactivo de gestión de crisis en lecciones para la gestión proactiva del riesgo cibernético. El equipo de respuesta cibernética debe resumir las medidas de mejora de la seguridad de la información en función del resultado de la investigación.
La respuesta cibernética consiste en una serie de etapas que deben planificarse cuidadosamente. El plan necesita involucrar a profesionales con diversos antecedentes en investigación, seguridad de la información, legal, cumplimiento normativo y comunicación. El equipo de respuesta necesita poder movilizarse en un momento y trabajar como una máquina bien aceitada. Para hacerlo, deben realizar ejercicios de mesa de forma regular para asegurarse de que los conjuntos de habilidades se mantengan actualizados con las últimas amenazas y que los enlaces de comunicación sigan operativos.
Resumen
Un plan de respuesta cibernética bien definido proporciona orientación a todas las líneas de negocio involucradas en la respuesta, establece un nivel de comprensión sobre qué información es crítica, así como cuándo y cómo expresarla, y permite una reacción continua con precisión. El plan necesita involucrar a profesionales de investigación, seguridad de la información, legal, cumplimiento normativo y comunicación con la capacidad de movilizarse en un momento y trabajar juntos. Para ello, deben cerciorarse de que sus conjuntos de habilidades estén lo más actualizados posible con las últimas amenazas y los enlaces de comunicación permanezcan operativos.