Triaje de incidentes
Evaluación inicial, clasificación y priorización de los incidentes de seguridad reportados.
BlackDogs Security · España · BD-CSIRT
Computer Security Incident Response Team
BlackDogs CSIRT es el equipo de respuesta y coordinación de incidentes operado por BlackDogs Security. El equipo da soporte a la detección, el análisis, la contención, la coordinación y la respuesta ante incidentes de ciberseguridad que afectan a su constituency.
Misión
La misión de BlackDogs CSIRT es dar soporte a la prevención, detección, análisis, contención y coordinación de incidentes de ciberseguridad que afectan a BlackDogs Security y a su constituency.
El equipo facilita la comunicación entre las partes afectadas, los proveedores de seguridad, los investigadores y otros CSIRT cuando se requiere coordinación.
Constituency
Las capacidades de respuesta, la autoridad y los niveles de servicio pueden variar en función del acuerdo aplicable con cada constituent. Las organizaciones que contratan otros servicios de BlackDogs Security no se consideran automáticamente constituents de BlackDogs CSIRT, salvo que el acuerdo aplicable incluya capacidades de respuesta o coordinación de incidentes.
Autoridad
BlackDogs CSIRT opera bajo la autoridad otorgada por BlackDogs Security y, cuando corresponde, por los acuerdos contractuales establecidos con sus constituents.
Según el modelo de servicio acordado, BlackDogs CSIRT puede ejecutar directamente acciones de investigación, contención o remediación, o bien emitir recomendaciones que requieren la aprobación de la organización afectada.
La autoridad específica aplicable a cada constituent se define contractualmente y puede abarcar desde funciones exclusivamente de asesoramiento y coordinación hasta acciones de contención y remediación previamente autorizadas.
BlackDogs CSIRT no realiza acciones intrusivas contra sistemas de terceros sin la autorización adecuada.
Ámbito de trabajo
Evaluación inicial, clasificación y priorización de los incidentes de seguridad reportados.
Investigación técnica de indicadores, logs, actividad en endpoints, eventos de red y artefactos sospechosos.
Soporte a las actividades de contención, erradicación, remediación y recuperación.
Coordinación entre organizaciones afectadas, proveedores de servicio, fabricantes de seguridad y CSIRT externos.
Análisis de incidentes significativos para identificar causas raíz, lecciones aprendidas, mejoras de control y oportunidades de mejora de la detección y la respuesta.
Adquisición y análisis forense cuando es necesario como parte de la respuesta a incidentes.
Análisis estático y dinámico de software malicioso o sospechoso.
Enriquecimiento y contextualización de indicadores, campañas y actividad de adversarios.
Coordinación de vulnerabilidades que afectan a la infraestructura, los servicios o la constituency de BlackDogs.
Investigación proactiva basada en indicadores, hipótesis y técnicas de adversario.
Reporte de incidentes
Contacta con BlackDogs CSIRT para:
05D9 A242 CE24 E6D0 13F2 A060 881C 5CE5 806E E9B3
No envíes evidencias sensibles, credenciales ni material confidencial por correo sin cifrar.
Contenido del reporte
Al reportar un incidente, incluye cuando sea posible:
Evita enviar contraseñas, claves privadas o datos personales innecesarios.
Triaje
Los incidentes se priorizan según el impacto de negocio, los activos afectados, el alcance, la explotación activa, el potencial movimiento lateral, la exposición de datos, la interrupción operativa y las implicaciones regulatorias.
Explotación activa, interrupción operativa extendida o exposición confirmada de datos sensibles.
Respuesta inicial objetivo4 horas
Compromiso confirmado con alcance acotado, o riesgo significativo de escalada o movimiento lateral.
Respuesta inicial objetivo1 día hábil
Actividad sospechosa que requiere investigación, con impacto limitado sobre operaciones o datos.
Respuesta inicial objetivo2 días hábiles
Eventos aislados, reportes informativos o actividad sin impacto observable.
Respuesta inicial objetivo5 días hábiles
Son tiempos objetivo para acusar recibo e iniciar el triaje, no tiempos de resolución. Los incidentes críticos se atienden 24x7 para los constituents cuyo acuerdo así lo prevea; el resto de objetivos aplican dentro del horario de servicio indicado. Cuando un acuerdo concreto establezca niveles de servicio distintos, prevalece dicho acuerdo.
Confidencialidad
BlackDogs CSIRT trata la información de incidentes bajo el principio de necesidad de conocer y aplica salvaguardas técnicas y organizativas adecuadas para proteger la información sensible.
La información recibida y compartida se clasifica utilizando el Traffic Light Protocol (TLP) 2.0. Se recomienda a quien reporta que aplique la designación adecuada al compartir información. Cuando no se proporciona ninguna, BlackDogs CSIRT determina el tratamiento y las restricciones de divulgación apropiadas en función de la sensibilidad y el contexto de la información recibida.
Investigadores
Los investigadores de seguridad que identifiquen una vulnerabilidad que afecte a la infraestructura o los servicios de BlackDogs Security pueden reportarla a BlackDogs CSIRT en [email protected]
Fomentamos la divulgación responsable y coordinada, y solicitamos que se conceda tiempo suficiente para la investigación y la remediación antes de cualquier divulgación pública.
La información de contacto en formato legible por máquina se publica en /.well-known/security.txt conforme a RFC 9116.
Leer la Política de divulgación coordinada de vulnerabilidades
Cooperación
BlackDogs CSIRT apoya la cooperación y el intercambio de información con otros CSIRT, CERT, fabricantes de seguridad, investigadores, proveedores de servicio y autoridades competentes cuando es necesario para una coordinación eficaz del incidente.
El intercambio de información se realiza conforme a los requisitos de confidencialidad aplicables, las obligaciones contractuales y la clasificación de la información.
Modelo operativo
BlackDogs CSIRT opera como un equipo de respuesta distribuido, apoyado en plataformas de seguridad centralizadas y en mecanismos de acceso remoto controlado.
Los miembros del equipo utilizan sistemas gestionados y controles de acceso seguros para operar el entorno de respuesta a incidentes.
Separación de funciones
BlackDogs CSIRT puede utilizar las capacidades de vSOC, DFIR y Threat Intelligence de BlackDogs, pero opera como una función diferenciada.
Monitorización continua, detección y servicios operativos de seguridad.
Respuesta a incidentes, coordinación, investigación y gestión de crisis.
Ficha del equipo
La descripción completa del equipo siguiendo la estructura de RFC 2350 está disponible como documento independiente.