Definición de respuesta ante incidentes
Antes de definir la respuesta ante incidentes, es importante tener claro qué es un incidente. En informática, existen tres términos que a veces se utilizan indistintamente pero que significan cosas diferentes:
- Un evento es una acción inocua que ocurre con frecuencia, como crear un archivo, eliminar una carpeta o abrir un correo electrónico. Por sí solo, un evento no suele ser un indicio de una brecha de seguridad, pero cuando se combina con otros eventos, puede señalar una amenaza.
- Una alerta es una notificación que se activa por un evento, que puede o no ser una amenaza.
- Un incidente es un grupo de alertas correlacionadas que los humanos o las herramientas de automatización han considerado que probablemente constituyen una amenaza real. Individualmente, cada alerta puede no parecer una amenaza importante, pero en conjunto indican una posible brecha de seguridad.
La respuesta a incidentes son las acciones que toma una organización cuando considera que se han vulnerado sus sistemas de TI o datos. Por ejemplo, los profesionales de la seguridad actuarán si detectan indicios de un usuario no autorizado, software malicioso o fallos en las medidas de seguridad.
Los objetivos de la respuesta son eliminar un ciberataque lo más rápido posible, recuperarse, notificar a los clientes o agencias gubernamentales según lo exijan las leyes regionales y aprender cómo reducir el riesgo de una violación similar en el futuro.
Seguir a Seguridad de Microsoft