GlosarioSOC y monitorización

CSIRT

Respuesta corta

Un CSIRT (Computer Security Incident Response Team) es un equipo que recibe, analiza y coordina la respuesta a incidentes de ciberseguridad. Puede dar servicio a una sola organización, a un sector o a todo un país. Los CSIRT nacionales también comparten alertas y apoyan a las organizaciones ante incidentes graves.

Tipos de CSIRT

Los CSIRT internos gestionan los incidentes de una organización. Los sectoriales dan servicio a un sector concreto, como el financiero o el sanitario. Los nacionales coordinan a nivel de país, publican alertas y reciben notificaciones de incidentes. Los de fabricantes, a menudo llamados PSIRT, gestionan las vulnerabilidades de los productos de una empresa. El término CERT también se usa mucho para el mismo tipo de equipo.

Los CSIRT en España

España tiene tres CSIRT nacionales de referencia. INCIBE-CERT, parte de INCIBE, atiende a ciudadanos y empresas privadas. CCN-CERT, parte del CCN, atiende al sector público y es la referencia para el ENS. ESPDEF-CERT atiende al sector de la defensa. Algunas comunidades autónomas, como Cataluña y la Comunitat Valenciana, tienen también el suyo.

Los CSIRT y la regulación

NIS2 exige a cada Estado miembro designar CSIRT, que reciben las notificaciones de incidentes significativos de las entidades incluidas en su alcance y colaboran a través de la red europea de CSIRT. Con el Cyber Resilience Act, los fabricantes notifican las vulnerabilidades explotadas activamente al CSIRT designado como coordinador y a ENISA.

CSIRT y SOC

Un SOC vigila y detecta incidentes; un CSIRT dirige la respuesta a incidentes una vez confirmados. En las organizaciones más pequeñas, las mismas personas suelen hacer ambas cosas con apoyo de proveedores externos, y el plan de respuesta a incidentes debe indicar quién asume el papel de CSIRT y cómo contactar con el CSIRT nacional.

Términos relacionados

Sigue leyendo sobre este tema

Monitorización y respuesta continua: EDR, SIEM, operaciones de SOC, ingeniería de detección y gestión de incidentes.

Ir a la guía del tema