Introducció
Un Pla de Resposta a Incidents (PRI) és un conjunt de procediments i accions predefinides que una organització ha de seguir quan es detecta un incident de seguretat. L'objectiu principal és minimitzar l'impacte de l'incident, restaurar les operacions normals el més ràpidament possible i prevenir futurs incidents similars.
Objectius del Pla de Resposta a Incidents
- Detecció i Identificació: Identificar ràpidament els incidents de seguretat.
- Contenció: Limitar l'abast i l'impacte de l'incident.
- Eradicació: Eliminar la causa de l'incident.
- Recuperació: Restaurar els sistemes i operacions afectades.
- Aprenentatge: Analitzar l'incident per millorar les defenses i els processos futurs.
Components d'un Pla de Resposta a Incidents
-
Equip de Resposta a Incidents (ERI):
- Membres: Personal tècnic, de seguretat, legal, de comunicacions i de gestió.
- Responsabilitats: Coordinació de la resposta, comunicació interna i externa, documentació de l'incident.
-
Procediments de Detecció i Notificació:
- Monitoratge: Utilitzar eines de monitoratge per detectar activitats sospitoses.
- Notificació: Establir un procés clar per notificar incidents al ERI.
-
Procediments de Contenció:
- Contenció a Curt Termini: Accions immediates per limitar l'impacte.
- Contenció a Llarg Termini: Accions per estabilitzar els sistemes afectats.
-
Procediments d'Eradicació:
- Identificació de la Causa: Determinar l'origen de l'incident.
- Eliminació de la Causa: Aplicar mesures per eliminar la causa de l'incident.
-
Procediments de Recuperació:
- Restauració de Sistemes: Tornar els sistemes a l'estat operatiu normal.
- Verificació: Assegurar-se que els sistemes estan lliures de vulnerabilitats.
-
Procediments de Comunicació:
- Interna: Informar a tot el personal rellevant dins l'organització.
- Externa: Comunicar-se amb clients, socis i autoritats reguladores si és necessari.
-
Documentació i Anàlisi Post-Incident:
- Informe d'Incidents: Documentar tots els detalls de l'incident i la resposta.
- Anàlisi Post-Mortem: Revisar l'incident per identificar millores en els processos i defenses.
Exemple de Pla de Resposta a Incidents
Escenari: Atac de Ransomware
-
Detecció i Notificació:
- El sistema de monitoratge detecta activitat sospitosa en diversos ordinadors.
- El personal tècnic notifica immediatament l'ERI.
-
Contenció:
- Desconnectar els sistemes afectats de la xarxa per evitar la propagació.
- Identificar i aïllar els sistemes que mostren signes d'infecció.
-
Eradicació:
- Escanejar els sistemes afectats per identificar el ransomware.
- Eliminar el ransomware utilitzant eines especialitzades.
-
Recuperació:
- Restaurar els sistemes afectats des de còpies de seguretat netes.
- Verificar que els sistemes restaurats estan lliures de ransomware.
-
Comunicació:
- Informar a tot el personal sobre l'incident i les mesures preses.
- Comunicar-se amb clients i socis si l'incident ha afectat dades sensibles.
-
Documentació i Anàlisi Post-Incident:
- Elaborar un informe detallat de l'incident.
- Realitzar una reunió post-mortem per discutir què va funcionar bé i què es pot millorar.
Exercici Pràctic
Escenari: Phishing
-
Detecció i Notificació:
- Un empleat rep un correu electrònic sospitós que sembla provenir del departament de TI.
- L'empleat notifica l'incident al ERI.
-
Contenció:
- El ERI verifica que el correu és un intent de phishing.
- S'envia una alerta a tots els empleats advertint-los sobre el correu electrònic.
-
Eradicació:
- El departament de TI bloqueja l'adreça de correu electrònic del remitent.
- Es revisen els sistemes per assegurar-se que cap empleat ha caigut en el phishing.
-
Recuperació:
- No es requereixen accions de recuperació si cap empleat ha caigut en el phishing.
- Si algun empleat ha caigut, es canvien les seves credencials i es revisen els sistemes afectats.
-
Comunicació:
- Informar a tot el personal sobre l'incident i les mesures preses.
- Proporcionar formació addicional sobre com identificar correus electrònics de phishing.
-
Documentació i Anàlisi Post-Incident:
- Elaborar un informe detallat de l'incident.
- Realitzar una reunió post-mortem per discutir què va funcionar bé i què es pot millorar.
Resum
Un Pla de Resposta a Incidents és essencial per a qualsevol organització que vulgui minimitzar l'impacte dels incidents de seguretat. Inclou procediments per a la detecció, contenció, eradicació, recuperació i comunicació, així com una anàlisi post-incident per millorar els processos futurs. La pràctica regular i la revisió del PRI asseguren que l'organització estigui preparada per respondre de manera efectiva a qualsevol incident de seguretat.
Fonaments de Seguretat Informàtica
Mòdul 1: Introducció a la Seguretat Informàtica
- Conceptes Bàsics de Seguretat Informàtica
- Tipus d'Amenaces i Vulnerabilitats
- Principis de la Seguretat Informàtica
Mòdul 2: Ciberseguretat
- Definició i Abast de la Ciberseguretat
- Tipus d'Atacs Cibernètics
- Mesures de Protecció en Ciberseguretat
- Casos d'Estudi d'Incidents de Ciberseguretat
Mòdul 3: Criptografia
- Introducció a la Criptografia
- Criptografia Simètrica
- Criptografia Asimètrica
- Protocols Criptogràfics
- Aplicacions de la Criptografia
Mòdul 4: Gestió de Riscos i Mesures de Protecció
- Avaluació de Riscos
- Polítiques de Seguretat
- Controls de Seguretat
- Pla de Resposta a Incidents
- Recuperació davant Desastres
Mòdul 5: Eines i Tècniques de Seguretat
- Eines d'Anàlisi de Vulnerabilitats
- Tècniques de Monitoratge i Detecció
- Proves de Penetració
- Seguretat en Xarxes
- Seguretat en Aplicacions
Mòdul 6: Bones Pràctiques i Normatives
- Bones Pràctiques en Seguretat Informàtica
- Normatives i Estàndards de Seguretat
- Compliment i Auditoria
- Formació i Sensibilització