RPT-02 // Informe de incidente

Caso de triage con FtriageDFIR

Un equipo comprometido en laboratorio, examinado de principio a fin con FtriageDFIR: recolección de artefactos preservando la cadena de custodia, correlación con IOCs, línea temporal del incidente, mapeo a MITRE ATT&CK y un veredicto con nivel de confianza.

Estado: en redacción. Esta es la estructura del informe. Los campos resaltados se rellenan con las evidencias reales tras la sesión de laboratorio — nunca con datos inventados: un informe forense vale por su trazabilidad.

Resumen ejecutivo

Tres o cuatro frases, sin jerga, que respondan a lo único que un responsable no técnico necesita saber: ¿hubo compromiso, por dónde entró el atacante, qué consiguió y qué se ha hecho?

  • Veredicto: compromiso confirmado / no confirmado.
  • Vector de entrada: p. ej. ejecución de payload vía PowerShell.
  • Impacto: persistencia establecida / datos accedidos / exfiltración simulada.
  • Confianza del veredicto: alta / media / baja.

Alcance y evidencias

Qué se analizó y qué quedó fuera. Delimitar el alcance evita conclusiones más allá de lo que la evidencia sostiene.

Sistema y artefactos recolectados
ElementoDetalle
Sistema víctima SO, versión, hostname, rol
Escenario Cadena de ataque reproducida con Atomic Red Team en entorno controlado y aislado.
Artefactos Procesos, conexiones, claves de persistencia, tareas programadas, logs de eventos, prefetch…
Herramienta FtriageDFIR — recolección multi-SO con preservación de cadena de custodia.
Fuera de alcance Análisis de disco completo / memoria / red, si no aplican

Metodología y cadena de custodia

El proceso forense en cuatro fases —identificación, preservación, análisis y presentación— y cómo FtriageDFIR garantiza que la evidencia no se altera:

  • Preservación: hash de cada artefacto en el momento de la recolección; registro de quién, qué y cuándo.
  • Correlación: los artefactos se contrastan con IOCs conocidos automáticamente.
  • Mapeo: cada hallazgo se asocia a su técnica MITRE ATT&CK.
  • Priorización: las evidencias se ordenan por relevancia para el veredicto del analista.

Detalla la verificación de integridad concreta que emplea la herramienta (algoritmo de hash, formato del registro de custodia) — es lo que distingue un triage forense de un simple volcado de datos.

Hallazgos

El corazón del informe: cada hallazgo con su evidencia (artefacto, ruta, hash o captura) y su interpretación. Un hallazgo sin evidencia es una opinión.

H-01 — Ejecución inicial

  • Evidencia: artefacto y ruta exactos.
  • Qué indica: interpretación.
  • ATT&CK: T1059.001 — PowerShell.

H-02 — Persistencia

  • Evidencia: clave Run / tarea programada.
  • Qué indica: interpretación.
  • ATT&CK: T1547.001 / T1053.005.

H-03 — Acción sobre objetivos

  • Evidencia: acceso a fichero / conexión saliente.
  • Qué indica: interpretación.
  • ATT&CK: T1041 — Exfiltration Over C2.

Línea temporal del incidente

La secuencia de eventos en orden cronológico — la historia que cuenta la evidencia:

Timeline (UTC)
HoraEventoFuente
--:--Ejecución inicial artefacto
--:--Persistencia establecida artefacto
--:--Acción sobre objetivos artefacto

Mapeo a MITRE ATT&CK

Resumen de técnicas observadas por táctica. FtriageDFIR ya asocia cada hallazgo a su técnica; aquí se consolida la cobertura del ataque.

Tácticas y técnicas
TácticaTécnicaEvidencia
ExecutionT1059.001H-01
PersistenceT1547.001H-02
ExfiltrationT1041H-03

Veredicto y confianza

La conclusión del analista, con su nivel de confianza y qué lo sustenta. Declarar la confianza —y qué la limita— es señal de rigor, no de duda.

  • Veredicto: compromiso confirmado / no confirmado.
  • Confianza: alta / media / baja — qué evidencia la sostiene y qué falta.

Recomendaciones

  • Contención / erradicación inmediata.
  • Mejora de arquitectura o control que habría prevenido el vector.
  • Detección a desplegar para cazar esta técnica a futuro.