Saltar al contenido
Volver a proyectos
Proyecto personal

Playbook de respuesta a incidentes (SOC)

Playbook de respuesta a incidentes (SOC)

Playbook de respuesta a incidentes de phishing — detectar, triar, contener, erradicar, recuperar.

Contexto

Este playbook retoma y amplía incident-response-playbook, un repositorio open source de procedimientos de respuesta a incidentes. Objetivo: un conjunto de procedimientos estructurados para las 6 amenazas de ciberseguridad más comunes, diseñado para equipos SOC y administradores IT tanto en pymes como en empresas medianas — más allá de la teoría, con documentos que un equipo puede usar directamente.

6 playbooks disponibles

  • P01 — Infección por malware (Severidad Alta a Crítica)
  • P02 — Ataque de ransomware (Crítica)
  • P03 — Fuga de datos (Alta a Crítica)
  • P04 — Phishing (Media a Alta)
  • P05 — Acceso no autorizado (Alta a Crítica)
  • P06 — Denegación de servicio, DoS/DDoS (Media a Crítica) — playbook añadido respecto al original

Ciclo de vida de la respuesta a incidentes

Cada playbook sigue el mismo ciclo: Detección → Triaje → Contención → Erradicación → Recuperación → Lecciones aprendidas, con acciones concretas y verificables en forma de checklists — no una descripción teórica del proceso NIST SP 800-61, sino documentos realmente utilizables durante una intervención.

Cómo usar este playbook

  • Identificar el tipo de incidente con la matriz de severidad
  • Abrir el playbook correspondiente y seguir los pasos en orden
  • Consultar la matriz RACI para saber quién hace qué
  • Documentar todas las acciones en tiempo real con el informe de incidente
  • Escalar según los procedimientos de escalado definidos
  • Comunicar interna/externamente con la plantilla de comunicación de crisis
  • Capitalizar con el post-mortem

Resultados

Playbooks
6(Malware, ransomware, fuga de datos, phishing, acceso no autorizado, denegación de servicio)
Entregables complementarios
Matriz RACI + plantilla de comunicación de crisis(Añadidos respecto al original)
Marco
NIST SP 800-61(Ciclo Detección → Contención → Erradicación → Recuperación)
Público objetivo
Equipos SOC y admin IT(Pymes y empresas medianas)