La idea clave

La respuesta a un incidente empieza por comunicar los hechos, proteger la cuenta y conservar las evidencias. Distingue lo que sabes de lo que debes investigar y asigna cada decisión a la persona responsable.

Descarga la actividad y la solución orientativa

La ficha del alumnado incluye el caso, las preguntas y un registro de incidentes para completar. La guía docente contiene una respuesta razonada, un ejemplo de registro y la rúbrica. Los PDF están preparados para imprimir; las versiones Word permiten adaptar el supuesto y los criterios al grupo.

Objetivo y organización de la actividad

Propuesta de 60 minutos, en equipos de tres, para practicar identificación, comunicación y documentación de un incidente. Es un recurso complementario para el Curso de Especialización en Ciberseguridad en Entornos de las Tecnologías de la Información; el docente ajustará el nivel y la evaluación a su programación.

  • 10 minutos: leer las evidencias y distinguir hechos e hipótesis.
  • 15 minutos: acordar prioridades y acciones según el rol.
  • 20 minutos: completar el registro y redactar el aviso interno.
  • 15 minutos: contrastar la respuesta con la solución y la rúbrica.

El phishing utiliza la suplantación para conseguir que una persona entregue información o interactúe con contenido fraudulento. En este supuesto, el engaño solicita las credenciales del correo. La apariencia de un logotipo o la urgencia del mensaje no acreditan quién lo envía.

Caso de phishing en Suministros Norte

Suministros Norte es una distribuidora ficticia. Su equipo usa el correo para pedidos y comunicaciones con proveedores. A las 09:02, una persona de administración recibe un mensaje que afirma que su buzón se bloqueará si no renueva el acceso. El procedimiento interno establece que los problemas de cuenta se comunican a informática por el canal de soporte habitual.

Referencia y horaHecho conocidoQué no permite concluir
E1 · 09:02Llega el mensaje que pide renovar las credenciales.El nombre mostrado no prueba que informática lo enviara.
E2 · 09:04La persona declara que abrió el enlace e introdujo las credenciales de su correo.No sabemos si alguien las utilizó después.
E3 · 09:06La persona informa por el canal interno de soporte. Conserva el mensaje y declara que no descargó ningún archivo.La ausencia de descargas declaradas no descarta otros efectos.
E4 · 09:10Informática confirma por el canal interno que no solicitó esa renovación.Aún no se ha determinado si hubo acceso al buzón o extracción de información.

En el momento de la actividad todavía no se han revisado los registros de acceso. No hay datos confirmados de lectura de mensajes, cambios de configuración ni extracción de información. Escribe esas posibilidades como cuestiones a investigar.

Cómo analizar y documentar el incidente

  1. Identifica el activo afectado y los indicios. Cita las evidencias E1–E4, separa los hechos de tus hipótesis y explica por qué las credenciales requieren atención prioritaria.
  2. Propón la primera respuesta. La persona afectada comunica lo ocurrido, deja de interactuar con el mensaje y facilita la cronología sin incluir contraseñas. El responsable técnico valora las medidas de protección desde el servicio legítimo y conforme al procedimiento interno.
  3. Explica qué debe comprobar informática: accesos y sesiones, métodos de recuperación, reglas de reenvío y configuración de autenticación. Según el sistema, puede ser necesario cambiar credenciales y revocar sesiones o tokens. Ninguna de esas medidas, por sí sola, demuestra que no hubiera un acceso previo.
  4. Conserva las evidencias y registra las decisiones. El responsable técnico protege el mensaje original, sus cabeceras y los registros pertinentes; anota las acciones, los responsables y las horas. Si el riesgo exige contención inmediata, la aplica y documenta sin esperar a completar toda la investigación.
  5. Redacta un aviso interno breve: qué ocurrió, cuándo, qué cuenta está afectada, qué se ha hecho y qué queda por investigar. La organización valorará el alcance y las comunicaciones externas que procedan; el caso no fija un plazo universal para cualquier phishing.

La recepción de un mensaje sospechoso, la apertura de un enlace y la entrega de credenciales son situaciones distintas. Si el docente modifica el supuesto, el equipo debe adaptar la respuesta a los hechos disponibles. No atribuyas una infección o una filtración sin evidencias.

Plantilla de registro de incidentes

El registro permite reconstruir lo sucedido y comprobar quién toma cada decisión. Usa un identificador del caso, una referencia a la evidencia y un lugar de conservación con acceso autorizado. Guarda únicamente la información necesaria; las contraseñas no forman parte del registro.

Hora y evidenciaHecho o decisiónResponsableEstado y siguiente paso
09:06 · E3Aviso interno: se declara entrega de credenciales.Persona afectada y soporteAviso realizado. Falta investigar el uso de la cuenta.
09:10 · E4Informática confirma que no pidió la renovación.Soporte internoConfirmación recibida. Valorar protección de la cuenta.
Hora por completarProponer cambio de credenciales, revisión y revocación de sesiones según el sistema.Responsable técnicoPendiente en la simulación. Registrar ejecución y resultado.
Hora por completarConservar correo y registros, investigar accesos y posibles cambios.Responsable técnicoPendiente. Documentar hallazgos y límites de la revisión.

No marques una acción como realizada solo porque la has recomendado. La ficha editable ofrece campos para anotar su estado, resultado y siguiente comprobación. Al cerrar el ejercicio, indica qué información falta antes de considerar controlado el incidente.

Entrega y rúbrica de evaluación

  • Relación de hechos e hipótesis, con referencias a E1–E4.
  • Propuesta de primera respuesta con responsables y prioridades.
  • Registro de incidentes con estados diferenciados y evidencias protegidas.
  • Aviso interno de cinco a ocho líneas y una comprobación de seguimiento.

La rúbrica de la guía docente valora cuatro criterios de 0 a 2 puntos: análisis basado en evidencias, respuesta y roles, calidad del registro y comunicación. Máximo: 8 puntos. El docente puede ajustar los descriptores y debe compartirlos antes de comenzar.

La solución es orientativa: acepta otras respuestas justificadas que atiendan al riesgo, protejan las evidencias y respeten las responsabilidades. El caso y sus descargables son originales. No reproducen actividades ni el solucionario privado del libro relacionado.

Preguntas frecuentes

¿El supuesto describe un incidente real?

No. La empresa, los mensajes, las direcciones y las horas son ficticios. Sirven para practicar la respuesta y documentación sin intervenir en sistemas reales.

¿Introducir las credenciales demuestra que alguien leyó el buzón?

No. Es un hecho que justifica una respuesta prioritaria, pero el acceso y su alcance requieren investigación. El equipo debe separar hechos, hipótesis y comprobaciones pendientes.

¿Basta con cambiar la contraseña?

La respuesta depende del sistema y del incidente. También puede requerir revisar y revocar sesiones, comprobar accesos, métodos de recuperación y reglas de reenvío. El responsable técnico debe verificar el resultado y no dar por resuelto el caso solo por cambiar la clave.

¿Puedo adaptar la actividad a otro grupo?

Sí. Las versiones Word son editables. Ajusta el contexto, las evidencias, el nivel técnico y la evaluación a tu programación; mantén la separación entre hechos y medidas propuestas.

Fuentes y fecha de revisión

Fuentes consultadas para esta guía. Revisa la información oficial cuando vayas a aplicarla.

← Ver todos los recursos