Plan de Respuesta a Incidentes (IRP)
¿Qué es un Plan de Respuesta a Incidentes?
Un Incident Response Plan (IRP) es un documento estructurado que define los procedimientos, responsabilidades y procesos que una organización debe seguir al detectar, responder y recuperarse de incidentes de ciberseguridad.
Componentes esenciales de un IRP
1. Política y objetivos
- Definición del alcance y los objetivos del plan
- Clasificación de incidentes por severidad
- Declaración de compromiso de la dirección
- Frameworks y normativas aplicables (NIST, ISO 27035, LGPD)
2. Estructura del equipo (CSIRT)
- Incident Response Manager: Coordina toda la respuesta
- Security Analysts: Análisis técnico y forense
- IT Operations: Contención y recuperación de sistemas
- Communications Lead: Stakeholders y medios
- Legal/Compliance: Aspectos jurídicos y regulatorios
3. Fases del proceso
- Preparación: Capacitación, herramientas y procedimientos
- Detección y análisis: Identificación y clasificación
- Contención: Limitación del impacto del incidente
- Erradicación: Eliminación de la causa raíz
- Recuperación: Restauración de sistemas y servicios
- Lecciones aprendidas: Post-mortem y mejora continua
Playbooks de respuesta
Playbooks específicos para diferentes tipos de incidentes:
- Ransomware y malware
- Phishing e ingeniería social
- Fuga de datos (LGPD)
- Ataques DDoS
- Compromiso de credenciales
- Insider threats
- Vulnerabilidades críticas (zero-day)
Herramientas y tecnologías
- SIEM: Splunk, IBM QRadar, Microsoft Sentinel
- EDR/XDR: CrowdStrike, SentinelOne, Microsoft Defender
- Ticketing: ServiceNow, Jira, TheHive
- Comunicación: Slack, Microsoft Teams (canales dedicados)
- Forensics: Autopsy, EnCase, FTK, Volatility
- Threat Intelligence: MISP, ThreatConnect, Recorded Future
Comunicación y escalamiento
Matriz de comunicación que define cuándo y cómo informar:
- Interno: C-Level, colaboradores, áreas afectadas
- Externo: Clientes, socios, proveedores
- Reguladores: ANPD, CVM, BACEN (según corresponda)
- Medios: Gabinete de prensa
- Autoridades: Policía Federal, CERT.br
Métricas y KPIs
- MTTD (Mean Time to Detect): Tiempo medio de detección
- MTTR (Mean Time to Respond): Tiempo medio de respuesta
- MTTC (Mean Time to Contain): Tiempo medio de contención
- MTTR (Mean Time to Recover): Tiempo medio de recuperación
- Número de incidentes por categoría y severidad
- Impacto financiero y operativo
Cumplimiento de la LGPD
El IRP debe estar alineado con los requisitos de la Ley General de Protección de Datos:
- Notificación a la ANPD en un plazo de 2 días hábiles (incidentes relevantes)
- Comunicación a los titulares afectados
- Documentación detallada del incidente y las medidas adoptadas
- Informe de impacto a la protección de datos (RIPD)
Pruebas y simulaciones
El IRP debe probarse periódicamente mediante:
- Tabletop Exercises: Discusiones teóricas de escenarios
- Walk-throughs: Revisión paso a paso de los procedimientos
- Simulaciones: Ejercicios prácticos en un entorno controlado
- Red Team/Purple Team: Pruebas de intrusión con respuesta real
Recomendaciones finales
- [OK] Revisión y actualización trimestral del IRP
- [OK] Capacitación continua del equipo de respuesta
- [OK] Mantener los runbooks actualizados y accesibles
- [OK] Documentar todos los incidentes, incluso los menores
- [OK] Establecer relaciones con las autoridades antes de necesitarlas
- [OK] Tener contactos de emergencia 24/7 siempre disponibles
- [OK] Mantener backups offline y probados
- [OK] Integrar el IRP con los planes de BCP y DRP
