Ir al contenido
IR 24/7 · Cada minuto cuenta

Respuesta a Incidentes y Forense Digital

Cuando ocurre una violación, cada minuto cuenta. SOC 24/7 bajo NIST SP 800-61 y forense digital con cadena de custodia para tribunal.

Visión general

El programa de respuesta de Berghem cubre todo el ciclo del incidente — de la preparación con playbooks y tabletops, a la contención en horas vía SOC 24/7, hasta la pericia forense que reconstruye la kill chain y produce informe pericial firmado para tribunal.

Cada acción se registra, cada decisión se documenta y cada artefacto preserva la cadena de custodia. Cerramos con revisión post-incidente, actualización de playbooks e indicadores de compromiso para alimentar SIEM, EDR y threat intel interno.

Todo lo que está incluido

SOC 24/7 con guardia rotativa
Ciclo NIST SP 800-61 (6 fases)
Contención en hasta 4 horas
Adquisición forense de disco y memoria
Ingeniería inversa de malware
Cadena de custodia ISO/IEC 27037
Informe pericial firmado por perito judicial
Módulo 01 · NIST SP 800-61

Respuesta a Incidentes

Seis fases ejecutadas por un SOC 24/7 — de la preparación al post-incidente. Cada minuto se registra, cada decisión se documenta y cada acción preserva cadena de custodia.

Fase 01 · Playbook

Preparación

Plan de respuesta, entrenamiento del equipo y tabletop exercises para garantizar preparación antes del incidente — playbooks específicos por escenario y por área de negocio.

Fase 02 · SIEM · EDR

Detección y Análisis

Identificación y clasificación rápida vía SIEM, EDR y threat intel — correlación multi-fuente para separar ruido de compromiso real y priorizar respuesta.

Fase 03 · Aislamiento

Contención

Aislamiento de hosts, revocación de credenciales y limitación del radio de impacto — preservando evidencias para la pericia y auditoría.

Fase 04 · Limpieza

Erradicación

Remoción completa de la amenaza del ambiente y cierre de los vectores de ataque explotados — hardening y validación de integridad.

Fase 05 · Restauración

Recuperación

Restauración asistida con monitoreo reforzado para detectar intentos de retorno del adversario — validación antes de la retomada.

Fase 06 · Post-mortem

Lecciones Aprendidas

Informe post-incidente, análisis de causa raíz y acciones correctivas — cerrando el ciclo con actualización de playbooks e indicadores.

Módulo 02 · ISO/IEC 27037

Forense Digital

Investigación que resiste cross-examination: adquisición forense, reconstrucción de timeline y informe pericial firmado por perito judicial.

Imagen · RAM · Artefactos

Disco y Memoria

Imágenes bit-a-bit write-blocked, captura de RAM volátil, análisis de artefactos NTFS/EXT4 y dump de procesos.

PCAP · NetFlow · C2

Tráfico de Red

Captura PCAP, NetFlow, reconstrucción de sesiones, extracción de IOCs e identificación de servidores C2.

Sandbox · MITRE ATT&CK

Malware e Ingeniería Inversa

Análisis estático y dinámico en sandbox, unpacking, deobfuscation y mapeo de TTPs contra MITRE ATT&CK.

SIEM · EDR · IdP · Cloud

Logs y Timeline

Correlación de logs de SIEM, EDR, IdP y cloud para reconstruir la kill chain minuto a minuto.

ISO/IEC 27037 · SHA-256

Cadena de Custodia

Procedimientos ISO/IEC 27037 con hashing SHA-256, sello digital y rastro auditable de cada evidencia.

Informe · Pericia · Tribunal

Perito Judicial e Informe

Informe pericial firmado, asistencia técnica en juicio y testimonio especializado.

¿Incidente activo?

Si está enfrentando un incidente de seguridad en este momento, contáctenos inmediatamente para activar la respuesta de emergencia 24/7.

Contactar respuesta de emergencia