En la Gestión y Respuesta a Incidentes, el plan de respuesta a incidentes (IRP) contiene procedimientos que anticipan, detectan, y mitigan el impacto de un evento. Estos procedimientos comienzan cuando se detecta un incidente.
Un ataque se clasifica como un incidente de Seguridad de la Información si:
- Está dirigido contra los activos de información.
- Tiene una oportunidad realista de éxito.
- Amenaza su seguridad.
Un IRP define tareas a realizar antes, durante, y después del ataque. Debe haber una agenda de contactos con las personas a ser notificadas en caso de un incidente real.
Durante la contención se recogen las pruebas a utilizar en un análisis forense. El análisis forense consiste en recolectar, analizar y presentar evidencia del incidente para saber qué pasó y construir un aprendizaje técnico que evite que vuelva a suceder. También incluye un reporte técnico.
Elementos de un IRP según NIST SP 800-61:
- Preparación: Políticas, procedimientos, software, herramientas, etc.
- Identificación, detección y análisis: monitoreo, indicadores, etc.
- Contención, erradicación y recuperación: desconectar, back up, borrar malware, etc.
- Lecciones aprendidas: análisis forense, reportes, etc.