Plan de Respuesta a Incidentes (IRP)

¿Qué es un Plan de Respuesta a Incidentes?

Un Incident Response Plan (IRP) es un documento estructurado que define los procedimientos, responsabilidades y procesos que una organización debe seguir al detectar, responder y recuperarse de incidentes de ciberseguridad.

Componentes esenciales de un IRP

1. Política y objetivos

  • Definición del alcance y los objetivos del plan
  • Clasificación de incidentes por severidad
  • Declaración de compromiso de la dirección
  • Frameworks y normativas aplicables (NIST, ISO 27035, LGPD)

2. Estructura del equipo (CSIRT)

  • Incident Response Manager: Coordina toda la respuesta
  • Security Analysts: Análisis técnico y forense
  • IT Operations: Contención y recuperación de sistemas
  • Communications Lead: Stakeholders y medios
  • Legal/Compliance: Aspectos jurídicos y regulatorios

3. Fases del proceso

  • Preparación: Capacitación, herramientas y procedimientos
  • Detección y análisis: Identificación y clasificación
  • Contención: Limitación del impacto del incidente
  • Erradicación: Eliminación de la causa raíz
  • Recuperación: Restauración de sistemas y servicios
  • Lecciones aprendidas: Post-mortem y mejora continua

Playbooks de respuesta

Playbooks específicos para diferentes tipos de incidentes:

  • Ransomware y malware
  • Phishing e ingeniería social
  • Fuga de datos (LGPD)
  • Ataques DDoS
  • Compromiso de credenciales
  • Insider threats
  • Vulnerabilidades críticas (zero-day)

Herramientas y tecnologías

  • SIEM: Splunk, IBM QRadar, Microsoft Sentinel
  • EDR/XDR: CrowdStrike, SentinelOne, Microsoft Defender
  • Ticketing: ServiceNow, Jira, TheHive
  • Comunicación: Slack, Microsoft Teams (canales dedicados)
  • Forensics: Autopsy, EnCase, FTK, Volatility
  • Threat Intelligence: MISP, ThreatConnect, Recorded Future

Comunicación y escalamiento

Matriz de comunicación que define cuándo y cómo informar:

  • Interno: C-Level, colaboradores, áreas afectadas
  • Externo: Clientes, socios, proveedores
  • Reguladores: ANPD, CVM, BACEN (según corresponda)
  • Medios: Gabinete de prensa
  • Autoridades: Policía Federal, CERT.br

Métricas y KPIs

  • MTTD (Mean Time to Detect): Tiempo medio de detección
  • MTTR (Mean Time to Respond): Tiempo medio de respuesta
  • MTTC (Mean Time to Contain): Tiempo medio de contención
  • MTTR (Mean Time to Recover): Tiempo medio de recuperación
  • Número de incidentes por categoría y severidad
  • Impacto financiero y operativo

Cumplimiento de la LGPD

El IRP debe estar alineado con los requisitos de la Ley General de Protección de Datos:

  • Notificación a la ANPD en un plazo de 2 días hábiles (incidentes relevantes)
  • Comunicación a los titulares afectados
  • Documentación detallada del incidente y las medidas adoptadas
  • Informe de impacto a la protección de datos (RIPD)

Pruebas y simulaciones

El IRP debe probarse periódicamente mediante:

  • Tabletop Exercises: Discusiones teóricas de escenarios
  • Walk-throughs: Revisión paso a paso de los procedimientos
  • Simulaciones: Ejercicios prácticos en un entorno controlado
  • Red Team/Purple Team: Pruebas de intrusión con respuesta real

Recomendaciones finales

  • [OK] Revisión y actualización trimestral del IRP
  • [OK] Capacitación continua del equipo de respuesta
  • [OK] Mantener los runbooks actualizados y accesibles
  • [OK] Documentar todos los incidentes, incluso los menores
  • [OK] Establecer relaciones con las autoridades antes de necesitarlas
  • [OK] Tener contactos de emergencia 24/7 siempre disponibles
  • [OK] Mantener backups offline y probados
  • [OK] Integrar el IRP con los planes de BCP y DRP