Ir al contenido principal

Entradas

¿Cómo construir un proceso básico de respuesta a incidentes con el equipo que ya tienes?

TÉCNICO-GERENCIAL · RESPUESTA A INCIDENTES · PROCESO Las cinco fases de respuesta que toda organización necesita No como framework teórico. ¿Como proceso operacional con roles, tiempos y decisiones concretas?. FASE 1 DETECCIÓN Alerta activa o reporte de usuario ¿quién recibe? ¿en qué canal? meta: <15min de la alerta Herramienta: FortiAnalyzer Azure Alerts FASE 2 TRIAJE ¿Es real o falso positivo? ¿Qué severidad? ¿quién decide? ¿con qué criterio? meta: <30min de confirmación Runbook: criterios de severidad FASE 3 CONTENCIÓN Aislar lo afectado sin destruir evidencia ¿quién autoriza? meta: <2h de confirmación FortiGate: bloqueo de IP segmento VLAN FASE 4 ANÁLISIS ¿Qué pasó? ¿Cuándo? ¿Hasta dónde llegó? logs + timeline sin apagar el equipo FortiAnalyzer r...
Entradas recientes

Capacidades mínimas de detección sin SOC dedicado: lo que la infraestructura que ya tienes puede hacer

TÉCNICO-GERENCIAL · DETECCIÓN · CAPACIDADES MÍNIMAS Detección mínima viable sin SOC dedicado Lo que las herramientas nativas de Fortinet, Cisco y Azure ya permiten hacer sin inversión adicional significativa FORTINET FortiAnalyzer Correlación de logs Alertas por umbral Reportes de comportamiento ya incluido en licencia CISCO Syslog + NetFlow Tráfico por segmento Anomalías de volumen Accesos por VLAN nativo en switching AZURE Microsoft Defender Activity Log + Alerts Entra ID Sign-in Logs Alertas de identidad incluido en suscripción base LAS 5 ALERTAS QUE TODA ORGANIZACIÓN DEBERÍA TENER ACTIVAS Autenticaciones fallidas masivas Acceso admin fuera de horario Tráfico saliente inusual en volumen Nuevo servicio habilitado en cloud Movimiento lateral entre segmentos Ninguna de estas alertas requiere un SI...

Detección y respuesta: la diferencia entre saber que algo pasó y poder hacer algo al respecto

ESTRATEGIA · DETECCIÓN Y RESPUESTA · DECISIONES TI El tiempo que nadie está midiendo La diferencia entre cuándo ocurrió el incidente y cuándo la organización lo supo INCIDENTE ocurre día 0 ORGANIZACIÓN SIN DETECCIÓN ACTIVA El atacante opera libremente. Nadie lo sabe. DETECCIÓN tardía día 21 RESPUESTA pero el daño ya está hecho CONTENCIÓN día 28 TIEMPO PROMEDIO DE DETECCIÓN EN ORGANIZACIONES MEDIANAS 21 días entre el incidente y la detección. Tiempo en que el atacante opera sin ser visto. Tener logs no es tener detección. Tener alertas no es tener respuesta. La diferencia está en el proceso. LB · Luis Bolívar · Cybersecurity Insights El tiempo entre que un incidente ocurre y que la organización lo detecta es el espacio donde el atacante consolida su posición. Reducir ese tiempo es el objetivo central de la detección. En Tec...

La seguridad es responsabilidad de todos: lo que eso significa cuando deja de ser un slogan

REFLEXIVO · LIDERAZGO · CIERRE DE SERIE S1 "La seguridad es responsabilidad de todos" Cuando deja de ser un cartel en la pared y se convierte en proceso con pasos concretos COMO SLOGAN "Todos somos responsables de la seguridad" Cartel en la pared. Firma del policy anual. Sin proceso. Sin canal. Sin respuesta. Cuando algo pasa: "¿y por qué nadie reportó?" COMO PROCESO Cada rol tiene pasos específicos definidos Canal de reporte claro con respuesta garantizada Reportar no tiene consecuencias negativas Cuando algo pasa: ya saben qué hacer. La diferencia entre las dos columnas no es de presupuesto ni de tecnología. Es de decisión: alguien definió exactamente qué hace cada persona cuando algo no cuadra. La cultura de seguridad no se declara. Se opera. LB · Luis Bolívar · Cybersecurity Insights La distancia ent...

TechCorp Latam: el correo disfrazado de factura que nadie debería haber abierto

CASO DE ESTUDIO · TECHCORP LATAM · INGENIERÍA SOCIAL TechCorp Latam · El correo que abrió la puerta Anatomía del phishing que funcionó: por qué pasó los filtros y por qué el usuario hizo clic EL CORREO MALICIOSO De: facturas@proveedor-techcorp.com Asunto: Factura #2847 — Pago pendiente Adjunto: Factura_2847.pdf Estimado equipo, Adjuntamos factura #2847 por servicios del mes de junio. Favor confirmar recepción y fecha de pago estimada. [ Factura_2847.pdf — 284 KB ] ← MACRO OCULTA Atentamente, Equipo de Cobranza proveedor-techcorp.com POR QUE FUNCIONO ✓ Dominio similar al real ✓ Contexto de negocio válido ✓ Urgencia moderada, no extrema ✓ Formato profesional ✓ Llegó en horario laboral normal ✓ Pasó el filtro de spam ✗ Dominio no era el real ✗ El PDF tenía macro habilitada ✗ Nadie verificó con el proveedor El correo no era obvio. Fue diseñado ...

Ingeniería social más allá del correo: los vectores que el entrenamiento de phishing no cubre

TÉCNICO-GERENCIAL · INGENIERÍA SOCIAL · CULTURA DE SEGURIDAD Ingeniería social: más allá del correo Los vectores que el entrenamiento de phishing no cubre y que los atacantes sí usan VISHING Llamada telefónica "Soy del soporte de TI. Necesito sus credenciales." SMISHING SMS / WhatsApp "Tu paquete está retenido. Haz clic para liberar." PRETEXTING Identidad fabricada "Soy auditor externo. Necesito acceso urgente." QUID PRO QUO Intercambio de favor "Te ayudo con tu problema si me das acceso." TAILGATING Acceso físico Entrar a zonas restringidas detrás de alguien autorizado. SPEAR SOCIAL LinkedIn / redes Perfil falso que construye confianza antes de atacar. El entrenamiento de phishing por correo prepara a los usuarios para un solo vector. Los atacantes tienen seis más. Y algunos ...

El programa de concientización que sí cambia comportamiento: métricas reales para gerencia

TÉCNICO-GERENCIAL · CULTURA DE SEGURIDAD · CONCIENTIZACIÓN Concientización que mide lo que importa La diferencia entre medir actividad y medir cambio de comportamiento real LO QUE SE MIDE HABITUALMENTE % de empleados que completaron el curso Tasa de clics en simulacros de phishing Nota promedio en evaluación del curso Horas de capacitación por empleado Mide actividad. No mide cambio. LO QUE MIDE COMPORTAMIENTO REAL Tasa de reporte de incidentes por usuario Tiempo entre incidente y reporte Tendencia de reincidencia por área Reducción de incidentes atribuibles a error humano Mide impacto. Es la conversación ejecutiva. Un programa de concientización que solo mide cuántos completaron el curso no puede demostrar que algo cambió. Solo puede demostrar que algo ocurrió. La gerencia no necesita saber cuántos hicieron el curso. Necesita saber si ...