BlackDogs CSIRT · Descripción del equipo
RFC 2350
Este documento describe BlackDogs CSIRT de acuerdo con la estructura propuesta por RFC 2350, «Expectations for Computer Security Incident Response».
La versión oficial de este documento es la versión en inglés. En caso de discrepancia, prevalece la versión en inglés.
1. Información del documento
1.1 Fecha de la última actualización
Versión 1.0 — 11 de septiembre de 2026.
1.2 Lista de distribución de notificaciones
Actualmente no existe una lista de distribución para notificar cambios en este documento. Las consultas sobre actualizaciones pueden dirigirse a [email protected].
1.3 Ubicaciones donde puede encontrarse este documento
La versión actual de este documento está disponible en https://blackdogs.io/csirt/rfc2350/es.
Las versiones en inglés y catalán están disponibles en /csirt/rfc2350 y /csirt/rfc2350/ca. En caso de discrepancia, prevalece la versión en inglés.
1.4 Autenticación de este documento
Este documento se publica en el sitio web oficial de BlackDogs Security sobre TLS. La clave PGP de BlackDogs CSIRT se publica en la sección 2.8 y puede utilizarse para verificar las comunicaciones firmadas por el equipo.
2. Información de contacto
2.1 Nombre del equipo
- Nombre completo
- BlackDogs CSIRT
- Nombre corto
- BD-CSIRT
2.2 Dirección
BlackDogs CSIRT
BlackDogs Security
Carrer d'Aragó, 208-210, 4º 1ª
08011 Barcelona
España
2.3 Zona horaria
Europe/Madrid (CET, UTC+01:00; CEST, UTC+02:00 durante el horario de verano).
2.4 Número de teléfono
2.5 Número de fax
No disponible.
2.6 Otras telecomunicaciones
Pueden acordarse bilateralmente canales de comunicación seguros adicionales con constituents y equipos asociados.
2.7 Dirección de correo electrónico
[email protected] — esta dirección llega al equipo responsable de gestionar los reportes de incidentes y las solicitudes de coordinación.
2.8 Claves públicas y otra información de cifrado
- ID de clave
- 0x881C5CE5806EE9B3
- Tipo de clave
- RSA 4096
- Huella
- 05D9 A242 CE24 E6D0 13F2 A060 881C 5CE5 806E E9B3
- Clave pública
- csirt-blackdogs.asc
El material sensible debe cifrarse con esta clave antes de enviarse por correo electrónico.
2.9 Miembros del equipo
BlackDogs CSIRT está formado por especialistas de seguridad de BlackDogs Security. No se publican los miembros individuales del equipo. Los puntos de contacto para un incidente concreto se comunican directamente a las partes implicadas en ese incidente.
2.10 Otra información
La información general sobre BlackDogs CSIRT se publica en https://blackdogs.io/csirt/es. La información de contacto de seguridad en formato legible por máquina se publica en /.well-known/security.txt conforme a RFC 9116.
2.11 Puntos de contacto con el cliente
El método preferido para contactar con BlackDogs CSIRT es el correo electrónico a [email protected]. Para incidentes que requieran atención inmediata puede utilizarse, además del reporte por correo, el número de teléfono de la sección 2.4.
BlackDogs CSIRT opera de lunes a viernes, de 09:00 a 18:00 (Europe/Madrid), excluyendo festivos. Fuera de ese horario, los incidentes que afectan a constituents cuyo acuerdo así lo prevea se atienden mediante un proceso de escalado de guardia.
Se acepta comunicación escrita en inglés, español y catalán.
3. Carta fundacional
3.1 Declaración de misión
La misión de BlackDogs CSIRT es dar soporte a la prevención, detección, análisis, contención y coordinación de incidentes de ciberseguridad que afectan a BlackDogs Security y a su constituency.
El equipo facilita la comunicación entre las partes afectadas, los proveedores de seguridad, los investigadores y otros CSIRT cuando se requiere coordinación.
3.2 Constituency
- La infraestructura, los sistemas y los servicios propios de BlackDogs Security.
- Organizaciones con acuerdos activos que incluyen explícitamente respuesta a incidentes, monitorización de seguridad, MDR, vSOC, DFIR o capacidades relacionadas con CSIRT dentro del alcance acordado.
- Otras organizaciones pueden contactar con BlackDogs CSIRT en relación con incidentes o vulnerabilidades que involucren infraestructura o clientes de BlackDogs.
Las capacidades de respuesta, la autoridad y los niveles de servicio pueden variar en función del acuerdo aplicable con cada constituent.
Las organizaciones que contratan otros servicios de BlackDogs Security no se consideran automáticamente constituents de BlackDogs CSIRT, salvo que el acuerdo aplicable incluya capacidades de respuesta o coordinación de incidentes.
3.3 Patrocinio y afiliación
BlackDogs CSIRT está operado y financiado por BlackDogs Security, empresa de ciberseguridad e infraestructura gestionada establecida en Barcelona (España) y en Andorra la Vella (Andorra), a través de BlackDogs Security Andorra S.L.
BlackDogs CSIRT no reclama actualmente pertenencia ni acreditación por parte de ninguna comunidad de respuesta a incidentes o grupo de confianza.
3.4 Autoridad
BlackDogs CSIRT opera bajo la autoridad otorgada por BlackDogs Security y, cuando corresponde, por los acuerdos contractuales establecidos con sus constituents.
Según el modelo de servicio acordado, BlackDogs CSIRT puede ejecutar directamente acciones de investigación, contención o remediación, o bien emitir recomendaciones que requieren la aprobación de la organización afectada.
La autoridad específica aplicable a cada constituent se define contractualmente y puede abarcar desde funciones exclusivamente de asesoramiento y coordinación hasta acciones de contención y remediación previamente autorizadas.
BlackDogs CSIRT no realiza acciones intrusivas contra sistemas de terceros sin la autorización adecuada.
3.5 Modelo operativo
BlackDogs CSIRT opera como un CSIRT distribuido y virtual. Los miembros del equipo operan a través de mecanismos de acceso controlado y seguro sobre plataformas centralizadas de respuesta a incidentes, monitorización y colaboración.
El modelo operativo distribuido no altera la autoridad, las responsabilidades, los requisitos de tratamiento de la información ni los procedimientos de gestión de incidentes del equipo.
4. Políticas
4.1 Tipos de incidentes y nivel de soporte
BlackDogs CSIRT gestiona reportes relativos a incidentes de seguridad, sospechas de compromiso, malware, campañas de phishing, compromiso de credenciales, accesos no autorizados, vulnerabilidades que afecten a infraestructura de BlackDogs, incidentes en entornos gestionados por BlackDogs y solicitudes de coordinación de incidentes.
Los incidentes se priorizan según el impacto de negocio, los activos afectados, el alcance, la explotación activa, el potencial movimiento lateral, la exposición de datos, la interrupción operativa y las implicaciones regulatorias. Se utilizan cuatro niveles, con los siguientes tiempos objetivo para acusar recibo e iniciar el triaje: Critical — 4 horas; High — 1 día hábil; Medium — 2 días hábiles; Low — 5 días hábiles.
Son objetivos de respuesta inicial, no tiempos de resolución. Los incidentes críticos se atienden 24x7 cuando el acuerdo aplicable así lo prevea; el resto de objetivos aplican dentro del horario de servicio indicado en la sección 2.11. Cuando un acuerdo concreto establezca niveles de servicio distintos, prevalece dicho acuerdo.
El nivel de soporte proporcionado a una parte depende del acuerdo aplicable con esa parte. Los reportes procedentes de fuera de la constituency relativos a infraestructura o clientes de BlackDogs se revisan y se acusan, y se atienden a criterio del equipo.
4.2 Cooperación, interacción y divulgación de información
BlackDogs CSIRT apoya la cooperación y el intercambio de información con otros CSIRT, CERT, fabricantes de seguridad, investigadores, proveedores de servicio y autoridades competentes cuando es necesario para una coordinación eficaz del incidente.
BlackDogs CSIRT puede coordinarse con CSIRT nacionales, gubernamentales y sectoriales y con autoridades competentes en ciberseguridad de las jurisdicciones en las que operan sus constituents, cuando así lo requieran la naturaleza, la gravedad, el impacto o las implicaciones regulatorias de un incidente.
La información recibida y compartida se clasifica utilizando el Traffic Light Protocol (TLP) 2.0. Se reconocen y respetan las designaciones TLP:CLEAR, TLP:GREEN, TLP:AMBER, TLP:AMBER+STRICT y TLP:RED. Se recomienda a quien reporta que aplique la designación TLP adecuada al compartir información. Cuando no se proporciona designación TLP, BlackDogs CSIRT determina el tratamiento y las restricciones de divulgación apropiadas en función de la sensibilidad y el contexto de la información recibida.
El intercambio de información se realiza conforme a los requisitos de confidencialidad aplicables, las obligaciones contractuales y la clasificación de la información. La información que identifica a un constituent no se comparte fuera del incidente sin el consentimiento de dicho constituent, salvo cuando la divulgación sea legalmente exigible.
4.3 Comunicación y autenticación
El correo electrónico es el canal de comunicación principal. El material sensible no debe transmitirse por correo sin cifrar. Cuando se utilice correo electrónico, el material sensible debe cifrarse con la clave PGP publicada en la sección 2.8. Pueden acordarse con BlackDogs CSIRT mecanismos alternativos de transferencia segura.
El teléfono se considera suficiente para coordinación no sensible y para confirmar la autenticidad de una comunicación por correo electrónico.
4.4 Tratamiento de evidencias e información
BlackDogs CSIRT mantiene controles adecuados para la recopilación, el almacenamiento, el acceso y la transferencia de información relativa a incidentes y de evidencias digitales.
El acceso a la información de incidentes se restringe según la necesidad operativa y los requisitos contractuales, legales y de confidencialidad aplicables.
Cuando se recopilan evidencias forenses, pueden aplicarse procedimientos de verificación de integridad y de cadena de custodia adecuados según los requisitos del incidente.
5. Servicios
5.1 Respuesta a incidentes
- Triaje de incidentes — evaluación inicial, clasificación y priorización de los incidentes de seguridad reportados.
- Análisis de incidentes — investigación técnica de indicadores, logs, actividad en endpoints, eventos de red y artefactos sospechosos.
- Soporte a la respuesta — soporte a las actividades de contención, erradicación, remediación y recuperación.
- Coordinación de incidentes — coordinación entre organizaciones afectadas, proveedores de servicio, fabricantes de seguridad y CSIRT externos.
- Revisión posterior al incidente — análisis de incidentes significativos para identificar causas raíz, lecciones aprendidas, mejoras de control y oportunidades de mejora de las capacidades de detección y respuesta.
5.2 Actividades proactivas y de apoyo
- Forense digital — adquisición y análisis forense cuando es necesario como parte de la respuesta a incidentes.
- Análisis de malware — análisis estático y dinámico de software malicioso o sospechoso.
- Threat Intelligence — enriquecimiento y contextualización de indicadores, campañas y actividad de adversarios.
- Coordinación de vulnerabilidades — coordinación de vulnerabilidades que afectan a la infraestructura, los servicios o la constituency de BlackDogs.
- Threat Hunting — investigación proactiva basada en indicadores, hipótesis y técnicas de adversario.
BlackDogs CSIRT puede utilizar las capacidades de vSOC, DFIR y Threat Intelligence de BlackDogs, pero opera como una función diferenciada del vSOC, que proporciona monitorización continua, detección y servicios operativos de seguridad.
5.3 Divulgación de vulnerabilidades
Los investigadores de seguridad que identifiquen una vulnerabilidad que afecte a la infraestructura o los servicios de BlackDogs Security pueden reportarla a [email protected]. BlackDogs CSIRT fomenta la divulgación responsable y coordinada, y solicita que se conceda tiempo suficiente para la investigación y la remediación antes de cualquier divulgación pública. La Política de divulgación coordinada de vulnerabilidades completa —alcance, investigación permitida, plazos de divulgación y safe harbour— se publica en https://blackdogs.io/csirt/vulnerability-disclosure/es.
6. Formularios de reporte de incidentes
BlackDogs CSIRT no proporciona un formulario estructurado de reporte. Los incidentes deben reportarse por correo electrónico a [email protected], incluyendo cuando sea posible la siguiente información:
- Organización y datos de contacto
- Fecha y hora de detección
- Sistemas afectados
- Descripción de la actividad observada
- Indicadores de compromiso
- Logs o evidencias relevantes
- Acciones ya realizadas
- Impacto o impacto sospechado
- Canal de comunicación seguro preferido
- Designación TLP del reporte
No deben incluirse en un reporte contraseñas, claves privadas ni datos personales innecesarios.
7. Limitación de responsabilidad
Aunque se toman todas las precauciones en la preparación de información, notificaciones y alertas, BlackDogs CSIRT no asume responsabilidad por errores, omisiones ni por daños derivados del uso de la información contenida en este documento.
Este documento se proporciona con carácter informativo y no genera obligaciones contractuales. Los servicios, las capacidades de respuesta y los niveles de servicio aplicables a una organización concreta se rigen exclusivamente por el acuerdo establecido entre dicha organización y BlackDogs Security.
BlackDogs CSIRT no reclama acreditación, certificación ni pertenencia a ninguna comunidad de respuesta a incidentes. Cualquier estatus de este tipo se publicará en este documento una vez otorgado formalmente.