BlackDogs CSIRT · Descripció de l'equip
RFC 2350
Aquest document descriu BlackDogs CSIRT d'acord amb l'estructura proposada per RFC 2350, «Expectations for Computer Security Incident Response».
La versió oficial d'aquest document és la versió en anglès. En cas de discrepància, preval la versió en anglès.
1. Informació del document
1.1 Data de la darrera actualització
Versió 1.0 — 11 de setembre de 2026.
1.2 Llista de distribució de notificacions
Actualment no existeix una llista de distribució per notificar canvis en aquest document. Les consultes sobre actualitzacions es poden adreçar a [email protected].
1.3 Ubicacions on es pot trobar aquest document
La versió actual d'aquest document està disponible a https://blackdogs.io/csirt/rfc2350/ca.
Les versions en anglès i castellà estan disponibles a /csirt/rfc2350 i /csirt/rfc2350/es. En cas de discrepància, preval la versió en anglès.
1.4 Autenticació d'aquest document
Aquest document es publica al lloc web oficial de BlackDogs Security sobre TLS. La clau PGP de BlackDogs CSIRT es publica a la secció 2.8 i es pot utilitzar per verificar les comunicacions signades per l'equip.
2. Informació de contacte
2.1 Nom de l'equip
- Nom complet
- BlackDogs CSIRT
- Nom curt
- BD-CSIRT
2.2 Adreça
BlackDogs CSIRT
BlackDogs Security
Carrer d'Aragó, 208-210, 4t 1a
08011 Barcelona
Espanya
2.3 Zona horària
Europe/Madrid (CET, UTC+01:00; CEST, UTC+02:00 durant l'horari d'estiu).
2.4 Número de telèfon
2.5 Número de fax
No disponible.
2.6 Altres telecomunicacions
Es poden acordar bilateralment canals de comunicació segurs addicionals amb constituents i equips associats.
2.7 Adreça de correu electrònic
[email protected] — aquesta adreça arriba a l'equip responsable de gestionar els reports d'incidents i les sol·licituds de coordinació.
2.8 Claus públiques i altra informació de xifratge
- ID de clau
- 0x881C5CE5806EE9B3
- Tipus de clau
- RSA 4096
- Empremta
- 05D9 A242 CE24 E6D0 13F2 A060 881C 5CE5 806E E9B3
- Clau pública
- csirt-blackdogs.asc
El material sensible s'ha de xifrar amb aquesta clau abans d'enviar-lo per correu electrònic.
2.9 Membres de l'equip
BlackDogs CSIRT està format per especialistes de seguretat de BlackDogs Security. No es publiquen els membres individuals de l'equip. Els punts de contacte per a un incident concret es comuniquen directament a les parts implicades en aquell incident.
2.10 Altra informació
La informació general sobre BlackDogs CSIRT es publica a https://blackdogs.io/csirt/ca. La informació de contacte de seguretat en format llegible per màquina es publica a /.well-known/security.txt conforme a RFC 9116.
2.11 Punts de contacte amb el client
El mètode preferit per contactar amb BlackDogs CSIRT és el correu electrònic a [email protected]. Per a incidents que requereixin atenció immediata es pot utilitzar, a més del report per correu, el número de telèfon de la secció 2.4.
BlackDogs CSIRT opera de dilluns a divendres, de 09:00 a 18:00 (Europe/Madrid), excloent-hi festius. Fora d'aquest horari, els incidents que afecten constituents l'acord dels quals ho prevegi s'atenen mitjançant un procés d'escalat de guàrdia.
S'accepta comunicació escrita en anglès, castellà i català.
3. Carta fundacional
3.1 Declaració de missió
La missió de BlackDogs CSIRT és donar suport a la prevenció, detecció, anàlisi, contenció i coordinació d'incidents de ciberseguretat que afecten BlackDogs Security i la seva constituency.
L'equip facilita la comunicació entre les parts afectades, els proveïdors de seguretat, els investigadors i altres CSIRT quan cal coordinació.
3.2 Constituency
- La infraestructura, els sistemes i els serveis propis de BlackDogs Security.
- Organitzacions amb acords actius que inclouen explícitament resposta a incidents, monitorització de seguretat, MDR, vSOC, DFIR o capacitats relacionades amb CSIRT dins de l'abast acordat.
- Altres organitzacions poden contactar amb BlackDogs CSIRT en relació amb incidents o vulnerabilitats que involucrin infraestructura o clients de BlackDogs.
Les capacitats de resposta, l'autoritat i els nivells de servei poden variar en funció de l'acord aplicable amb cada constituent.
Les organitzacions que contracten altres serveis de BlackDogs Security no es consideren automàticament constituents de BlackDogs CSIRT, llevat que l'acord aplicable inclogui capacitats de resposta o coordinació d'incidents.
3.3 Patrocini i afiliació
BlackDogs CSIRT està operat i finançat per BlackDogs Security, empresa de ciberseguretat i infraestructura gestionada establerta a Barcelona (Espanya) i a Andorra la Vella (Andorra), a través de BlackDogs Security Andorra S.L.
BlackDogs CSIRT no reclama actualment pertinença ni acreditació per part de cap comunitat de resposta a incidents o grup de confiança.
3.4 Autoritat
BlackDogs CSIRT opera sota l'autoritat atorgada per BlackDogs Security i, quan correspon, pels acords contractuals establerts amb els seus constituents.
Segons el model de servei acordat, BlackDogs CSIRT pot executar directament accions d'investigació, contenció o remediació, o bé emetre recomanacions que requereixen l'aprovació de l'organització afectada.
L'autoritat específica aplicable a cada constituent es defineix contractualment i pot abastar des de funcions exclusivament d'assessorament i coordinació fins a accions de contenció i remediació prèviament autoritzades.
BlackDogs CSIRT no realitza accions intrusives contra sistemes de tercers sense l'autorització adequada.
3.5 Model operatiu
BlackDogs CSIRT opera com un CSIRT distribuït i virtual. Els membres de l'equip operen a través de mecanismes d'accés controlat i segur sobre plataformes centralitzades de resposta a incidents, monitorització i col·laboració.
El model operatiu distribuït no altera l'autoritat, les responsabilitats, els requisits de tractament de la informació ni els procediments de gestió d'incidents de l'equip.
4. Polítiques
4.1 Tipus d'incidents i nivell de suport
BlackDogs CSIRT gestiona reports relatius a incidents de seguretat, sospites de compromís, malware, campanyes de phishing, compromís de credencials, accessos no autoritzats, vulnerabilitats que afectin infraestructura de BlackDogs, incidents en entorns gestionats per BlackDogs i sol·licituds de coordinació d'incidents.
Els incidents es prioritzen segons l'impacte de negoci, els actius afectats, l'abast, l'explotació activa, el potencial moviment lateral, l'exposició de dades, la interrupció operativa i les implicacions regulatòries. S'utilitzen quatre nivells, amb els següents temps objectiu per acusar recepció i iniciar el triatge: Critical — 4 hores; High — 1 dia hàbil; Medium — 2 dies hàbils; Low — 5 dies hàbils.
Són objectius de resposta inicial, no temps de resolució. Els incidents crítics s'atenen 24x7 quan l'acord aplicable ho prevegi; la resta d'objectius apliquen dins l'horari de servei indicat a la secció 2.11. Quan un acord concret estableixi nivells de servei diferents, preval aquell acord.
El nivell de suport proporcionat a una part depèn de l'acord aplicable amb aquella part. Els reports procedents de fora de la constituency relatius a infraestructura o clients de BlackDogs es revisen i s'acusen, i s'atenen a criteri de l'equip.
4.2 Cooperació, interacció i divulgació d'informació
BlackDogs CSIRT dona suport a la cooperació i l'intercanvi d'informació amb altres CSIRT, CERT, fabricants de seguretat, investigadors, proveïdors de servei i autoritats competents quan cal per a una coordinació eficaç de l'incident.
BlackDogs CSIRT es pot coordinar amb CSIRT nacionals, governamentals i sectorials i amb autoritats competents en ciberseguretat de les jurisdiccions on operen els seus constituents, quan així ho requereixin la naturalesa, la gravetat, l'impacte o les implicacions regulatòries d'un incident.
La informació rebuda i compartida es classifica utilitzant el Traffic Light Protocol (TLP) 2.0. Es reconeixen i es respecten les designacions TLP:CLEAR, TLP:GREEN, TLP:AMBER, TLP:AMBER+STRICT i TLP:RED. Es recomana a qui reporta que apliqui la designació TLP adequada en compartir informació. Quan no es proporciona designació TLP, BlackDogs CSIRT determina el tractament i les restriccions de divulgació apropiades en funció de la sensibilitat i el context de la informació rebuda.
L'intercanvi d'informació es realitza conforme als requisits de confidencialitat aplicables, les obligacions contractuals i la classificació de la informació. La informació que identifica un constituent no es comparteix fora de l'incident sense el consentiment d'aquest constituent, excepte quan la divulgació sigui legalment exigible.
4.3 Comunicació i autenticació
El correu electrònic és el canal de comunicació principal. El material sensible no s'ha de transmetre per correu sense xifrar. Quan s'utilitzi correu electrònic, el material sensible s'ha de xifrar amb la clau PGP publicada a la secció 2.8. Es poden acordar amb BlackDogs CSIRT mecanismes alternatius de transferència segura.
El telèfon es considera suficient per a coordinació no sensible i per confirmar l'autenticitat d'una comunicació per correu electrònic.
4.4 Tractament d'evidències i informació
BlackDogs CSIRT manté controls adequats per a la recollida, l'emmagatzematge, l'accés i la transferència d'informació relativa a incidents i d'evidències digitals.
L'accés a la informació d'incidents es restringeix segons la necessitat operativa i els requisits contractuals, legals i de confidencialitat aplicables.
Quan es recullen evidències forenses, es poden aplicar procediments de verificació d'integritat i de cadena de custòdia adequats segons els requisits de l'incident.
5. Serveis
5.1 Resposta a incidents
- Triatge d'incidents — avaluació inicial, classificació i priorització dels incidents de seguretat reportats.
- Anàlisi d'incidents — investigació tècnica d'indicadors, logs, activitat en endpoints, esdeveniments de xarxa i artefactes sospitosos.
- Suport a la resposta — suport a les activitats de contenció, eradicació, remediació i recuperació.
- Coordinació d'incidents — coordinació entre organitzacions afectades, proveïdors de servei, fabricants de seguretat i CSIRT externs.
- Revisió posterior a l'incident — anàlisi d'incidents significatius per identificar causes arrel, lliçons apreses, millores de control i oportunitats de millora de les capacitats de detecció i resposta.
5.2 Activitats proactives i de suport
- Forense digital — adquisició i anàlisi forense quan cal com a part de la resposta a incidents.
- Anàlisi de malware — anàlisi estàtica i dinàmica de programari maliciós o sospitós.
- Threat Intelligence — enriquiment i contextualització d'indicadors, campanyes i activitat d'adversaris.
- Coordinació de vulnerabilitats — coordinació de vulnerabilitats que afecten la infraestructura, els serveis o la constituency de BlackDogs.
- Threat Hunting — investigació proactiva basada en indicadors, hipòtesis i tècniques d'adversari.
BlackDogs CSIRT pot utilitzar les capacitats de vSOC, DFIR i Threat Intelligence de BlackDogs, però opera com una funció diferenciada del vSOC, que proporciona monitorització contínua, detecció i serveis operatius de seguretat.
5.3 Divulgació de vulnerabilitats
Els investigadors de seguretat que identifiquin una vulnerabilitat que afecti la infraestructura o els serveis de BlackDogs Security poden reportar-la a [email protected]. BlackDogs CSIRT fomenta la divulgació responsable i coordinada, i sol·licita que es concedeixi temps suficient per a la investigació i la remediació abans de qualsevol divulgació pública. La Política de divulgació coordinada de vulnerabilitats completa —abast, recerca permesa, terminis de divulgació i safe harbour— es publica a https://blackdogs.io/csirt/vulnerability-disclosure/ca.
6. Formularis de report d'incidents
BlackDogs CSIRT no proporciona un formulari estructurat de report. Els incidents s'han de reportar per correu electrònic a [email protected], incloent-hi quan sigui possible la informació següent:
- Organització i dades de contacte
- Data i hora de detecció
- Sistemes afectats
- Descripció de l'activitat observada
- Indicadors de compromís
- Logs o evidències rellevants
- Accions ja realitzades
- Impacte o impacte sospitat
- Canal de comunicació segur preferit
- Designació TLP del report
No s'han d'incloure en un report contrasenyes, claus privades ni dades personals innecessàries.
7. Limitació de responsabilitat
Tot i que es prenen totes les precaucions en la preparació d'informació, notificacions i alertes, BlackDogs CSIRT no assumeix responsabilitat per errors, omissions ni per danys derivats de l'ús de la informació continguda en aquest document.
Aquest document es proporciona amb caràcter informatiu i no genera obligacions contractuals. Els serveis, les capacitats de resposta i els nivells de servei aplicables a una organització concreta es regeixen exclusivament per l'acord establert entre aquella organització i BlackDogs Security.
BlackDogs CSIRT no reclama acreditació, certificació ni pertinença a cap comunitat de resposta a incidents. Qualsevol estatus d'aquest tipus es publicarà en aquest document un cop atorgat formalment.