La respuesta a un incidente empieza por comunicar los hechos, proteger la cuenta y conservar las evidencias. Distingue lo que sabes de lo que debes investigar y asigna cada decisión a la persona responsable.
Descarga la actividad y la solución orientativa
La ficha del alumnado incluye el caso, las preguntas y un registro de incidentes para completar. La guía docente contiene una respuesta razonada, un ejemplo de registro y la rúbrica. Los PDF están preparados para imprimir; las versiones Word permiten adaptar el supuesto y los criterios al grupo.
- Ficha del alumnado en PDF
Caso ficticio, preguntas y registro imprimible para la actividad.
- Ficha del alumnado editable en Word
Adapta el caso y completa el registro en un documento editable.
- Solución orientativa y rúbrica en PDF
Guía docente del caso original con criterios de evaluación y ejemplo de registro.
- Solución y rúbrica editables en Word
Ajusta la respuesta orientativa y los descriptores antes de evaluar.
Objetivo y organización de la actividad
Propuesta de 60 minutos, en equipos de tres, para practicar identificación, comunicación y documentación de un incidente. Es un recurso complementario para el Curso de Especialización en Ciberseguridad en Entornos de las Tecnologías de la Información; el docente ajustará el nivel y la evaluación a su programación.
- 10 minutos: leer las evidencias y distinguir hechos e hipótesis.
- 15 minutos: acordar prioridades y acciones según el rol.
- 20 minutos: completar el registro y redactar el aviso interno.
- 15 minutos: contrastar la respuesta con la solución y la rúbrica.
El phishing utiliza la suplantación para conseguir que una persona entregue información o interactúe con contenido fraudulento. En este supuesto, el engaño solicita las credenciales del correo. La apariencia de un logotipo o la urgencia del mensaje no acreditan quién lo envía.
Caso de phishing en Suministros Norte
Suministros Norte es una distribuidora ficticia. Su equipo usa el correo para pedidos y comunicaciones con proveedores. A las 09:02, una persona de administración recibe un mensaje que afirma que su buzón se bloqueará si no renueva el acceso. El procedimiento interno establece que los problemas de cuenta se comunican a informática por el canal de soporte habitual.
| Referencia y hora | Hecho conocido | Qué no permite concluir |
|---|---|---|
| E1 · 09:02 | Llega el mensaje que pide renovar las credenciales. | El nombre mostrado no prueba que informática lo enviara. |
| E2 · 09:04 | La persona declara que abrió el enlace e introdujo las credenciales de su correo. | No sabemos si alguien las utilizó después. |
| E3 · 09:06 | La persona informa por el canal interno de soporte. Conserva el mensaje y declara que no descargó ningún archivo. | La ausencia de descargas declaradas no descarta otros efectos. |
| E4 · 09:10 | Informática confirma por el canal interno que no solicitó esa renovación. | Aún no se ha determinado si hubo acceso al buzón o extracción de información. |
En el momento de la actividad todavía no se han revisado los registros de acceso. No hay datos confirmados de lectura de mensajes, cambios de configuración ni extracción de información. Escribe esas posibilidades como cuestiones a investigar.
Cómo analizar y documentar el incidente
- Identifica el activo afectado y los indicios. Cita las evidencias E1–E4, separa los hechos de tus hipótesis y explica por qué las credenciales requieren atención prioritaria.
- Propón la primera respuesta. La persona afectada comunica lo ocurrido, deja de interactuar con el mensaje y facilita la cronología sin incluir contraseñas. El responsable técnico valora las medidas de protección desde el servicio legítimo y conforme al procedimiento interno.
- Explica qué debe comprobar informática: accesos y sesiones, métodos de recuperación, reglas de reenvío y configuración de autenticación. Según el sistema, puede ser necesario cambiar credenciales y revocar sesiones o tokens. Ninguna de esas medidas, por sí sola, demuestra que no hubiera un acceso previo.
- Conserva las evidencias y registra las decisiones. El responsable técnico protege el mensaje original, sus cabeceras y los registros pertinentes; anota las acciones, los responsables y las horas. Si el riesgo exige contención inmediata, la aplica y documenta sin esperar a completar toda la investigación.
- Redacta un aviso interno breve: qué ocurrió, cuándo, qué cuenta está afectada, qué se ha hecho y qué queda por investigar. La organización valorará el alcance y las comunicaciones externas que procedan; el caso no fija un plazo universal para cualquier phishing.
La recepción de un mensaje sospechoso, la apertura de un enlace y la entrega de credenciales son situaciones distintas. Si el docente modifica el supuesto, el equipo debe adaptar la respuesta a los hechos disponibles. No atribuyas una infección o una filtración sin evidencias.
Plantilla de registro de incidentes
El registro permite reconstruir lo sucedido y comprobar quién toma cada decisión. Usa un identificador del caso, una referencia a la evidencia y un lugar de conservación con acceso autorizado. Guarda únicamente la información necesaria; las contraseñas no forman parte del registro.
| Hora y evidencia | Hecho o decisión | Responsable | Estado y siguiente paso |
|---|---|---|---|
| 09:06 · E3 | Aviso interno: se declara entrega de credenciales. | Persona afectada y soporte | Aviso realizado. Falta investigar el uso de la cuenta. |
| 09:10 · E4 | Informática confirma que no pidió la renovación. | Soporte interno | Confirmación recibida. Valorar protección de la cuenta. |
| Hora por completar | Proponer cambio de credenciales, revisión y revocación de sesiones según el sistema. | Responsable técnico | Pendiente en la simulación. Registrar ejecución y resultado. |
| Hora por completar | Conservar correo y registros, investigar accesos y posibles cambios. | Responsable técnico | Pendiente. Documentar hallazgos y límites de la revisión. |
No marques una acción como realizada solo porque la has recomendado. La ficha editable ofrece campos para anotar su estado, resultado y siguiente comprobación. Al cerrar el ejercicio, indica qué información falta antes de considerar controlado el incidente.
Entrega y rúbrica de evaluación
- Relación de hechos e hipótesis, con referencias a E1–E4.
- Propuesta de primera respuesta con responsables y prioridades.
- Registro de incidentes con estados diferenciados y evidencias protegidas.
- Aviso interno de cinco a ocho líneas y una comprobación de seguimiento.
La rúbrica de la guía docente valora cuatro criterios de 0 a 2 puntos: análisis basado en evidencias, respuesta y roles, calidad del registro y comunicación. Máximo: 8 puntos. El docente puede ajustar los descriptores y debe compartirlos antes de comenzar.
La solución es orientativa: acepta otras respuestas justificadas que atiendan al riesgo, protejan las evidencias y respeten las responsabilidades. El caso y sus descargables son originales. No reproducen actividades ni el solucionario privado del libro relacionado.
Preguntas frecuentes
¿El supuesto describe un incidente real?
No. La empresa, los mensajes, las direcciones y las horas son ficticios. Sirven para practicar la respuesta y documentación sin intervenir en sistemas reales.
¿Introducir las credenciales demuestra que alguien leyó el buzón?
No. Es un hecho que justifica una respuesta prioritaria, pero el acceso y su alcance requieren investigación. El equipo debe separar hechos, hipótesis y comprobaciones pendientes.
¿Basta con cambiar la contraseña?
La respuesta depende del sistema y del incidente. También puede requerir revisar y revocar sesiones, comprobar accesos, métodos de recuperación y reglas de reenvío. El responsable técnico debe verificar el resultado y no dar por resuelto el caso solo por cambiar la clave.
¿Puedo adaptar la actividad a otro grupo?
Sí. Las versiones Word son editables. Ajusta el contexto, las evidencias, el nivel técnico y la evaluación a tu programación; mantén la separación entre hechos y medidas propuestas.
Fuentes y fecha de revisión
Fuentes consultadas para esta guía. Revisa la información oficial cuando vayas a aplicarla.
- INCIBE · Phishing: definición y recursos de prevención · Consultada el 9 de octubre de 2026
- INCIBE · Guía de gestión de crisis de ciberseguridad en empresas · Consultada el 9 de octubre de 2026
- Paraninfo · Incidentes de ciberseguridad, ISBN 9788428365413 · Consultada el 9 de octubre de 2026
