Respuesta a Incidentes (IR) 24×724×7 Incident Response (IR)
Contención, erradicación y recuperación.Containment, eradication and recovery.
¿Qué es este servicio?What is this service?
Es el equipo que entra cuando el incidente ya está ocurriendo: contiene el avance del atacante, lo expulsa del entorno, ayuda a recuperar la operación y deja documentado qué pasó. Disponible a cualquier hora, porque los incidentes graves casi nunca empiezan un martes a las diez de la mañana.
The team that steps in while the incident is still unfolding: it contains the attacker's progress, removes them from the environment, helps restore operations and documents what happened. Available at any hour, because serious incidents almost never start on a Tuesday morning.
¿Para qué se usa?What is it used for?
Sirve para que las primeras horas no se pierdan improvisando. En un incidente, lo que se hace en las primeras cuatro horas decide si el daño se queda en dos servidores o se lleva la red entera. La reacción instintiva del equipo interno suele ser apagar máquinas y borrar lo infectado, y eso destruye la evidencia que después hace falta para saber por dónde entraron y si siguen dentro.
It stops the first hours being lost to improvisation. In an incident, what happens in the first four hours decides whether the damage stays at two servers or takes the whole network. The in-house instinct is usually to power machines off and delete whatever looks infected, which destroys the very evidence needed later to establish how they got in and whether they are still there.
Qué beneficios traeBenefits it delivers
- Corta el avance del atacante en horas en vez de días, que es la variable que más pesa en el costo final del incidente.
- Preserva la evidencia mientras contiene, así que la investigación posterior y el reclamo al seguro siguen siendo posibles.
- Incorpora gente que ya vio este ataque antes: la curva de aprendizaje en medio de una crisis sale carísima.
- Deja informe con la causa raíz, no solo la sensación de que ya pasó.
- Cuts the attacker's progress in hours rather than days, the variable that weighs most on the final cost.
- Preserves evidence while containing, so the later investigation and the insurance claim remain possible.
- Brings people who have seen this attack before: learning on the job mid-crisis is extraordinarily expensive.
- Delivers a report with root cause, not just the feeling that it is over.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No hay una ley en Costa Rica que obligue a contratar respuesta a incidentes externa.
- El Acuerdo CONASSIF 5-24 exige a las entidades supervisadas por SUGEF, SUGEVAL, SUPEN y SUGESE capacidades de respuesta ante incidentes, sin decir si son propias o contratadas.
- La clase de datos 56 del perfil tecnológico pide el reporte histórico de seguridad, que se alimenta de los informes de cada incidente atendido.
- No Costa Rican law obliges an organisation to contract external incident response.
- CONASSIF Agreement 5-24 requires entities supervised by SUGEF, SUGEVAL, SUPEN and SUGESE to hold incident response capabilities, without specifying in-house or contracted.
- Data class 56 of the technology profile asks for the historical security report, which is fed by the write-up of every incident handled.
InternacionalInternational
- PCI-DSS exige un plan de respuesta a incidentes con personal disponible las veinticuatro horas para atender alertas.
- ISO 27001 exige responder a los incidentes de seguridad de la información conforme a procedimientos documentados.
- DORA y NIS2 exigen gestionar y notificar incidentes en plazos cortos, cosa imposible sin alguien capaz de investigar de inmediato.
- PCI-DSS requires an incident response plan with personnel available twenty-four hours a day to attend alerts.
- ISO 27001 requires responding to information security incidents in line with documented procedures.
- DORA and NIS2 require managing and notifying incidents within short deadlines, impossible without somebody able to investigate immediately.
Requisitos mínimosMinimum requirements
- Un contacto autorizado a tomar decisiones incómodas de madrugada: desconectar una sede, apagar un servicio de cara al cliente.
- Accesos técnicos preparados de antemano. Gestionar credenciales en plena crisis cuesta horas que no hay.
- Registros y telemetría con retención razonable: sin datos, la investigación se queda en conjeturas.
- Un canal de comunicación fuera de banda, porque si el correo corporativo está comprometido no sirve para coordinar.
- A contact authorised to take uncomfortable decisions at dawn: disconnecting a site, shutting down a customer-facing service.
- Technical access arranged in advance. Sorting out credentials mid-crisis costs hours that nobody has.
- Logs and telemetry with reasonable retention: without data, the investigation stays guesswork.
- An out-of-band communication channel, because a compromised corporate mailbox cannot be used to coordinate.
Plazo típico de entregaTypical delivery time
La contención inicial se resuelve en horas o pocos días. El cierre completo del caso, con erradicación, recuperación e informe, va de una a seis semanas según el tamaño del entorno y la profundidad del compromiso: un equipo infectado se cierra en días, un dominio de Active Directory tomado por completo obliga a reconstruir y estira el plazo.
Initial containment resolves in hours or a few days. Full case closure, with eradication, recovery and report, runs from one to six weeks depending on environment size and depth of compromise: a single infected machine closes in days, a fully seized Active Directory domain forces a rebuild and stretches the timeline.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.