Triatge d'incidents
Avaluació inicial, classificació i priorització dels incidents de seguretat reportats.
BlackDogs Security · Espanya · BD-CSIRT
Computer Security Incident Response Team
BlackDogs CSIRT és l'equip de resposta i coordinació d'incidents operat per BlackDogs Security. L'equip dona suport a la detecció, l'anàlisi, la contenció, la coordinació i la resposta davant d'incidents de ciberseguretat que afecten la seva constituency.
Missió
La missió de BlackDogs CSIRT és donar suport a la prevenció, detecció, anàlisi, contenció i coordinació d'incidents de ciberseguretat que afecten BlackDogs Security i la seva constituency.
L'equip facilita la comunicació entre les parts afectades, els proveïdors de seguretat, els investigadors i altres CSIRT quan cal coordinació.
Constituency
Les capacitats de resposta, l'autoritat i els nivells de servei poden variar en funció de l'acord aplicable amb cada constituent. Les organitzacions que contracten altres serveis de BlackDogs Security no es consideren automàticament constituents de BlackDogs CSIRT, llevat que l'acord aplicable inclogui capacitats de resposta o coordinació d'incidents.
Autoritat
BlackDogs CSIRT opera sota l'autoritat atorgada per BlackDogs Security i, quan correspon, pels acords contractuals establerts amb els seus constituents.
Segons el model de servei acordat, BlackDogs CSIRT pot executar directament accions d'investigació, contenció o remediació, o bé emetre recomanacions que requereixen l'aprovació de l'organització afectada.
L'autoritat específica aplicable a cada constituent es defineix contractualment i pot abastar des de funcions exclusivament d'assessorament i coordinació fins a accions de contenció i remediació prèviament autoritzades.
BlackDogs CSIRT no realitza accions intrusives contra sistemes de tercers sense l'autorització adequada.
Àmbit de treball
Avaluació inicial, classificació i priorització dels incidents de seguretat reportats.
Investigació tècnica d'indicadors, logs, activitat en endpoints, esdeveniments de xarxa i artefactes sospitosos.
Suport a les activitats de contenció, eradicació, remediació i recuperació.
Coordinació entre organitzacions afectades, proveïdors de servei, fabricants de seguretat i CSIRT externs.
Anàlisi d'incidents significatius per identificar causes arrel, lliçons apreses, millores de control i oportunitats de millora de la detecció i la resposta.
Adquisició i anàlisi forense quan cal com a part de la resposta a incidents.
Anàlisi estàtica i dinàmica de programari maliciós o sospitós.
Enriquiment i contextualització d'indicadors, campanyes i activitat d'adversaris.
Coordinació de vulnerabilitats que afecten la infraestructura, els serveis o la constituency de BlackDogs.
Investigació proactiva basada en indicadors, hipòtesis i tècniques d'adversari.
Report d'incidents
Contacta amb BlackDogs CSIRT per a:
05D9 A242 CE24 E6D0 13F2 A060 881C 5CE5 806E E9B3
No enviïs evidències sensibles, credencials ni material confidencial per correu sense xifrar.
Contingut del report
En reportar un incident, inclou quan sigui possible:
Evita enviar contrasenyes, claus privades o dades personals innecessàries.
Triatge
Els incidents es prioritzen segons l'impacte de negoci, els actius afectats, l'abast, l'explotació activa, el potencial moviment lateral, l'exposició de dades, la interrupció operativa i les implicacions regulatòries.
Explotació activa, interrupció operativa estesa o exposició confirmada de dades sensibles.
Resposta inicial objectiu4 hores
Compromís confirmat amb abast acotat, o risc significatiu d'escalada o moviment lateral.
Resposta inicial objectiu1 dia hàbil
Activitat sospitosa que requereix investigació, amb impacte limitat sobre operacions o dades.
Resposta inicial objectiu2 dies hàbils
Esdeveniments aïllats, reports informatius o activitat sense impacte observable.
Resposta inicial objectiu5 dies hàbils
Són temps objectiu per acusar recepció i iniciar el triatge, no temps de resolució. Els incidents crítics s'atenen 24x7 per als constituents l'acord dels quals ho prevegi; la resta d'objectius apliquen dins l'horari de servei indicat. Quan un acord concret estableixi nivells de servei diferents, preval aquell acord.
Confidencialitat
BlackDogs CSIRT tracta la informació d'incidents sota el principi de necessitat de conèixer i aplica salvaguardes tècniques i organitzatives adequades per protegir la informació sensible.
La informació rebuda i compartida es classifica utilitzant el Traffic Light Protocol (TLP) 2.0. Es recomana a qui reporta que apliqui la designació adequada en compartir informació. Quan no se'n proporciona cap, BlackDogs CSIRT determina el tractament i les restriccions de divulgació apropiades en funció de la sensibilitat i el context de la informació rebuda.
Investigadors
Els investigadors de seguretat que identifiquin una vulnerabilitat que afecti la infraestructura o els serveis de BlackDogs Security poden reportar-la a BlackDogs CSIRT a [email protected]
Fomentem la divulgació responsable i coordinada, i sol·licitem que es concedeixi temps suficient per a la investigació i la remediació abans de qualsevol divulgació pública.
La informació de contacte en format llegible per màquina es publica a /.well-known/security.txt conforme a RFC 9116.
Llegir la Política de divulgació coordinada de vulnerabilitats
Cooperació
BlackDogs CSIRT dona suport a la cooperació i l'intercanvi d'informació amb altres CSIRT, CERT, fabricants de seguretat, investigadors, proveïdors de servei i autoritats competents quan cal per a una coordinació eficaç de l'incident.
L'intercanvi d'informació es realitza conforme als requisits de confidencialitat aplicables, les obligacions contractuals i la classificació de la informació.
Model operatiu
BlackDogs CSIRT opera com un equip de resposta distribuït, recolzat en plataformes de seguretat centralitzades i en mecanismes d'accés remot controlat.
Els membres de l'equip utilitzen sistemes gestionats i controls d'accés segurs per operar l'entorn de resposta a incidents.
Separació de funcions
BlackDogs CSIRT pot utilitzar les capacitats de vSOC, DFIR i Threat Intelligence de BlackDogs, però opera com una funció diferenciada.
Monitorització contínua, detecció i serveis operatius de seguretat.
Resposta a incidents, coordinació, investigació i gestió de crisi.
Fitxa de l'equip
La descripció completa de l'equip seguint l'estructura de RFC 2350 està disponible com a document independent.