Compartir

4 Junio 2025
Artículo de Miguel A. Ordóñez: ¿Ya tienes tu Cyber Incident Recovery Plan?

Vamos a hablar de Continuidad de Negocio, ¿un concepto muy clásico, quizá? No lo creo. La necesidad de disponer de servicios 24×7, ágiles y sólidos, sin disrupción, encuentra múltiples desafíos hoy en día; con incidentes físicos frecuentes (meteorológicos, incidentes de infraestructuras críticas, geofísicos…) y miles de incidentes por ciberataque. Coinciden en que ambos tipos de incidente causarán discontinuidad en nuestros servicios a clientes o servicios al ciudadano.

Regulación sobre resiliencia

Lo que ha traído el nuevo escenario de “discontinuidad” y la regulación naciente son nuevas obligaciones, con un objetivo muy acertado en general:

  • Necesidad de probar las medidas de recuperación y presentar evidencias.
  • Colaboración entre los distintos equipos que manejarán la situación de crisis.
  • Incorporar las medidas de respuesta y recuperación dentro del marco de gestión del riesgo de la compañía (dentro del proceso de gobernanza de la resiliencia).

Escenarios de riesgo

En este sentido nuestro Plan de Continuidad de Negocio (PCN) debe contemplar las diferentes fases de un ciclo, desde las medidas de protección preventivas muy diversas (como protección de red, gestión de accesos de usuarios, protección del dato,…) hasta los medios de recuperación en diversos escenarios. Aquí radica una importante diferencia que a menudo no está contemplada en el PCN: el describir el proceso de respuesta y recuperación en escenarios de contingencia distintos. Evidentemente, el Plan tecnológico y los equipos humanos asociados serán distintos si nos encontramos frente a un apagón energético que si nos encontramos ante un impacto de ransomware.

Otro aspecto importante relativo a la gestión del Plan de continuidad es que debe abordarse con una filosofía de gestión basada en riesgos (busca ThreatBased). Esto es aún más importante cuando tenemos en cuenta el escenario cambiante de los riesgos a evaluar (especialmente cuando hablamos de ciber-amenazas)

Vamos a ubicarnos en el medio del gestor de resiliencia de nuestra compañía (puede tratarse de uno de los roles asociados a riesgos y/o tecnología  BCM, CRO, CORO, CISO, CIO…o incluso, y más acertadamente, un comité formado por varios roles que representan las diversas áreas que “colaboran” en la resiliencia corporativa). Desde el punto de vista de este comité, tradicionalmente había una disociación o salto entre las medidas preventivas y las áreas que se encargan de la respuesta y recuperación (en ocasiones se ve como “esto es del CISO”. “esto es del CIO”). Esta disociación clásica no ayuda a gestionar de manera única la resiliencia corporativa.

CSIRP

Hasta ahora las empresas realmente concienciadas implantan un Plan de respuesta a incidentes ligado a ciber-ataques (CSIRP). Este plan contempla que un equipo multi-especialista (CSIRT), con roles adicionales de service desk, y enlace al comité ejecutivo de crisis. Normalmente con capacidad de análisis de eventos, diagnosis, capacidad de  aislamiento o desactivación de elementos, así como comunicación fluida.

Cyber Incident Recovery Plan (CIRP)

Al igual que estamos acostumbrados a revisar, actualizar y probar los DRP,  “Disaster recovery Plan” necesitamos desarrollar, aprobar y testear los CIRP. Son escenarios en los que vamos a activar una fase de recuperación ante una situación en la que ciber-seguridad no ha sido capaz de identificar, aislar o eliminar una posible infección, y donde generalmente se constata que no hay acceso a determinados activos, datos o bien tales datos han sido eliminados o secuestrados.

Este plan es activable para proceder a una fase de recuperación desde medios alternativos a los habituales. Para implantar estas medidas, previamente kyndryl suele definir en detalle la solución ciber-resiliente, con arquitectura adaptada a las plataformas y “clouds” del cliente. Se habrá dotado de medios de verificación y prueba; y se pondrán a disposición  “copias limpias verificadas”.

El plan describirá una mecánica similar al CSIRP pero con unos perfiles más específicos de esta fase (tactical team), técnicos de recuperación interconectados permanentemente con el equipo de nivel 2/3 de ciber-defensa. El nivel de interacción en caso de incidente dependerá de cómo se haya definido el servicio previamente.

Miguel A. Ordóñez Alfonsín – Miembro del Grupo de Seguridad de AUTELSI & CyberResiliency advisor en Kyndryl

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad