Cómo elaborar un Post-Incident Review y Lecciones Aprendidas

Un Post-Incident Review es un proceso controlado que equilibra la contención de daños con la preservación de pruebas. Se documentan el origen, la hora y las herramientas, se guarda el Hash, se construye una línea de tiempo y se separa el hecho, la interpretación y la decisión.
Incident Response y DFIR requieren un equilibrio entre velocidad, preservación de pruebas, continuidad del negocio y documentación. Una acción correcta es una acción que puede explicarse, reproducirse y revisarse después del incidente. Este artículo se centra en el Post-Incident Review y está dirigido a los equipos SOC e IR. El objetivo es proporcionar una metodología que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El principal desafío es que los datos son casi siempre incompletos. La fuente de la evidencia, la hora de recogida y la zona horaria, el Hash y la Cadena de Custodia pueden indicar una dirección, pero su significado depende de la hora, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos el análisis en torno a una pregunta de investigación, las pruebas necesarias y un criterio claro para su finalización.
El escenario práctico en el artículo es: una plantilla de revisión para un incidente de Phishing. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, un Scope definido y la capacidad de detener la prueba.




