Recursos · 08

Ejercicio de ciberincidente: probar decisiones antes de la crisis

Construir un escenario realista que pruebe la coordinación, continuidad, evidencia, comunicación y recuperación del servicio sin interrumpir la producción.

Actualizado · 3 min

Bastidores de servidores en un centro de datos Ilustración · escena ficticia

Lo que esta guía ayuda a lograr

  • Aclarar quién decide bajo presión
  • Probar canales de respaldo
  • Validar orden de recuperación real
  • Convertir las brechas en acciones verificables

Comprobación rápida

  • ¿El escenario apunta a una capacidad precisa?
  • ¿Los contactos de crisis están disponibles sin conexión?
  • ¿Quién puede aislar un sistema?
  • ¿Qué servicio debe regresar primero?
  • ¿Quién informa a los clientes, autoridades y socios?

Método paso a paso

  1. 1

    Definir el objetivo

    Seleccionar dos o tres capacidades a probar: calificación, decisión, contención, continuidad, notificación o recuperación. Indique lo que queda fuera de alcance.

    Entregable: mandato y criterios de éxito.

  2. 2

    Construir un escenario plausible

    Partir de activos y dependencias reales. Agregue gradualmente interrupciones, información contradictoria, presiones externas y limitaciones comerciales sin perseguir el espectáculo.

    Entregable: escenario maestro confidencial.

  3. 3

    Preparar roles e injects

    Nombre del control del ejercicio, observadores y participantes. Cada inyección debería desencadenar una decisión observable, no simplemente ofrecer noticias.

    Entregable: cronograma y tarjetas de inyección.

  4. 4

    Corre sin atrapar personas

    Explicar las reglas, distinguir la simulación de un incidente real, proteger la producción y dejar que los equipos utilicen sus procedimientos normales.

    Entregable: registro de decisiones y comunicaciones.

  5. 5

    Informe dos veces

    Capture primero los hechos observados, luego analice las causas, compensaciones y dependencias. Separe las lagunas de documentación, las lagunas de autoridad y los problemas técnicos.

    Entregable: hallazgos y lecciones evidenciados.

  6. 6

    Cerrar las brechas

    Dale a cada acción un dueño, fecha y prueba. Repita los pasos críticos o pruebe la restauración en lugar de cerrar mediante declaración.

    Entregable: plan de mejora y prueba de confirmación.

Ejemplo trabajado ficticio

Situación ilustrativa

Un ejercicio simula la pérdida de la herramienta de soporte durante un incidente. Los participantes deben calificar la señal, llegar a quienes toman decisiones fuera de esa herramienta y decidir cuándo informar a las personas afectadas.

Decisión y pruebas esperadas

El registro mantiene decisiones y marcas de tiempo, información faltante y tres mejoras asignadas con fechas de retest.

Indicadores de gestión

IndicadorQué midePrimera acción
Tiempo de movilizaciónTiempo requerido para ensamblar roles esencialesActualizar directorios y responsables suplentes
Momento de decisiónRetardo entre una señal calificada y una decisión explícitaAclarar umbrales y autoridad
Orden de recuperaciónServicios restaurados según prioridad comercial aprobadaAlinear dependencias y necesidades técnicas
Acciones cerradasLagunas solucionadas con evidencia verificadaRepetir los puntos de mayor riesgo

Errores comunes

  • Escribiendo un escenario demasiado complejo
  • Evaluar a los individuos en lugar del sistema
  • Olvidando clientes, proveedores y autoridades
  • Generando un informe sin pruebas de cierre

Preguntas frecuentes

¿Un ejercicio debe desconectar los sistemas?

No. Un ejercicio de mesa pone a prueba decisiones sin acción técnica real. Las pruebas de restauración o conmutación por error necesitan un alcance seguro independiente.

¿Quién debe participar?

Roles que toman una decisión o realizan una acción crítica, más los suplentes cuando de ellos depende la continuidad.

¿Cuánto tiempo debería tardar?

De dos a cuatro horas suelen funcionar para un objetivo específico, además de la preparación, el informe y el seguimiento de la acción.

Referencias oficiales

Las referencias respaldan el método. Adapte los controles a su contexto; no constituyen certificación. Los títulos de referencia originales y los documentos fuente pueden estar en otro idioma.