Please enable JavaScript.
Coggle requires JavaScript to display documents.
Análisis Forense Digital y Análisis y Respuesta a Incidentes, Análisis…
Análisis Forense Digital y Análisis y Respuesta a Incidentes
El modelo de diamante del Análisis de Instrucciones
Capacidad
Las herramientas que usa el adversario
Infraestructura
Los medios que usa el adversario para contactar a la víctima
Adversario
La persona, grupo u organización que realiza el ataque.
Víctima
El objetivo del ataque.
Metacaracterísticas del Modelo
Marca de hora
Cuándo inicia y termina el evento.
Fase
Se relaciona con la Cadena de Eliminación Cibernética
Resultado
Qué logró el adversario
Dirección
Movimiento del evento.
Metodología
Tipo de ataque.
Recursos
Todo lo que el adversario necesita.
Cómo se Analiza un Ataque con el Modelo de Diamante
La víctima detecta malware en su equipo.
El malware contiene un dominio de CnC (Command & Control).
Ese dominio se resuelve a una dirección IP del servidor CnC.
Los registros del firewall muestran otras víctimas conectándose a la misma IP.
Respuesta a Incidentes
Capacidad de Respuesta a Incidentes (CSIRC)
Responder ataques → limitar impacto, analizar daños, recuperar.
Basado en NIST 800-61r2.
Crear políticas, planes y procedimientos.
Política
Compromiso de gerencia
Objetivos
Alcance
Definición de incidente
Roles y responsabilidades
Prioridad de incidentes
Acciones y formularios
Plan
Misión
Estrategias y metas
Aprobación directiva
Comunicación interna/externa
Métricas
Integración con la organización
Procedimientos
Pasos detallados para actuar según el plan.
Dominio Respuesta a Incidentes
Niveles
2: Plan, detección, análisis causa.
3: Documentación y pruebas.
4: Uso de TTP del atacante, SOC 24/7.
5: Forense y respuestas automáticas.
Ciclo de Vida NIST
Preparación
Detección y Análisis
Contención, Erradicación, Recuperación
Post-Incidente
Contención / Erradicación / Recuperación
Elegir estrategia según impacto, tiempo, recursos, evidencia.
Contener sin causar más daño.
Erradicar malware o acceso.
Recuperar con backups.
Documentar ataque y atacante si es posible.
Manejo de evidencia y Atribución de ataque
Manejo correcto de evidencia digital
Indicadores de actores de amenaza
Preservavión para procesos legales
Riesgos por mala manipulación
Informática forense digital
Recuperación e investigación de información digital
Indicadores de compromiso (IoC)
Datos en almacenamiento
Memoria volátil
Regitros de red
Tipos de investigación
Iternas
Robo de datos
Ataques desde el exterior
Requisitos
Preservación total de Ioc
Cumplimiento normatico
No alterar evidencia
Proceso forence
Fase 1
Recolección
Identificación de fuentes
Obtencion y almacenamiento sin alterar
Fase 2
Examen
Extracción de información relevante
Análisis Forense Digital y Análisis y respuesta a incidentes
Recuperación ante desastres
Tipos
Naturales
Provocados por el hombre
Plan de recuperación ante desastres (DRP)
Evaluar
Salvar
Reparar
Restaurar instalaciones
Implementación de controles de DRP
Preventivos
Detección
Correctivos
Planificación de la continuidad del negocio
Objetivos de tiempo de recuperación (RTOs)
Objetivos del punto de recuperación (RPOs)
Tiempo promedio para reparar (MTTR)
Tiempo medio entre fallas (MTBF)
Consideraciones de continuidad de negocios
La asignación de las personas adecuadas en los lugares correctos
Configuraciones de la documentación
El suministro eléctrico
Entendiendo cómo realizar las tareas automatizadas manualmente
Mejores prácticas de continuidad de negocios
Desarrollar la declaración de política
Realizar la evaluación de impacto comercial
Calcular el riesgo
Identificar controles preventivos
Desarrollar estrategias de recuperación
Desarrollar el plan de contigencia
Prueba el plan
Mantenga el plan
Ejerciendo su plan de recuperación ante desastres
Ejercicios de mesa
Pruebas funcionales
Ejercicios operativos