RPT-02 // Informe de incidente
Caso de triage con FtriageDFIR
Un equipo comprometido en laboratorio, examinado de principio a fin con FtriageDFIR: recolección de artefactos preservando la cadena de custodia, correlación con IOCs, línea temporal del incidente, mapeo a MITRE ATT&CK y un veredicto con nivel de confianza.
Estado: en redacción. Esta es la estructura del informe. Los campos resaltados se rellenan con las evidencias reales tras la sesión de laboratorio — nunca con datos inventados: un informe forense vale por su trazabilidad.
Resumen ejecutivo
Tres o cuatro frases, sin jerga, que respondan a lo único que un responsable no técnico necesita saber: ¿hubo compromiso, por dónde entró el atacante, qué consiguió y qué se ha hecho?
- Veredicto: compromiso confirmado / no confirmado.
- Vector de entrada: p. ej. ejecución de payload vía PowerShell.
- Impacto: persistencia establecida / datos accedidos / exfiltración simulada.
- Confianza del veredicto: alta / media / baja.
Alcance y evidencias
Qué se analizó y qué quedó fuera. Delimitar el alcance evita conclusiones más allá de lo que la evidencia sostiene.
| Elemento | Detalle |
|---|---|
| Sistema víctima | SO, versión, hostname, rol |
| Escenario | Cadena de ataque reproducida con Atomic Red Team en entorno controlado y aislado. |
| Artefactos | Procesos, conexiones, claves de persistencia, tareas programadas, logs de eventos, prefetch… |
| Herramienta | FtriageDFIR — recolección multi-SO con preservación de cadena de custodia. |
| Fuera de alcance | Análisis de disco completo / memoria / red, si no aplican |
Metodología y cadena de custodia
El proceso forense en cuatro fases —identificación, preservación, análisis y presentación— y cómo FtriageDFIR garantiza que la evidencia no se altera:
- Preservación: hash de cada artefacto en el momento de la recolección; registro de quién, qué y cuándo.
- Correlación: los artefactos se contrastan con IOCs conocidos automáticamente.
- Mapeo: cada hallazgo se asocia a su técnica MITRE ATT&CK.
- Priorización: las evidencias se ordenan por relevancia para el veredicto del analista.
Detalla la verificación de integridad concreta que emplea la herramienta (algoritmo de hash, formato del registro de custodia) — es lo que distingue un triage forense de un simple volcado de datos.
Hallazgos
El corazón del informe: cada hallazgo con su evidencia (artefacto, ruta, hash o captura) y su interpretación. Un hallazgo sin evidencia es una opinión.
H-01 — Ejecución inicial
- Evidencia: artefacto y ruta exactos.
- Qué indica: interpretación.
- ATT&CK: T1059.001 — PowerShell.
H-02 — Persistencia
- Evidencia: clave Run / tarea programada.
- Qué indica: interpretación.
- ATT&CK: T1547.001 / T1053.005.
H-03 — Acción sobre objetivos
- Evidencia: acceso a fichero / conexión saliente.
- Qué indica: interpretación.
- ATT&CK: T1041 — Exfiltration Over C2.
Línea temporal del incidente
La secuencia de eventos en orden cronológico — la historia que cuenta la evidencia:
| Hora | Evento | Fuente |
|---|---|---|
| --:-- | Ejecución inicial | artefacto |
| --:-- | Persistencia establecida | artefacto |
| --:-- | Acción sobre objetivos | artefacto |
Mapeo a MITRE ATT&CK
Resumen de técnicas observadas por táctica. FtriageDFIR ya asocia cada hallazgo a su técnica; aquí se consolida la cobertura del ataque.
| Táctica | Técnica | Evidencia |
|---|---|---|
| Execution | T1059.001 | H-01 |
| Persistence | T1547.001 | H-02 |
| Exfiltration | T1041 | H-03 |
Veredicto y confianza
La conclusión del analista, con su nivel de confianza y qué lo sustenta. Declarar la confianza —y qué la limita— es señal de rigor, no de duda.
- Veredicto: compromiso confirmado / no confirmado.
- Confianza: alta / media / baja — qué evidencia la sostiene y qué falta.
Recomendaciones
- Contención / erradicación inmediata.
- Mejora de arquitectura o control que habría prevenido el vector.
- Detección a desplegar para cazar esta técnica a futuro.