En la Gestión y Respuesta a Incidentes, el plan de respuesta a incidentes (IRP) contiene procedimientos que anticipan, detectan, y mitigan el impacto de un evento. Estos procedimientos comienzan cuando se detecta un incidente.

Un ataque se clasifica como un incidente de Seguridad de la Información si:

  • Está dirigido contra los activos de información.
  • Tiene una oportunidad realista de éxito.
  • Amenaza su seguridad.

Un IRP define tareas a realizar antes, durante, y después del ataque. Debe haber una agenda de contactos con las personas a ser notificadas en caso de un incidente real.

Durante la contención se recogen las pruebas a utilizar en un análisis forense. El análisis forense consiste en recolectar, analizar y presentar evidencia del incidente para saber qué pasó y construir un aprendizaje técnico que evite que vuelva a suceder. También incluye un reporte técnico.

Elementos de un IRP según NIST SP 800-61:

  1. Preparación: Políticas, procedimientos, software, herramientas, etc.
  2. Identificación, detección y análisis: monitoreo, indicadores, etc.
  3. Contención, erradicación y recuperación: desconectar, back up, borrar malware, etc.
  4. Lecciones aprendidas: análisis forense, reportes, etc.