Unidad 1 Gestión de Incidentes
Unidad 1 Gestión de Incidentes
Unidad 1 Gestión de Incidentes
MEDIOS EXTRAIBLES/
WEB USO INADECUADO OTRO
EXTERNOS
CORREO
DESGASTE (ATTRITIO) PÉRDIDA O ROBO OTROS
ELECTRÓNICO
Referencias Normativas: ISO/IEC 27001, Tecnología de la Información – Técnicas de Seguridad –SGSI. ISO/IEC 27035-2
Tecnología de la información – Técnicas de Seguridad – Gestión de incidentes de seguridad de la información – Parte 2.
Términos y definiciones: Investigación sobre seguridad de la información, equipo de respuesta a incidentes (IRT), evento
(SI), incidentes (SI), respuesta a incidentes (IR), puntos de contacto(PdC)
Resumen: Conceptos y principios básicos, objetivos de la gestión de incidentes, Ventajas de un enfoque estructurado,
adaptabilidad.
Fases: Planificar y Preparar, Detectar y Notificar, Evaluación y Decisión, Respuestas, Lecciones Aprendidas.
• Los principios de la ISO/IEC 27035 son genéricos y pueden aplicarse a diversas instituciones, al
margen del tipo, tamaño y naturaleza del negocio en relación con la situación de riesgo de la
seguridad de la Información.
• La ISO/IEC 27035 es aplicable a organizaciones externas que prestan servicios a gestión de
incidentes de seguridad de la información.
• El alcance de cualquier sistema de gestión de la seguridad de la información • Reforzar el enfoque en la prevención de incidentes de seguridad de la
para la gestión de incidentes. información.
• Planificar y Preparar
• Detectar y Notificar
• Evaluación y Decisión
• Respuestas
• Lecciones Aprendidas
Detección y reporte: alguien tiene que detectar y reportar "eventos" que podrían ser o convertirse en incidentes;
Evaluación y decisión: alguien debe evaluar la situación para determinar si en realidad se trata de un incidente;
Lecciones aprendidas: realizar mejoras sistemáticas en la gestión de los riesgos de la información por parte de la
organización como consecuencia de los incidentes experimentados.
INCIDENTE DE IMPACTOS
SEGURIDAD DE ACTIVO DE
OBJETOS PRE-EXISTENTES
INFORMACIÓN INFORMACIÓN
COMPROMETE APOYA
OPERACIÓN OBJETOS NUEVOS QUE
RESULTAN EN UN INCIDENTE
DE SEGURIDAD
INCIDENTE DE IMPACTOS
SEGURIDAD DE ACTIVO DE
INFORMACIÓN INFORMACIÓN
COMPROMETE
APOYA
OPERACIONES
MANEJADO
POR PROTEGE INFORMACIÓN DE
SEGURIDAD DE
GESTION DE
INCIDENTES DE
SEGURIDAD DE LA CONTROLES REDUCIR RIESGO
COMPARTIR INFORMACIÓN
INFORMACIÓN CON COMPLETAR LOS OBJETOS PRE-EXISTENTES
REQUERIMIENTOS DE IMPLEMENTAR
Sistemas
Consejeros Relacionistas Staff de Jefes de Staff de Mesa de Ejecutivos del
administrador Otros
legales públicos marketing departamento seguridad ayuda mas alto nivel
es de redes
¿En qué medida actuaron el personal y la dirección en la gestión del incidente? ¿Se
siguieron los procedimientos documentados? ¿Fueron adecuados?
¿Qué harían el personal y la dirección de manera diferente la próxima vez que ocurra
un incidente similar?
• SAO nos permite armar los equipos de seguridad con las herramientas que se necesitan para
detectar y mostrar alertas que se pueden procesar de manera eficiente.
• Las soluciones de Gestión de Eventos de Seguridad de la Información (SIEM) están disponibles
desde hace una década, el surgimiento de diversos productos de AUTOMATIZACIÓN y
ORQUESTACIÓN de SEGURIDAD (SAO) siguen ganando popularidad, generando inquietudes sobre
SIEM, la práctica nos demuestra que SAO debe convivir con SIEM.
• Respuesta automática: Cuando se presenta una amenaza el SAO puede programar para
ejecutar acciones del sistema previamente aprobadas y comprendidas correctamente.
• Una TIP tiene como objetivo bloquear a los atacantes repetidos e identificar vectores de intrusión
comunes. TIA tiene como origen los sistemas de antivirus y firewall. TIP protege a los equipos de
TI mediante la aplicación de estrategias basadas en IA (Inteligencia Artificial).
• Centraliza el conjunto de datos de amenazas de diversas fuentes y diversos formatos.
• Considerando que el volumen de datos es alto la plataforma permite gestionar los datos en un
solo lugar y gestionarlos de manera que podamos presentarlos en formatos comprensible y de
fácil uso.
• Nos permite gestionar los datos de diversas fuentes en un solo contenedor.
Marco de servicio
del equipo CSIRT
Fuente: Marco de Servicios del Equipo de Respuesta a Incidentes de Seguridad Informática (CSIRT)
CENTRO NACIONAL DE SEGURIDAD DIGITAL 53
Plan de respuesta a incidentes de seguridad
(SIRP)
Guía para la Conformación e Implementación de Equipos de Respuestas ante Incidentes de Seguridad Digital - Informes y publicaciones -
Presidencia del Consejo de Ministros - Gobierno del Perú (www.gob.pe)
• El CEO de OYLO menciona 4 caminos a seguir dentro de las organizaciones que cuentan con un
buen nivel de dependencia de la tecnología y apuntan al uso de SOAR:
• Elaborar un informe que muestre su situación y un plan a partir de este informe.
• Implementar tecnología que ayude a disminuir el riesgo.
• Unir la tecnología en un SOC OT.
• Establecer una política de continuidad de negocio.
2 DETECCIÓN Y ANÁLISIS
4 ACTIVIDADES POST-INCIDENT
1 PLANIFICACIÓN Y PREPARACIÓN
2 DETECCIÓN Y NOTIFICACIÓN
3 EVALUACIÓN Y DECISIÓN
4 RESPUESTAS
5 LECCIONES APRENDIDAS