ciberseguridad
manejo de incidentes de ciberseguridad
Detección: Identificación y Gestión de Elementos Indicadores de un Incidente
La fase de detección es crucial para identificar que algo no está bien. Los mecanismos de detección incluyen varias fuentes y señales:
Para detectar eficazmente los incidentes, es fundamental contar con una única fuente de tiempo (sincronización de relojes), ya que esto facilita la correlación de eventos y el análisis de información.
Una vez detectada la incidencia, evaluarla y analizarla en detalle es esencial para comprender su impacto y tomar las medidas adecuadas.
Clasificar y priorizar las incidencias ayuda a determinar la gravedad y el tipo de respuesta necesaria.
La prioridad de un incidente depende del valor o importancia dentro de la entidad y del proceso que soporta el o los sistemas afectados. A continuación se presentan diferentes niveles de criticidad:
Nivel Criticidad | Valor | Definición |
---|---|---|
Inferior | 0,10 | Sistemas no críticos, como estaciones de trabajo de usuarios con funciones no críticas. |
Bajo | 0,25 | Sistemas que apoyan a una sola dependencia o proceso de una entidad. |
Medio | 0,50 | Sistemas que apoyan más de una dependencias o proceso de la entidad. |
Alto | 0,75 | Sistemas pertenecientes al área de Tecnología y estaciones de trabajo de usuarios con funciones críticas. |
Superior | 1,00 | Sistemas Críticos. |
Nivel Impacto | Valor | Definición |
---|---|---|
Inferior | 0,10 | Impacto leve en uno de los componentes de cualquier sistema de información o estación de trabajo. |
Bajo | 0,25 | Impacto moderado en uno de los componentes de cualquier sistema de información o estación de trabajo. |
Medio | 0,50 | Impacto alto en uno de los componentes de cualquier sistema de información o estación de trabajo. |
Alto | 0,75 | Impacto moderado en uno o más componentes de más de un sistema de información. |
Superior | 1,00 | Impacto alto en uno o más componentes de más de un sistema de información. |
Luego de definir estas variables, se calcula la prioridad mediante la siguiente fórmula:
[ \text{Nivel de Prioridad} = (\text{Impacto Actual} \times 2.5) + (\text{Impacto Futuro} \times 2.5) + (\text{Criticidad del Sistema} \times 5) ]
Los resultados se comparan con la siguiente tabla para determinar la prioridad de atención:
Nivel Prioridad | Valor |
---|---|
Inferior | 00,00 – 02,49 |
Bajo | 02,50 – 03,74 |
Medio | 03,75 – 04,99 |
Alto | 05,00 – 07,49 |
Superior | 07,50 – 10,00 |
Para la atención de incidentes de seguridad, se establecen tiempos máximos de respuesta según la criticidad e impacto del incidente. Los tiempos en la siguiente tabla representan el tiempo máximo en que el incidente debe ser atendido, no necesariamente solucionado, ya que la solución puede variar según el caso.
Nivel Prioridad | Tiempo de Respuesta |
---|---|
Inferior | 3 horas |
Bajo | 1 hora |
Medio | 30 min |
Alto | 15 min |
Superior | 5 min |
Cada entidad tiene la libertad de definir los tiempos de atención según consideren conveniente y según la criticidad de los activos impactados.
La gestión de incidencias de seguridad requiere un enfoque sistemático y bien coordinado. Mantener y usar una base de conocimiento con información sobre nuevas vulnerabilidades, información de los servicios habilitados, y experiencias con incidentes anteriores es crucial para mejorar continuamente el proceso de detección, evaluación y análisis. Siguiendo estos pasos, las organizaciones pueden responder de manera efectiva a incidentes de seguridad, minimizar el daño y proteger sus activos más valiosos.