Aprende de severidad de incidentes

Ruta guiada para entender qué es un incidente, qué es severidad y cómo evaluar para responder mejor.

Volver al repositorio

Sección

Objetivo

Qué es un incidente

Evento que afecta o puede afectar confidencialidad, integridad o disponibilidad de activos.

Qué es severidad

Nivel que representa el impacto y urgencia del incidente para priorizar la respuesta.

No todo evento es incidente

Un evento puede ser normal. Pasa a incidente cuando existe compromiso o riesgo relevante.

Objetivo operativo

Detectar rápido, contener alcance y recuperar servicios con menor impacto posible.

Por qué evaluar severidad

  • Prioriza recursos del SOC, TI y negocio.
  • Define escalamiento y comunicación adecuada.
  • Reduce tiempos de contención y recuperación.
  • Evita sobrerreacción o subestimar incidentes.

Decisión de negocio

La severidad conecta impacto técnico con impacto operacional, legal, financiero y reputacional.

Impacto técnico

Datos comprometidos, indisponibilidad, alteración de integridad y alcance en infraestructura.

Impacto de negocio

Procesos críticos afectados, clientes impactados, pérdida económica y cumplimiento.

Urgencia y exposición

Activo expuesto, explotación activa, velocidad de propagación y controles actuales.

Regla práctica

Severidad = impacto x urgencia, ajustada por contexto de negocio y controles compensatorios.

Niveles sugeridos

  • Crítica: impacto alto y respuesta inmediata.
  • Alta: impacto relevante con escalamiento rápido.
  • Media: impacto controlable, seguimiento continuo.
  • Baja: impacto limitado, gestión programada.

Tiempos de referencia

  • Crítica: 0-1 hora.
  • Alta: 1-4 horas.
  • Media: mismo día.
  • Baja: planificado.

Flujo recomendado

  1. Detectar y registrar.
  2. Triage y clasificación de severidad.
  3. Contención inicial.
  4. Erradicación y recuperación.
  5. Lecciones aprendidas.

Errores comunes

  • Clasificar sin contexto de negocio.
  • No definir responsable de decisión.
  • No actualizar severidad al cambiar evidencia.
  • No dejar trazabilidad de decisiones.

Mini evaluación: severidad de incidentes

1) Un incidente de seguridad es:

2) La severidad representa principalmente:

3) Evaluar severidad sirve para:

4) ¿Qué factor no aporta a severidad?

5) En severidad crítica, una acción esperada es: