GlosarioSOC y monitorización

Ejercicio de simulación

Respuesta corta

Un ejercicio de simulación de mesa (tabletop) es una simulación basada en la conversación en la que un equipo recorre un incidente de seguridad realista, como un ataque de ransomware, para probar su plan de respuesta, sus roles y sus decisiones sin tocar los sistemas reales. Saca a la luz los fallos antes de que lo haga un incidente real.

Cómo funciona

Un facilitador presenta un escenario por fases y añade información a medida que avanza: una alerta, luego servidores cifrados, después una nota de rescate y, por último, la llamada de un periodista. Los participantes explican qué harían, a quién llamarían y qué decidirían. El ejercicio suele durar entre dos y cuatro horas.

Quién debe participar

No solo IT. Los ejercicios más útiles incluyen a la dirección, legal, comunicación, operaciones y finanzas, porque muchas decisiones críticas en un incidente son decisiones de negocio: si apagar sistemas, qué decir a los clientes, si notificar a las autoridades y cuándo.

Escenarios habituales

Un ransomware que afecta a los sistemas principales, una brecha de datos con un plazo de notificación de 72 horas, un fraude BEC, la caída de un proveedor crítico o la pérdida de un servicio clave en la nube.

Qué se obtiene

Un informe breve con los fallos detectados, como contactos que faltan, autoridad poco clara, copias de seguridad sin probar o plazos de notificación desconocidos, y acciones con responsable y fecha para actualizar los planes de respuesta a incidentes y de continuidad de negocio. DORA exige a las entidades financieras probar sus planes de continuidad y respuesta, y estos ejercicios son una forma habitual de demostrar ante los auditores de ISO 27001, el ENS o NIS2 que los planes se prueban.

Términos relacionados

Sigue leyendo sobre este tema

Monitorización y respuesta continua: EDR, SIEM, operaciones de SOC, ingeniería de detección y gestión de incidentes.

Ir a la guía del tema