Por: CP Iván Rodríguez. Colaborador de Auditool.
Una de las actividades ilícitas que genera mayor movimiento de recursos es el cibercrimen. Este hecho es explicado por diferentes razones, entre las que se cuenta la facilidad que tienen los delincuentes para lanzar ataques que, en caso de ser exitosos, generan millones de dólares con unos pocos clics[1]. Este tema por sí mismo ya es motivo de gran preocupación para los auditores, por ello la importancia de conocerlo.
Por otra parte, con el auge de la automatización y el empleo de herramientas tecnológicas es muy difícil lograr inmunidad frente a los delitos cibernéticos. Desde los gobiernos y las grandes empresas, hasta los pequeños comercios y las personas individualmente consideradas, en la medida en que tienen dependencia de los recursos digitales, también son más vulnerables a los ataques cibernéticos. Ya para muchas organizaciones y personas, la duda no es saber si serán atacados, sino saber si cuentan con herramientas de defensa útiles para mitigar los daños, o si son capaces de recuperarse rápidamente sin sufrir mayores consecuencias.
De ahí la importancia de contar con un plan que responda apropiadamente a los incidentes cibernéticos, puesto que esto ayuda a las organizaciones a protegerse y responder de manera efectiva a los ataques y violaciones de seguridad. A continuación, se presenta un esquema general que puede utilizarse como punto de partida para desarrollar un plan de respuesta a incidentes cibernéticos:
Esquema general de respuesta
- Equipo de respuesta a incidentes: establecer un equipo dedicado y capacitado para gestionar los incidentes cibernéticos. Debe incluir representantes de diferentes áreas, como tecnología, seguridad de la información, comunicaciones y asuntos legales.
- Identificación y clasificación de incidentes: definir claramente qué constituye un incidente cibernético y establecer un sistema de clasificación para evaluar la gravedad de cada incidente. Estas son medidas que ayudan a priorizar respuestas.
- Procedimientos de notificación: es conveniente establecer los canales de comunicación interna y externa para notificar y reportar incidentes. Hay que asegurarse de incluir contactos clave, tales como el equipo de respuesta a incidentes, la alta dirección y las autoridades relevantes.
- Evaluación de impacto inicial: una vez que se identifique un incidente, se debe realizar una evaluación inicial para determinar la naturaleza y el alcance de este. Esto permitirá comprender mejor la situación y planificar las acciones apropiadas.
- Contención y mitigación: es importante tomar medidas inmediatas para contener y mitigar los efectos del incidente. Esto puede incluir aislar sistemas comprometidos, bloquear direcciones IP sospechosas o desactivar cuentas de usuario comprometidas.
- Recopilación de evidencia: la administración debe asegurarse de recopilar y preservar adecuadamente cualquier evidencia relacionada con el incidente. Esto puede incluir registros de acceso, archivos de registro del sistema, capturas de pantalla y cualquier otro dato relevante que pueda ayudar en las investigaciones posteriores.
- Investigación y análisis: debe realizarse una investigación exhaustiva para determinar el origen y la causa raíz del incidente. Esto puede requerir la asistencia de expertos externos en seguridad informática o en la aplicación de la ley.
- Comunicación y gestión de crisis: vale la pena establecer un plan de comunicación para informar a los afectados, colaboradores, clientes y partes interesadas sobre el incidente y las medidas tomadas. También hay que prepararse para gestionar la posible atención de los medios y mantener la confidencialidad cuando sea necesario.
- Restauración y recuperación: un plan de acción debe incluir la restauración de los sistemas y servicios afectados a su estado normal y asegurarse que no se hayan dejado accesos no autorizados.
- Lecciones aprendidas y mejoras: finalmente, se sugiere realizar una revisión exhaustiva del incidente después de que se haya resuelto, identificando las lecciones aprendidas y las áreas de mejora. Esta información es vital para actualizar y mejorar el plan de respuesta a incidentes cibernéticos.
Cabe recordar que cada organización es única y, en ese sentido, las anteriores consideraciones pueden requerir adaptaciones específicas para ser usadas como la base de un plan de respuesta a incidentes cibernéticos. Así mismo, es recomendable realizar ejercicios regulares de simulación y capacitación para garantizar que el plan sea efectivo y que todos los miembros del equipo estén preparados para responder de manera adecuada en caso de un incidente real.
Actuaciones luego de un ataque[2]
- Información interna
Si se llega a presentar un incidente o ataque cibernético, hay que saber cómo proceder. Inicialmente y en cuanto sea posible, hay que proporcionar al personal toda la información necesaria para permitirles entrar en acción de inmediato. Esto es importante, puesto que los equipos de respuesta a incidentes deben comprender a quién contactar en caso de un incidente, qué papel desempeñará cada empleado para responder a la situación, cuándo y a quiénes debe informarse, cómo responderá la organización a un incidente, así como disponer de las declaraciones de prensa preparadas previamente.
- Actuación del equipo de respuesta
El equipo de respuesta a incidentes debe estar claramente definido, sus datos de contacto debidamente actualizados y ser notificados de que pueden ser alertados en cualquier momento del día. Una herramienta útil es un grupo de mensajería instantánea (WhatsApp, Telegram, etc) del equipo de respuesta a incidentes, para que todos puedan ser contactados y comunicarse entre sí de forma rápida y sencilla.
Los diferentes miembros de la organización y, en particular, los miembros de equipo de respuesta deben conocer sus roles y responsabilidades con claridad. El tiempo es esencial y los miembros del equipo deben entrar en acción de inmediato. Para procurar que la respuesta sea acertada, es aconsejable realizar ejercicios o simulacros de manera regular antes de que ocurran eventos, de este modo los empleados pueden ensayar sus roles.
- Notificación a terceros
En función de las características del ataque y su alcance, debe informarse a los terceros interesados, sin ser alarmistas ni crear falsas expectativas. En ciertas jurisdicciones, la ley puede definir líneas de acción y contenidos de los comunicados, lo que hay que tener presente. Por ello, el plan de respuesta a incidentes debe establecer cuándo se debe informar a cada parte y a quién contactar en las diferentes organizaciones.
Si bien no es posible predecir qué tipo de ataque podría ocurrir, es conveniente tener algunas respuestas preparadas previamente, para atender situaciones potenciales y así ahorrar tiempo y esfuerzos.
De la misma manera que con el plan de respuesta, las anteriores consideraciones no son exhaustivas y pueden adaptarse a cada organización. Los auditores deben tener en cuenta estos puntos en sus recomendaciones y evaluaciones para lograr unas recomendaciones más asertivas sobre el tema.
[1] Tomado de: https://www.strategicrisk-asiapacific.com/home/how-to-build-an-effective-incident-response-plan/1444624.article
[2] Contenido adaptado de: https://www.strategicrisk-asiapacific.com/home/how-to-build-an-effective-incident-response-plan/1444624.article

CP Iván Rodríguez - CIE AF
Auditor y consultor, diplomado en Alta Gerencia de Seguros y Derecho de Seguros. Especialista en Dirección Financiera y Desarrollo Organizacional, diplomado en Gerencia de la Calidad. Contador público (CP) de la Pontificia Universidad Javeriana con 20 años de experiencia en diversas empresas. Tiene amplia experiencia en la elaboración y ejecución de auditorías y revisorías fiscales. Dirección y ejecución de asesorías, consultorías y capacitaciones. Colaborador de Auditool.
Bogotá D.C., Colombia.
Comentarios
Gracias Equiop Auditool.