CompTIA SY0-701: Respuesta a Incidentes, Análisis Forense y Evaluación — Guía de estudio
Forma parte de la CompTIA Security+ SY0-701 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de CompTIA, o realiza tests cronometrados en ExamRoll.io.
Los incidentes de seguridad son inevitables. La disciplina de respuesta a incidentes convierte un evento caótico y dañino en un proceso estructurado y documentado que limita el daño, preserva la evidencia, restaura las operaciones y produce mejoras duraderas. El análisis forense proporciona la metodología de investigación que hace posible el análisis de causa raíz y que los procedimientos legales sean defendibles. La gestión de vulnerabilidades cierra el ciclo al encontrar y remediar sistemáticamente las debilidades que los incidentes explotan.
Escaneo de Vulnerabilidades y Priorización con CVSS
Los escáneres de vulnerabilidades como Nessus, Qualys y Rapid7 InsightVM enumeran hosts, sondean servicios y comparan los hallazgos con las bases de datos CVE para producir una lista priorizada de debilidades. Los escaneos autenticados —donde el escáner inicia sesión en el objetivo con credenciales válidas— producen resultados mucho más completos que los escaneos no autenticados, que solo pueden evaluar los servicios visibles externamente. Un fallo común es ejecutar únicamente escaneos no autenticados y concluir que un sistema está “limpio” cuando el escáner simplemente no pudo ver su interior.
La priorización se basa en el Sistema Común de Puntuación de Vulnerabilidades (CVSS), actualmente en su versión 3.1/4.0. CVSS produce una puntuación de 0.0 a 10.0 derivada de métricas Base (Vector de ataque, Complejidad del ataque, Privilegios requeridos, Interacción del usuario, Alcance y la tríada de impacto CIA), refinada opcionalmente con métricas Temporales y Ambientales. Una vulnerabilidad CVSS 9.8 con un vector de ataque de red y sin autenticación (por ejemplo, CVE-2021-44228 Log4Shell) justifica un parcheo de emergencia, mientras que un problema 5.4 explotable localmente en un host de gestión aislado puede esperar. Los programas sofisticados complementan CVSS con el EPSS (Sistema de Puntuación de Predicción de Exploits) y el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA para ponderar la probabilidad de explotación en el mundo real junto con la gravedad teórica.
Pruebas de Penetración y Reglas de Enfrentamiento
Las pruebas de penetración van más allá del escaneo al explotar activamente las debilidades para demostrar el impacto. Los encargos (engagements) se clasifican como de caja negra (sin conocimiento previo), caja blanca (documentación completa y acceso al código fuente) o caja gris (conocimiento parcial, a menudo simulando a un actor interno o un usuario comprometido). Las pruebas estáticas de seguridad de aplicaciones (SAST) analizan el código fuente sin ejecutarlo, detectando fallos como sumideros de inyección SQL y patrones de deserialización insegura, mientras que las pruebas dinámicas de seguridad de aplicaciones (DAST) ejercitan la aplicación en ejecución para identificar problemas de tiempo de ejecución como omisiones de autenticación y fallos en el manejo de sesiones. Ningún enfoque por sí solo es suficiente: SAST omite problemas de tiempo de ejecución y de entorno, DAST omite las rutas de código que no recorre.
El documento de Reglas de Enfrentamiento (RoE) es un artefacto vinculante que define el alcance (rangos de IP, dominios, aplicaciones), las técnicas permitidas, las ventanas de prueba, los contactos de emergencia, el manejo de datos sensibles descubiertos y la autorización legal. Sin un RoE y una declaración de trabajo (statement of work) firmados, la actividad de prueba es legalmente indistinguible de una intrusión criminal. Los RoE típicamente prohíben acciones destructivas, pruebas de DoS en producción e ingeniería social, a menos que se autorice explícitamente.
Ciclo de Vida de la Respuesta a Incidentes
El ciclo de vida de NIST SP 800-61 proporciona la estructura canónica:
Preparación: establece la capacidad antes de cualquier incidente: construir el CSIRT, definir roles y responsabilidades, desplegar herramientas de detección (SIEM, EDR, NDR), mantener runbooks, aprovisionar jump kits con bloqueadores de escritura y unidades de imagen, y realizar ejercicios de simulación. Revisar los roles y responsabilidades es una actividad de preparación, no algo que se inventa en medio de una crisis.
Identificación (detección y análisis): confirma que un evento es realmente un incidente. Los analistas clasifican (triage) las alertas, correlacionan indicadores, determinan el alcance y clasifican la gravedad. La precisión en este punto previene tanto la fatiga por alertas como una escalada prematura.
Contención: limita el daño. La contención a corto plazo podría aislar un host deshabilitando su puerto de switch o aplicando una cuarentena de red con EDR; la contención a largo plazo podría implicar la reconstrucción de los segmentos afectados mientras la investigación continúa. Las decisiones de contención equilibran la preservación de la evidencia frente al daño continuo: desconectar el cable de alimentación destruye la memoria volátil pero detiene la exfiltración activa.
Erradicación: elimina al adversario y la causa raíz: borrar malware, deshabilitar cuentas comprometidas, aplicar parches a las vulnerabilidades explotadas y rotar las credenciales y claves que puedan haber sido expuestas.
Recuperación: restaura los sistemas a producción, validando la integridad, monitorizando la recurrencia y volviendo a poner los servicios en línea de forma gradual. La recuperación no está completa hasta que se establece la confianza de que la amenaza no puede regresar inmediatamente por el mismo vector.
Lecciones Aprendidas: produce el informe post-incidente, la actualización de los runbooks y las mejoras en los controles. Esta fase es donde las organizaciones convierten los incidentes en una capacidad duradera; omitirla garantiza que el mismo incidente se repita.
Análisis Forense Digital: Preservación, Adquisición y Análisis
La solidez forense se basa en el principio de que la evidencia debe ser recolectada de una manera que preserve su integridad y admisibilidad. La preservación comienza en el momento en que se sospecha de un incidente: congelando registros (logs), suspendiendo la limpieza automatizada y emitiendo retenciones legales a los custodios. La adquisición es la etapa donde realmente se obtienen las imágenes forenses, típicamente como copias bit a bit de los medios de almacenamiento usando herramientas como dd, FTK Imager o EnCase, junto con capturas de memoria usando herramientas como WinPmem o LiME. Cada adquisición debe ir acompañada de un hash criptográfico (SHA-256) calculado inmediatamente después de crear la imagen:
# Create forensic image and compute hash simultaneously
dd if=/dev/sda bs=4M | tee disk.img | sha256sum > disk.img.sha256
# Verify integrity after transfer
sha256sum -c disk.img.sha256
La documentación de la cadena de custodia registra cada persona que manejó la evidencia, cuándo y por qué. Las lagunas en la cadena de custodia pueden hacer que la evidencia sea inadmisible en procedimientos legales y socavar un litigio civil. El orden de volatilidad rige la secuencia de adquisición: primero los registros y la caché de la CPU, luego la RAM, luego el espacio de intercambio (swap) y después el disco, porque los datos más volátiles se pierden primero cuando se corta la energía.
El análisis examina los artefactos: historial del navegador, archivos de prefetch, hives del registro (particularmente NTUSER.DAT, SYSTEM y SOFTWARE), registros de eventos, entradas de la $MFT y capturas de red. El análisis de la línea de tiempo correlaciona eventos de diversas fuentes para reconstruir la actividad del atacante. Herramientas como Autopsy, Volatility (para memoria) y Wireshark (para capturas de red) son estándar en el conjunto de herramientas forenses.
Escenario Práctico: Investigación Forense de una Amenaza Interna
El sistema DLP de una compañía farmacéutica marcó un volumen inusual de transferencias de archivos a una cuenta personal de almacenamiento en la nube desde la estación de trabajo de una investigadora sénior el día antes de su renuncia. El equipo de seguridad preservó la imagen de la estación de trabajo antes de que fuera reinstalada, capturando tanto el disco como la memoria. El análisis forense de la $MFT reveló que se había accedido a 14,200 archivos en un lapso de 90 minutos, un patrón inconsistente con el trabajo normal. El historial del navegador mostró una autenticación a una cuenta personal de Dropbox. El análisis del registro de la clave USBSTOR reveló que se había conectado una unidad USB tres días antes, con un número de serie no registrado en el inventario de activos corporativos. La imagen de memoria contenía fragmentos de un listado de archivos consistente con el directorio exfiltrado. Este paquete de evidencia (imagen de disco con hash verificado, documentación de la cadena de custodia y artefactos de memoria que lo corroboran) fue suficiente para respaldar un litigio civil y una remisión a las autoridades policiales.
← Operaciones de Seguridad · Todos los dominios · Seguridad de Aplicaciones y Web →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →