Respuesta a Incidentes según NIST SP 800-61r3: Guía Práctica

Incident Response según NIST es un proceso controlado que equilibra la contención de daños con la preservación de evidencias. Se documenta la fuente, el tiempo y la herramienta, se guarda el Hash, se construye una línea de tiempo y se separa el hecho, la interpretación y la decisión.
Incident Response y DFIR requieren un equilibrio entre velocidad, preservación de evidencias, continuidad del negocio y documentación. Una acción correcta es aquella que se puede explicar, recrear y auditar después del incidente. El presente artículo se centra en Incident Response según NIST y está dirigido a analistas, gerentes y estudiantes de IR. El objetivo es proporcionar un método de trabajo que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre parciales. Govern, Identify, Protect, Detect, Respond y Recover, preparación continua, integración de IR en la gestión de riesgos pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la investigación en torno a una pregunta de investigación, las evidencias requeridas y un criterio claro para la finalización.
El escenario práctico en el artículo es: mapear un Playbook existente a las funciones de CSF 2.0. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, un Scope definido y la capacidad de detener la prueba.




