TÉCNICO-GERENCIAL · RESPUESTA A INCIDENTES · PROCESO Las cinco fases de respuesta que toda organización necesita No como framework teórico. ¿Como proceso operacional con roles, tiempos y decisiones concretas?. FASE 1 DETECCIÓN Alerta activa o reporte de usuario ¿quién recibe? ¿en qué canal? meta: <15min de la alerta Herramienta: FortiAnalyzer Azure Alerts FASE 2 TRIAJE ¿Es real o falso positivo? ¿Qué severidad? ¿quién decide? ¿con qué criterio? meta: <30min de confirmación Runbook: criterios de severidad FASE 3 CONTENCIÓN Aislar lo afectado sin destruir evidencia ¿quién autoriza? meta: <2h de confirmación FortiGate: bloqueo de IP segmento VLAN FASE 4 ANÁLISIS ¿Qué pasó? ¿Cuándo? ¿Hasta dónde llegó? logs + timeline sin apagar el equipo FortiAnalyzer r...
Capacidades mínimas de detección sin SOC dedicado: lo que la infraestructura que ya tienes puede hacer
TÉCNICO-GERENCIAL · DETECCIÓN · CAPACIDADES MÍNIMAS Detección mínima viable sin SOC dedicado Lo que las herramientas nativas de Fortinet, Cisco y Azure ya permiten hacer sin inversión adicional significativa FORTINET FortiAnalyzer Correlación de logs Alertas por umbral Reportes de comportamiento ya incluido en licencia CISCO Syslog + NetFlow Tráfico por segmento Anomalías de volumen Accesos por VLAN nativo en switching AZURE Microsoft Defender Activity Log + Alerts Entra ID Sign-in Logs Alertas de identidad incluido en suscripción base LAS 5 ALERTAS QUE TODA ORGANIZACIÓN DEBERÍA TENER ACTIVAS Autenticaciones fallidas masivas Acceso admin fuera de horario Tráfico saliente inusual en volumen Nuevo servicio habilitado en cloud Movimiento lateral entre segmentos Ninguna de estas alertas requiere un SI...