Cibertriage: Protocolos de Reacción Inmediata ante Ciberincidentes

Autor:
Ricardo Naranjo Faccini
Fecha de publicación:
Wednesday 23 September 2026
Tema:
Seguridad de la información, seguridad informática y cibernética
Revisado por :
Ricardo Naranjo Faccini
(Wednesday 23 September 2026)

Resumen

En el panorama actual de la ciberseguridad corporativa, la proliferación de amenazas sofisticadas exige la transición desde un enfoque puramente perimetral y defensivo hacia un modelo de ciberresiliencia operativa. El presente artículo propone y formaliza la metodología del Cibertriage, un protocolo de contención rápida en el puesto de trabajo que posiciona al usuario final como la primera línea de respuesta activa (Firewall Humano). La propuesta traduce los Indicadores de Compromiso (IoCs) técnicos a una taxonomía tripartita de síntomas visibles: Lógicos/Digitales, Físicos/Térmicos/Eléctricos y Conductuales/Semánticos.

A partir de esta categorización, se estructuran 5 protocolos principales de reacción inmediata (aislamiento lógico de red, apagado forzado por Ransomware, desconexión física/eléctrica de emergencia, análisis con IA defensiva/Cuckoo Sandbox y elevación segura de privilegios) complementados por acciones ante SIM Swap, Vishing y espionaje físico. Esta dimensión reactiva se fundamenta en un esquema de Estandarización y Buenas Prácticas Corporativas, demostrando que la adopción de normas internacionales (NIST SP 800-61 Rev. 2, NIST CSF 2.0 e ISO/IEC 27035) trasciende la búsqueda de certificaciones formales para convertirse en un marco metodológico accesible a empresas de cualquier tamaño. Alineado con estándares internacionales, el modelo demuestra que empoderar al usuario con pautas procedimentales claras reduce drásticamente el Tiempo Medio de Contención (MTTR), protegiendo la memoria volátil para el análisis forense cuando es factible y salvaguardando la continuidad del negocio ante ataques destructivos.


 

1. Introducción

1.a) Del Paradigma Defensivo a la Ciberresiliencia Operativa

Durante décadas, la ciberseguridad corporativa se estructuró bajo un paradigma predominantemente perimetral y defensivo, sustentado en la premisa de que era posible construir murallas digitales infranqueables. Sin embargo, la sofisticación de los vectores de ataque contemporáneos, la adopción masiva de entornos híbridos en la nube y la expansión de la superficie de exposición han demostrado la invalidez de este supuesto. En la actualidad, la pregunta analítica para las organizaciones no es si sufrirán una intrusión, sino cuándo ocurrirá y cuán preparadas están para contenerla.

Este cambio de paradigma exige transitar desde la seguridad defensiva rígida hacia la ciberresiliencia operativa. La distinción entre ambos enfoques se comprende con claridad mediante la analogía de la pelota de plastilina frente a la pelota de tenis:

  • El sistema rígido (La pelota de plastilina): Un modelo de seguridad que confía exclusivamente en la dureza de sus barreras perimetrales actúa como un cuerpo plástico. Ante un impacto o deformación provocada por una amenaza externa que logra vulnerar la periferia, el sistema colapsa de forma permanente. Las consecuencias se traducen en la pérdida irreparable de activos de información, la interrupción prolongada de la continuidad del negocio y daños severos a la reputación institucional.

  • El sistema resiliente (La pelota de tenis): Por el contrario, una organización orientada a la ciberresiliencia reconoce su permeabilidad inherente. Ante la energía mecánica de un impacto (un ciberincidente activo), la estructura se deforma temporalmente para absorber la fuerza de la amenaza, activa de inmediato mecanismos de contención primaria y recupera su forma y dinámica operativa original en el menor tiempo posible.

+-------------------------------------------------------------------------------+
| PARADIGMA DE CIBERRESILIENCIA |
| |
| [ PARADIGMA RÍGIDO (Plastilina) ] |
| Ataque / Intrusión ---> Vulneración Perimetral ---> Deformación / Colapso |
| Permanente |
| |
| [ PARADIGMA RESILIENTE (Pelota de Tenis) ] |
| Ataque / Intrusión ---> Contención Inmediata ---> Absorción y Retorno |
| (Cibertriage) Operativo Normal |
+-------------------------------------------------------------------------------+

En este contexto de resiliencia, la arquitectura tecnológica más avanzada resulta estéril si se ignora el factor humano. Esta fragilidad se ilustra mediante la metáfora del castillo de naipes: por más robustas que sean las bases tecnológicas de la infraestructura (firewalls de última generación, arquitecturas Zero Trust, sistemas SIEM/SOAR), la falta de preparación o la indecisión conductual del usuario final en el puesto de trabajo representa la carta inferior de la estructura. Si el usuario interactúa inadvertidamente con un vector malicioso o falla en reaccionar ante las señales primarias de un compromiso, toda la edificación defensiva de la empresa colapsa en cadena.

1.b) Necesidad y Propósito del Triage en el Puesto de Trabajo

El concepto de triage —trasladado del ámbito de la medicina de urgencias a la gestión de ciberincidentes alineada con estándares como NIST SP 800-61 Rev. 2 e ISO/IEC 27035— se define como el proceso sistemático de identificación, clasificación y priorización inmediata de anomalías operativas. Su propósito fundamental es acortar la ventana de exposición del activo de información antes de que los equipos especializados del Centro de Operaciones de Seguridad (SOC) o del Equipo de Respuesta a Incidentes de Seguridad Informática (CSIRT) puedan tomar el control del evento.

En la cadena temporal de un ciberataque, los primeros minutos tras la ejecución del código malicioso o la intrusión inicial son críticos. Si un usuario final debe esperar la autorización de un ticket de soporte para actuar ante un proceso de cifrado en marcha, el daño se vuelve irreversible. Por tanto, el usuario final debe ser capacitado y empoderado para actuar como el sensor primario y primera línea de contención (Firewall Humano).

+-------------------------------------------------------------------------------+
| REDUCCIÓN DE LA VENTANA DE EXPOSICIÓN |
| |
| [ Respuesta Tradicional ] |
| Síntoma ---> Duda / Temor ---> Ticket TI ---> Evaluación SOC ---> Desastre |
| |-------------------- Elevado Tiempo de Contención (MTTR) ------------------||
| |
| [ Cibertriage Propuesto ] |
| Síntoma ---> Cibertriage (Protocolos 1-5) ---> Contención Inmediata |
| |-- Reducción Mínima del MTTR --| |
+-------------------------------------------------------------------------------+

La implementación del Cibertriage en el puesto de trabajo busca incidir directamente sobre dos métricas fundamentales de la ciberseguridad corporativa:

  • Reducción del Tiempo Medio de Detección (MTTD - Mean Time to Detect): Al transformar la observación pasiva del usuario en un diagnóstico sintomático activo.

  • Minimización del Tiempo Medio de Contención (MTTR - Mean Time to Respond/Contain): Al dotar al usuario de protocolos de reacción ejecutables en segundos sin requerir conocimientos técnicos avanzados.

1.c) Principios Éticos y Culturales de la Respuesta

Para que el Cibertriage funcione operacionalmente en una organización, la infraestructura técnica debe respaldarse en una cultura organizacional basada en tres principios fundamentales:

"Reportar no es delatar, es proteger"

El mayor obstáculo en la notificación temprana de ciberincidentes es el temor del empleado a represalias laborales o amonestaciones tras haber cometido un error (por ejemplo, haber hecho clic en un enlace de phishing o descargado un adjunto sospechoso). Una cultura de seguridad efectiva elimina la culpa y el castigo, incentivando la transparencia. La notificación inmediata, incluso si confirma un error humano, debe ser valorada como un acto de responsabilidad institucional que salva a la organización de un impacto catastrófico.

Equilibrio entre Contención Inmediata y Preservación de Evidencia Forense

Existe un dilema técnico (trade-off) entre detener la amenaza e investigar sus causas raíz:

  • Preservación de Evidencia Volátil: El apagado de un sistema borra la memoria RAM, donde residen procesos maliciosos en ejecución, conexiones de red activas y llaves criptográficas no persistidas en disco.

  • Prioridad de Contención: Cuando la amenaza amenaza con la destrucción masiva de activos (por ejemplo, cifrado en tiempo real por Ransomware), la contención y preservación del almacenamiento físico prevalecen categóricamente sobre la recolección de evidencia volátil.

El Cibertriage establece criterios operacionales claros para que el usuario identifique cuándo aplicar aislamiento lógico de red (preservando la memoria RAM para análisis forense posterior) y cuándo ejecutar un apagado forzado de emergencia para salvar la integridad de la información.

1.d) El Usuario Final como Primer Respondiente en la Cadena de Custodia y Respuesta

En la doctrina tradicional de atención de emergencias, la figura del Primer Respondiente (First Responder) corresponde a la persona capacitada que se encuentra en el lugar de los hechos y toma las primeras decisiones críticas para estabilizar la situación antes de la llegada de los especialistas. En la ciberseguridad moderna, este rol recae de forma ineludible en el usuario final.

Capacitar al usuario como primer respondiente no significa convertirlo en un analista forense ni en un ingeniero de sistemas, sino dotarlo del criterio procedural para:

  • Reconocer la anomalía inmediatamente (interrumpiendo la fase de duda o parálisis).

  • Ejecutar la contención primaria (preservando la integridad del activo o la evidencia en RAM según el caso).

  • Activar la cadena de mando sin contaminar el entorno.

Sin una capacitación orientada al "saber actuar", las inversiones en infraestructura técnica pierden su efectividad, pues la velocidad de contención en los primeros segundos depende exclusivamente de las manos de quien está frente al teclado.

2. Marco Metodológico del Cibertriage

2.a) Clasificación Tripartita de Indicadores de Compromiso para el Usuario Final (IoCs Conductuales y Operativos)

En la disciplina del análisis forense y la respuesta a incidentes (alineada con NIST SP 800-61 Rev. 2), los Indicadores de Compromiso (Indicators of Compromise - IoCs) suelen definirse como valores alfanuméricos de hash, direcciones IP maliciosas, dominios de Comando y Control (C2) o firmas de malware. Sin embargo, este enfoque técnico resulta ininteligible e inoperante para el usuario final en el puesto de trabajo.

Para operacionalizar la capacidad de respuesta en la primera línea de defensa, el Cibertriage traduce la complejidad de los IoCs técnicos a una Taxonomía Tripartita de Indicadores Visibles: síntomas Lógicos/Digitales, síntomas Físicos/Térmicos/Eléctricos y síntomas Conductuales/Semánticos.

+-------------------------------------------------------------------------------+
| TAXONOMÍA TRIPARTITA DE INDICADORES DE COMPROMISO (IoCs) |
| |
| [ SÍNTOMAS LÓGICOS / DIGITALES ] |
| - Ratón "fantasma" / Ventanas emergentes / Cifrado en tiempo real |
| |
| [ SÍNTOMAS FÍSICOS / TÉRMICOS / ELÉCTRICOS ] |
| - Olor a plástico quemado / Humo / Sobrecalentamiento / Derrames de agua |
| |
| [ SÍNTOMAS CONDUCTUALES / SEMÁNTICOS ] |
| - Mensajes de urgencia / Suplantación de identidad / Llamadas de presión |
+-------------------------------------------------------------------------------+

Síntomas Lógicos / Digitales

Corresponden a las manifestaciones visibles del comportamiento errático del sistema operativo, las aplicaciones o la red, derivadas de la ejecución de código no autorizado:

  • Toma de Control Remoto no Autorizada: Movimientos autónomos del cursor ("ratón fantasma"), apertura y cierre no intencionado de ventanas o ejecución espontánea de la consola de comandos (cmd.exe o PowerShell).

  • Degradación Severa de la Integridad de Archivos: Cambio repentino e inexplicable en las extensiones de los documentos (e.g., .locked, .crypto), imposibilidad de abrir archivos habituales o sustitución del fondo de pantalla por notas de rescate (Ransomware).

  • Anomalías en la Interfaz y Comunicaciones: Despacho masivo y no solicitado de correos electrónicos desde la casilla corporativa del usuario o inundación ininterrumpida de avisos publicitarios y alertas falsas de infección (Scareware).

Síntomas Físicos / Térmicos / Eléctricos

Comprenden las alteraciones tangibles del habitáculo del equipo y su entorno inmediato, asociadas tanto a ciberataques de alto consumo de procesamiento como a contingencias físicas de la infraestructura:

  • Estrés Térmico y Acústico: Elevación extrema e injustificada de la temperatura del chasis, acompañada del funcionamiento continuado de los disipadores/ventiladores a máxima revolución sin que el usuario mantenga cargas de trabajo elevadas (indicador de Cryptojacking o ejecución de código destructivo).

  • Fallas Eléctricas y Térmicas de Emergencia: Emisión de olor a plástico o cable quemado, presencia de humo, chispas o vibraciones anómalas provenientes de la fuente de poder o del almacenamiento mecánico.

  • Contingencias Hidráulicas y Ambientales: Contacto accidental de líquidos (agua, café) sobre los componentes electrónicos o filtraciones/goteras en el techo de las instalaciones sobre el puesto de trabajo.

Síntomas Conductuales / Semánticos

Engloban los vectores de ataque dirigidos al "sistema biológico" (el usuario) mediante técnicas de ingeniería social, donde la amenaza no explota una falla de software, sino un sesgo cognitivo:

  • Ingeniería Social por Medios Digitales (Phishing / Smishing): Recepción de correos o mensajes que apelan a disparadores psicológicos como la urgencia, la autoridad o la escasez para forzar la descarga de adjuntos o la entrega de credenciales.

  • Ingeniería Social por Voz y Canales Telefónicos (Vishing): Llamadas de presión por supuestos empleados de TI o entidades bancarias solicitando códigos de autenticación de segundo factor (OTP) o la ejecución de comandos en el equipo.

  • Anomalías de Identidad Móvil: Pérdida repentina e inexplicable de la cobertura celular corporativa en zonas con señal habitual (posible duplicación fraudulenta de tarjeta SIM o SIM Swap).

2.b) Matriz de Severidad y Cadena de Mando Operativa

Una vez detectado el síntoma, el Cibertriage requiere categorizar el evento para definir el nivel de urgencia de la respuesta y el canal de escalamiento adecuado. Se establecen cuatro niveles de severidad en concordancia con el estándar ISO/IEC 27035:

Nivel de Severidad

Criterio Sintomático Principal

Impacto Operativo Potencial

Canal de Escalamiento / Destino

Nivel 1: Bajo

Hallazgo de memorias USB en zonas comunes; correos sospechosos sin interacción; miradas indiscretas (Shoulder Surfing).

Marginal / Sin compromiso activo.

Mesa de Ayuda / Portal de Autogestión de TI.

Nivel 2: Medio

Degradación paulatina de velocidad; imposibilidad de acceso a carpetas compartidas; solicitudes de elevación de privilegios.

Modesto / Posible interrupción localizada.

Soporte Técnico Nivel 2 / Área de Ciberseguridad.

Nivel 3: Alto

Ratón "fantasma"; correo corporativo despachando spam; pérdida de señal móvil por SIM Swap; recepción de OTPs no solicitados.

Severo / Riesgo inminente de propagación lateral o secuestro de identidad.

Línea Directa de Emergencia SOC / CSIRT.

Nivel 4: Crítico

Cifrado masivo de archivos en tiempo real (Ransomware); presencia de humo/olor a quemado; derrames de líquidos sobre el equipo.

Catastrófico / Destrucción irreversible de información o riesgo a la integridad física.

Cadena de Mando Crítica (SOC + Servicios Generales / Brigada de Emergencia).

2.c) Regla de la Cadena de Mando Out-of-Band (Fuera de Banda)

Cuando el síntoma detectado alcance niveles de severidad Alto (3) o Crítico (4), la notificación al equipo técnico debe realizarse obligatoriamente por un canal fuera de banda (por ejemplo, llamada por teléfono corporativo o aviso presencial). Queda estrictamente prohibido utilizar la misma computadora afectada o el correo electrónico corporativo del equipo comprometido para solicitar soporte, dado que la línea de comunicación puede estar bajo monitoreo por el atacante.

3. Los 5 Protocolos Principales de Reacción Inmediata por Síntomas

Una vez identificados los indicadores de compromiso mediante la taxonomía tripartita expuesta en el Capítulo 2, el usuario final debe ejecutar el protocolo de respuesta que corresponda de forma exacta con la sintomatología observada. Esta sección detalla los 5 Protocolos Principales de Reacción Inmediata, estructurados bajo el estándar procedural de respuesta a incidentes (NIST SP 800-61 Rev. 2 y ISO/IEC 27035).

3.a) Protocolo 1: Aislamiento Digital y de Red (Desconexión Lógica)

Justificación Sintomática (¿Cuándo activarlo?)

Este protocolo se activa ante evidencias de intrusión remota o propagación maliciosa en tiempo real que no impliquen un cifrado masivo de almacenamiento:

  • Movimientos autónomos no autorizados del cursor ("ratón fantasma") o ejecución no solicitada de terminales de comandos (cmd.exe / PowerShell).

  • Despacho masivo y no intencionado de mensajes o correos electrónicos desde las aplicaciones del usuario.

  • Despliegue masivo e ininterrumpido de ventanas emergentes (pop-ups / scareware).

  • Alertas de la herramienta Endpoint Detection and Response (EDR) o avisos de inicios de sesión simultáneos en ubicaciones geográficas distantes.

Fundamento Técnico y Preservación Forense

El objetivo de este protocolo es detener la exfiltración de datos y la propagación lateral (Lateral Movement) hacia otros nodos de la red corporativa. A diferencia de un apagado total, la desconexión de red mantiene energizada la memoria RAM, preservando la evidencia volátil (procesos activos, llaves criptográficas no guardadas y sockets de red) imprescindible para el análisis forense del equipo CSIRT.

  • Desconexión Física del Medio Guiado

    • Corte inmediato de la interfaz de red cableada

    • Desconectar inmediatamente el cable Ethernet (conector RJ45) de la tarjeta de red del equipo o de la toma de pared.

  • Interrupción de la Interfaz Inalámbrica (Wi-Fi)

    • Inhabilitación del adaptador de radiofrecuencia

    • Desactivar la interfaz Wi-Fi utilizando el acceso rápido de la barra de tareas o la combinación de teclas físicas de acceso directo en la computadora portatil.

  • Inhabilitación de Enlaces P2P / Bluetooth

    • Prevención de propagación a periféricos adyacentes

    • Apagar la interfaz Bluetooth y deshabilitar conexiones de área personal (PAN) para impedir que el malware explore dispositivos móviles o periféricos inteligentes cercanos.

  • Notificación Fuera de Banda (Out-of-Band)

    • Reporte al equipo especializado sin usar el canal comprometido

    • Notificar de inmediato al SOC/CSIRT o Mesa de Ayuda mediante un canal independiente (ejemplo: llamada desde teléfono corporativo o aviso presencial). No utilizar la máquina aislada para enviar correos o redactar tickets.

Pautas de Actuación y Evaluación para Usuarios Autónomos e Independientes

En organizaciones que no cuentan con un Centro de Operaciones de Seguridad (SOC) o departamento de TI dedicado, el aislamiento de red constituye el **paso previo e indispensable antes de iniciar cualquier labor de diagnóstico local**. Desconectar el equipo de internet y de la red local garantiza que el código malicioso no pueda exfiltrar información, recibir comandos desde servidores externos (C2) ni propagarse a otros dispositivos del entorno mientras el usuario realiza la evaluación.

Una vez ejecutado el aislamiento lógico de red, el usuario independiente debe aplicar los siguientes criterios para la toma de decisiones:

  • Suficiencia del Antivirus/EDR Local: Si tras el aislamiento se ejecuta un escaneo completo (Full Scan) y el antivirus corporativo o nativo neutraliza la amenaza —confirmando la puesta en cuarentena o eliminación exitosa sin que persistan alertas ni degradación de rendimiento—, el usuario puede considerar el incidente contenido de forma segura. Se recomienda reiniciar el sistema manteniendo la red desconectada para verificar que no exista persistencia antes de reestablecer la conectividad.

  • Uso Proactivo de IA Defensiva y Sandbox (Cuckoo): Si la sospecha proviene de un mensaje, correo o archivo dudoso que aún no ha sido ejecutado, el usuario no debe intentar abrirlo en su entorno de trabajo. Debe apoyarse en modelos de IA para analizar la semántica de ingeniería social del texto o remitir el enlace/adjunto a una plataforma de Sandbox aislada para obtener un reporte técnico de reputación de manera segura.

  • Criterio de Escalamiento a Soporte Técnico Externo: Si el antivirus genera alertas repetitivas de infección que no logra eliminar, o si durante el aislamiento se observan indicios de control remoto ("ratón fantasma", apertura autónoma de consolas de comandos), el usuario debe abstenerse de manipular el sistema y solicitar la intervención inmediata de un especialista técnico externo.

3.b) Protocolo 2: Apagado Forzado del Sistema (Hard Power Off)

Justificación Sintomática (¿Cuándo activarlo?)

Este protocolo representa la medida de contención de máxima urgencia y se ejecuta ante amenazas de destrucción acelerada e irreversible de la información:

  • Ataque de Ransomware en tiempo real: Alteración simultánea de extensiones de archivos, imposibilidad de abrir documentos habituales o despliegue de notas de extorsión.

  • Estrés Térmico y Procesamiento Desbocado: Elevación extrema e injustificada de la temperatura del CPU con ventiladores a máxima revolución continuada, sugiriendo una infección por Cryptojacking no contenido o ejecución de scripts de borrado (wipers).

  • Ruido o vibración mecánica anómala: Sonidos metálicos o clics repetitivos provenientes del disco duro que indiquen falla mecánica inminente.

Fundamento Técnico: El Dilema de la Evidencia frente a la Integridad

Existe un dilema metodológico (trade-off) entre conservar la evidencia en RAM y salvar la información en disco. Ante un ataque de Ransomware, la velocidad de cifrado destruye miles de archivos por segundo. El Apagado Forzado (Hard Power Off) corta instantáneamente el flujo de energía del procesador y del bus de datos, congelando la ejecución del script cifrador y salvando los sectores de disco aún no procesados.

  • Ejecutar Apagado Eléctrico de Emergencia

    • Corte inmediato del ciclo de instrucción de la CPU

    • Oprimir y mantener presionado el botón físico de encendido (Power) durante 10 segundos continuos hasta que el equipo se apague por completo de forma intempestiva. No utilizar las opciones del menú del sistema operativo ("Apagar" o "Reiniciar").

  • Aplicar Política de Prohibición de Reinicio

    • Aislamiento del vector de arranque

    • Queda estrictamente prohibido volver a encender el equipo para "comprobar si el problema persiste". El proceso de arranque (boot process) reactivará el código malicioso y reanudará el cifrado.

  • Señalización Física del Activo

    • Prevención de intervención no autorizada

  1. Colocar una nota visible sobre la pantalla o teclado que indique: "EQUIPO EN CONTENCIÓN DE SEGURIDAD - NO ENCENDER".

  • Notificación de Emergencia Nivel 4

    • Escalamiento inmediato a la cadena de mando

    • Reportar al SOC o CSIRT especificando que se ejecutó un Hard Power Off por posible ataque de Ransomware en tiempo real.

Criterio de Decisión en Contención Severa para Usuarios sin Soporte Técnico Interno

El apagado forzado (Hard Power Off) representa la medida de contención de mayor impacto en la metodología del Cibertriage. Para el profesional autónomo o la microempresa, su aplicación ante sospechas de Ransomware o destrucción masiva de datos exige una disciplina estricta respecto al manejo posterior del equipo:

  • Prohibición Categórica de Auto-Remediación: Ante la presencia de notas de rescate, cambio de extensiones en los archivos o imposibilidad repentina para abrir documentos, el usuario debe mantener el equipo completamente apagado. Queda estrictamente prohibido volver a encender la máquina para "probar si el sistema recuperó la normalidad" o conectar unidades de almacenamiento externo (como discos duros de respaldo), ya que el código cifrador se reactivará de forma automática y contaminará las copias de seguridad.

  • Obligatoriedad de Asistencia Especializada Externa: En este escenario, la intervención de un técnico especializado en respuesta a incidentes o recuperación forense es obligatoria. El usuario no debe confiar en escaneos de antivirus tradicionales una vez que el proceso de cifrado masivo ha comenzado.

  • Estrategia de Recuperación: El profesional externo será el encargado de evaluar si es posible la extracción de la memoria o del disco en un entorno de laboratorio seguro, verificando la integridad de los respaldos previos bajo la regla 3-2-1 offline antes de autorizar cualquier proceso de restauración o formateo del sistema.

3.c) Protocolo 3: Desconexión Eléctrica e Hidráulica de Emergencia (Corte Físico)

Justificación Sintomática (¿Cuándo activarlo?)

Este protocolo se activa ante eventos de riesgo físico o ambiental que amenacen la infraestructura o la integridad de las personas en el puesto de trabajo:

  • Olor perceptible a plástico o cable quemado, emisión de humo, chispas o chasis excesivamente caliente al tacto.

  • Derrame accidental de líquidos (agua, café) sobre la máquina, teclado o periféricos.

  • Eventos ambientales externos: filtraciones en techos, goteo de aires acondicionados o inundaciones en el área de trabajo.

Fundamento Técnico y Seguridad Personas

El agua y los residuos minerales aumentan la conductividad eléctrica, generando cortocircuitos que pueden destruir permanentemente las tarjetas lógicas o provocar incendios. La prioridad absoluta de este protocolo es preservar la seguridad física del operador y cortar la corriente antes de que se produzca una falla mayor.

  • Desconexión de la Fuente de Alimentación

    • Interrupción del flujo eléctrico externo con manos secas

    • Con las manos completamente secas y situándose sobre una superficie segura, desenchufar el cable de poder o el cargador directamente del tomacorriente de la pared.

  • Corte de Energía por Batería (en Laptops)

    • Extracción de la fuente de energía interna

    • En computadoras portátiles con batería extraíble, retirarla inmediatamente. Si la batería es integrada, asegurar que el equipo permanezca apagado (ejecutando Hard Power Off si es necesario).

  • Aislamiento del Fluido / Entorno

    • Acciones de contención ambiental sin aire caliente

    • En caso de derrame de líquidos, inclinar el equipo suavemente para alejar el fluido de la placa madre. Está prohibido aplicar calor directo con secadores de aire encendidos, ya que esto degrada los circuitos plásticos y propaga la humedad.

  • Notificación Dual (TI + Servicios Generales)

    • Escalamiento técnico y de infraestructura

    • Reportar simultáneamente a la Mesa de Ayuda de TI y al departamento de Servicios Generales o Brigada de Emergencia para la revisión del circuito eléctrico.

3.d) Protocolo 4: Persistencia, Observación Analítica y Auditoría Segura

Justificación Sintomática (¿Cuándo activarlo?)

Se aplica ante anomalías lógicas de severidad moderada que no representan una amenaza destructiva inminente:

  • Lentitud paulatina del sistema sin consumo de recursos visible.

  • Errores recurrentes al intentar guardar archivos en carpetas de red compartidas.

  • Recepción de correos sospechosos o ambiguos que requieren verificación semántica antes de ser descartados.

Inspección de Procesos y Análisis Asistido

Este protocolo mantiene el sistema operativo en funcionamiento para permitir la recolección de métricas y la auditoría segura de adjuntos o enlaces.

+-------------------------------------------------------------------------------+
| FLUJO DE AUDITORÍA Y ANÁLISIS SEGURO |
| |
| [ Identificación de Anomalía Moderada ] |
| | |
| v |
| [ Inspección de Procesos (Administrador de Tareas) ] |
| | |
| v |
| [ Evaluaciones Semánticas de Phishing (IA Defensiva + 6 Disparadores) ] |
| | |
| v |
| [ Remisión de Adjuntos / URLs a Entornos Aislados (Cuckoo Sandbox) ] |
+-------------------------------------------------------------------------------+
Subsección 4.1: Inspección de Procesos en el Sistema
  • Abrir el Administrador de Tareas (Ctrl + Shift + Esc en Windows), Monitor de Actividad (macOS) o top, htop, inxi en linux.

  • Verificar el Rendimiento e identificar si la CPU, memoria RAM o uso de Disco presentan un consumo continuo del 90% al 100%.

  • En la pestaña de Procesos, identificar ejecuciones desconocidas con nombres aleatorios que encabecen el consumo de recursos, sin intentar finalizar el proceso manualmente si se carece de conocimientos técnicos.

Subsección 4.2: Evaluación Semántica de Phishing mediante IA Defensiva

Para analizar correos o mensajes sospechosos sin interactuar con sus enlaces o adjuntos:

  • Sanitización Previa: Anonimizar el texto del correo, eliminando nombres reales, direcciones de correo, montos financieros e información confidencial de la empresa.

  • Análisis de Disparadores Psicológicos mediante LLM: Copiar el texto anonimizado en una herramienta de Inteligencia Artificial (ej. Gemini) utilizando el siguiente enfoque de consulta:

  • "Analiza el siguiente texto de correo e identifica si emplea alguno de los 6 disparadores psicológicos de ingeniería social (Urgencia, Autoridad, Reciprocidad, Escasez, Prueba Social o Compromiso): [Texto anonimizado]"

Subsección 4.3: Análisis de Archivos y URLs en Cuckoo Sandbox
  • Concepto de Sandbox: Un entorno virtual aislado y controlado donde los analistas ejecutan código o enlaces para monitorear su comportamiento sin poner en riesgo la red corporativa.

  • Procedimiento de Envío: En lugar de abrir un enlace o adjunto dudoso, copiar la dirección URL o reenviar el archivo a la plataforma institucional de Sandbox o al portal del CSIRT policial habilitado (ejemplo: [https://cc-csirt.policia.gov.co/Sandbox](https://cc-csirt.policia.gov.co/Sandbox)) para obtener un reporte técnico de reputación.

Matriz de Criterio de Decisión para Usuarios Autónomos sin Equipo Técnico de Respaldo

Cuando el usuario opera en modalidad independiente o en una microempresa sin departamento de TI, el aislamiento o la evaluación deben complementarse con los siguientes criterios de actuación:

  • ¿Cuándo basta con el Antivirus/EDR local?:

    • Si el software de protección emite una alerta de detección y confirma la cuarentena o eliminación exitosa del archivo/proceso.

    • Si tras un escaneo completo (Full Scan) el sistema no presenta degradación de rendimiento, comportamiento sintomático ni persistencia de alertas.

  • ¿Cuándo apoyarse en IA Defensiva y plataformas de Sandbox (Cuckoo)?:

    • Ante correos, archivos o enlaces dudosos recibidos que aún no han sido ejecutados. La IA permite evaluar la semántica (ingeniería social) y el Sandbox permite probar el enlace/adjunto en un entorno aislado sin poner en riesgo la máquina local.

  • ¿Cuándo es OBLIGATORIO acudir a un técnico especializado externo?:

    • Si el antivirus genera alertas repetitivas de infección que no logra neutralizar o eliminar.

    • Si se observan síntomas de administración remota ("ratón fantasma", consolas de comandos abriéndose solas).

    • Si hay evidencia o sospecha de ransomware (archivos que no abren o cambio de extensiones), en cuyo caso se debe mantener el equipo apagado (Hard Power Off) hasta la revisión profesional.

3.e) Protocolo 5: Escalamiento de Privilegios y Elevación a Soporte Técnico

Justificación Sintomática / Desencadenantes

Se activa cuando las tareas de remediación o contención sobrepasan las capacidades operativas de la cuenta de usuario estándar:

  • Imposibilidad de detener un servicio o proceso bloqueado debido a restricciones de acceso del sistema operativo.

  • Alertas del antivirus corporativo que solicitan credenciales de administración para ejecutar acciones de limpieza o cuarentena.

  • Modificaciones no autorizadas en las políticas de grupo locales o en las reglas del cortafuegos (firewall) del sistema.

Procedimiento de Elevación bajo el Principio de Privilegio Mínimo

  • Mantenimiento del Perfil de Usuario Estándar

    • Prevención de ejecución maliciosa con privilegios elevados

    • Recordar que el usuario nunca debe trabajar de forma rutinaria con privilegios de Administrador local. Esto evita que cualquier malware heredé permisos de nivel de sistema (SYSTEM/Administrator).

  • Solicitud Formal de Elevación Temporal

    • Notificación a la Mesa de Ayuda

    • Contactar a la Mesa de Ayuda de TI informando la necesidad de realizar una intervención técnica con credenciales administrativas.

  • Transferencia Segura y Autenticación Controlada

    • Ejecución de soporte sin almacenamiento de credenciales maestras

    • Permitir la conexión remota autenticada o la presencia física del técnico autorizado. El usuario nunca debe solicitar, digitar ni almacenar claves de administración en archivos locales.

  • Cierre de Sesión y Revocación

    • Restablecimiento del perfil restringido

    • Una vez concluida la intervención, verificar que la sesión administrativa haya finalizado por completo y que la máquina opere nuevamente bajo el perfil de Usuario Estándar.

4. Protocolos Complementarios de Reacción Inmediata

A diferencia de las intrusiones lógicas directas sobre el sistema operativo, existen vectores de ataque que explotan el entorno físico, las redes de telefonía móvil o la interacción directa por voz. Esta sección detalla los Protocolos Complementarios 6 y 7, diseñados para neutralizar amenazas de suplantación de identidad avanzada, secuestro de canales de comunicación de segundo factor (2FA) y espionaje físico en las instalaciones corporativas.

4.a) Protocolo 6: Contención ante Suplantación de Identidad, Vishing y SIM Swap

Justificación Sintomática (¿Cuándo activarlo?)

Este protocolo se activa ante la presencia de anomalías en los canales de comunicación de voz, mensajería o servicios de identidad móvil:

  • Pérdida repentina e inexplicable de la señal celular corporativa: Paso intempestivo a estado "Sin servicio" o "Solo llamadas de emergencia" en zonas con cobertura habitual (indicador primario de duplicación fraudulenta de tarjeta SIM o SIM Swap).

  • Recepción masiva de códigos de autenticación de segundo factor (OTP): Mensajes SMS o notificaciones push de verificación de contraseña no solicitadas por el usuario.

  • Llamadas de presión o suplantación de identidad por voz (Vishing): Interacciones telefónicas donde supuestos empleados de TI, auditores o directivos solicitan credenciales de acceso, transferencia de fondos o la ejecución de comandos locales bajo pretexto de "mantenimiento urgente".

Fundamento Técnico y Procedimiento de Contención

El ataque de SIM Swap permite al ciberdelincuente interceptar los mensajes SMS para vulnerar la Autenticación de Múltiple Factor (MFA). Por su parte, el Vishing explota la urgencia y el principio de autoridad. La respuesta debe enfocar sus acciones en congelar el canal de voz e inhabilitar las sesiones activas en la nube.

  • Contacto Inmediato con la Operadora Móvil

    • Congelamiento inmediato de la línea móvil comprometida

    • Ante la pérdida sin causa de la red celular, contactar a la operadora telefónica desde un número alternativo para solicitar el bloqueo preventivo de la línea por sospecha de duplicación (SIM Swap).

  • Revocación Masiva de Sesiones Activas

    • Inhabilitación de credenciales en plataformas de identidad

    • Acceder al portal de gestión de identidad corporativa (e.g., Microsoft Entra ID / Google Workspace) desde un equipo seguro y ejecutar la opción "Cerrar todas las sesiones activas" para invalidar tokens de acceso robados.

  • Cuelgue Inmediato y Validación de Vishing

    • Corte de interacción y verificación por canal seguro

    • Ante llamadas sospechosas solicitando información confidencial, cortar inmediatamente la comunicación. Validar la identidad del solicitante contactando directamente al número oficial interno de la Mesa de Ayuda o del departamento mencionado.

  • Actualización del Segundo Factor de Autenticación

    • Migración a esquemas de autenticación robustos

    • Sustituir la recepción de códigos por SMS por métodos basados en aplicaciones autenticadoras de código temporal (TOTP) o llaves criptográficas físicas (FIDO2 / YubiKey).

4.b) Protocolo 7: Contención ante Espionaje Físico y Pérdida o Hurto de Dispositivos

Justificación Sintomática (¿Cuándo activarlo?)

Se aplica ante eventos que vulneran la seguridad perimetral, la privacidad física o la custodia de activos tecnológicos:

  • Observación indiscreta no autorizada (Shoulder Surfing): Presencia de personas no identificadas observando las pantallas de trabajo en áreas abiertas, transporte público o salas de reuniones.

  • Intrusión física en áreas restringidas (Tailgating): Personas sin escarapela o autorización que ingresan a las instalaciones aprovechando el paso de un empleado.

  • Hallazgo de dispositivos de almacenamiento huérfanos (Baiting): Localización de memorias USB, discos externos o cables cargadores en zonas comunes (parqueaderos, baños, cafeterías).

  • Extravío, pérdida o robo de equipos: Pérdida de custodia física de computadoras portátiles, teléfonos inteligentes o medios extraíbles corporativos.

Fundamento Técnico y Procedimiento de Resguardo

La pérdida de la custodia física de un dispositivo permite al atacante intentar la extracción de información directamente del disco o utilizar dispositivos maliciosos (ej. USB Rubber Ducky) para inyectar código de forma automatizada.

  • Bloqueo Inmediato de Pantalla (Lock Screen)

    • Protección contra lectura visual directa

    • Ante la necesidad de retirarse del puesto de trabajo o ante la presencia de observadores no autorizados, ejecutar inmediatamente el comando de bloqueo de pantalla (Windows + L en Windows o Control + Command + Q en macOS).

  • Custodia de Dispositivos Huérfanos

    • Aislamiento de dispositivos USB encontrados

    • Queda estrictamente prohibido conectar memorias USB encontradas a cualquier equipo de la empresa. Entregar el dispositivo directamente al equipo de seguridad de TI para su análisis en un entorno aislado.

  • Reporte de Hurto y Borrado Remoto

    • Activación de comandos de destrucción o bloqueo a distancia

    • En caso de robo o pérdida de un equipo portátil o teléfono móvil, notificar de inmediato al SOC/TI para desencadenar las políticas de borrado remoto (Remote Wipe) mediante soluciones de gestión de dispositivos móviles (MDM).

  • Notificación al Área de Seguridad Física

    • Reporte de vulneración de acceso físico

    • Informar al personal de vigilancia el ingreso de personas no autorizadas (Tailgating) o la presencia de individuos sospechosos en el perímetro de trabajo.

5. Estandarización y Buenas Prácticas Corporativas de Cibertriage

El Cibertriage y los protocolos de reacción inmediata expuestos en los capítulos anteriores constituyen la dimensión reactiva de la ciberresiliencia en el puesto de trabajo. Sin embargo, para que estos procedimientos de emergencia sean predecibles, repetibles y coordinados, deben integrarse formalmente en el marco de gobernanza y estandarización de la organización.

Existe el mito extendido de que la adopción de normas internacionales de ciberseguridad —como ISO/IEC 27035, ISO/IEC 27001, NIST SP 800-61 Rev. 2 o NIST CSF 2.0— es una tarea reservada exclusivamente para grandes corporaciones que buscan una certificación formal ante entidades auditoras. Por el contrario, las normas internacionales son ante todo compendios de buenas prácticas probadas, diseñadas para guiar la gestión eficiente del riesgo tecnológico en organizaciones de cualquier escala.

+-------------------------------------------------------------------------------+
| LA NORMA COMO MARCO DE BUENAS PRÁCTICAS UNIVERSALES |
| |
| [ PROPÓSITO DE CERTIFICACIÓN ] [ ADOPCIÓN DE BUENAS PRÁCTICAS ] |
| - Cumplimiento formal / Auditoría - Ciberresiliencia operativa real |
| - Exigencia regulatoria o comercial - Reducción del impacto de ataques |
| - Sello/Acreditación externa - Estándar procedural democratizado |
| |
| *Cibertriage: La operativización táctica de la norma en el puesto de trabajo*|
+-------------------------------------------------------------------------------+

5.a) Las Normas Más Allá de la Certificación: Guías de Madurez para Todo Tipo de Empresa

Las normas y marcos de ciberseguridad representan el consenso global de expertos sobre cómo estructurar la protección de activos de información. Considerar que solo tienen valor si se obtiene un certificado formal priva a la pequeña y mediana empresa (PYME) de herramientas metodológicas de inestimable valor.

  • Adoptar sin Certificar: Una organización puede apropiarse de las metodologías, controles y flujos de trabajo de una norma (por ejemplo, el ciclo de gestión de incidentes de NIST SP 800-61 o el núcleo de NIST CSF 2.0) sin incurrir en los costos financieros o administrativos que implica un proceso formal de acreditación.

  • Llegar Primero a las Buenas Prácticas: La estandarización procedural actúa como una "receta probada". En lugar de reinventar procesos de respuesta ante un ciberataque durante una crisis activa, la empresa adopta lineamientos ya validados por la industria global.

  • Lenguaje Común y Gobernanza: Utilizar marcos estandarizados facilita la comunicación técnica y directiva, la relación con proveedores y la articulación con autoridades o centros de respuesta a incidentes (CSIRT nacionales o sectoriales).

5.b) Cómo Apoyan los Estándares Internacionales la Práctica del Cibertriage

El Cibertriage no es un invento aislado; es la traducción táctica y simplificada para el usuario final de los grandes marcos metodológicos de gestión de incidentes y ciberseguridad:

  • ISO/IEC 27035 (Gestión de Incidentes de Seguridad de la Información): Soporta el cibertriage al definir claramente el ciclo de vida de la respuesta y, de manera muy especial, al establecer la fase de Evaluación y Decisión (Triage) para determinar si un evento califica como incidente antes de escalar. El Cibertriage traslada esta evaluación al puesto de trabajo mediante la taxonomía tripartita de síntomas.

  • NIST SP 800-61 Rev. 2 (Guía de Manejo de Incidentes de Seguridad Informática): Respalda los protocolos de contención rápida (Protocolos 1 al 3) fijando criterios precisos para la Contención, Erradicación y Recuperación, equilibrando la preservación de evidencia volátil en RAM frente a la necesidad de aislar o apagar el activo comprometido.

  • NIST CSF 2.0 (Cybersecurity Framework): La versión 2.0 incorpora explícitamente la función GOVERN (Gobernar) junto a RESPOND (Responder) y RECOVER (Recuperar). El Cibertriage encaja como la herramienta operativa que materializa la política de gobernanza y respuesta en la primera línea de defensa (Firewall Humano).

  • ISO/IEC 27001:2022 (Anexo A - Controles 5.24 a 5.28): Exige que las organizaciones dispongan de procedimientos formalizados para la detección, reporte y respuesta ante incidentes. El Cibertriage actúa como el instructivo práctico que da cumplimiento operativo a dichos controles.

5.c) Cibertriage como Buena Práctica Corporativa Accesible a Cualquier Tamaño de Empresa

Uno de los principales retos en ciberseguridad es la democratización de la resiliencia. Las PYMEs representan el eslabón más vulnerable en las cadenas de suministro corporativas, a menudo debido a la falta de presupuesto para sostener un Centro de Operaciones de Seguridad (SOC) dedicado las 24 horas.

+-------------------------------------------------------------------------------+
| DEMOCRATIZACIÓN DE LA CIBERRESILIENCIA VÍA TRIAGE |
| |
| [ GRAN CORPORACIÓN (SOC / CSIRT) ] [ PYME / ESTRUCTURA ÁGIL ] |
| - Monitoreo SIEM / EDR 24/7 - Sensores humanos capacitados |
| - Triage automatizado por SOAR - Cibertriage procedimental sintomático|
| - Escalamiento en capas N1-N3 - Contención en segundos sin costo |
| |
| Ambas logran reducir el Tiempo Medio de Contención (MTTR) alineadas |
| a estándares internacionales. |
+-------------------------------------------------------------------------------+

El Cibertriage equilibra esta balanza mediante las siguientes ventajas estratégicas:

  1. Bajo Costo de Implementación y Alto Impacto: No requiere licencias de software costosas ni infraestructura compleja. Su implementación se basa en capacitación procedimental, definición de cadenas de mando out-of-band y cultura de transparencia.

  2. Reducción Inmediata del Tiempo Medio de Contención (MTTR): Al facultar al usuario final para ejecutar protocolos inmediatos (como la desconexión de red o el Hard Power Off ante ransomware), se detiene la propagación de la amenaza en los primeros segundos vitales, sin importar si la empresa tiene 5 o 5.000 empleados.

  3. Escalabilidad y Sostenibilidad: El modelo por síntomas (Lógicos, Físicos y Conductuales) es intuitivo y fácil de asimilar para personal no técnico, garantizando que la buena práctica perdure en el tiempo y se adapte al crecimiento orgánico de la empresa.

6. Conclusiones y Matriz Sintomática de Resumen Operativo

6.a) Síntesis y Conclusiones Principales

  • Transformación del Rol del Usuario Final (Firewall Humano): La ciberresiliencia institucional no puede depender de manera exclusiva de soluciones tecnológicas perimetrales o automatizadas. Integrar al usuario como un sensor primario y agente activo de respuesta inmediata reduce significativamente el Tiempo Medio de Contención (MTTR), transformando lo que tradicionalmente se consideraba la "cadena más débil" en la primera línea de defensa activa.

  • Efectividad del Enfoque Sintomático y la Taxonomía Tripartita: Traducir los Indicadores de Compromiso (IoCs) técnicos a manifestaciones tangibles —divididas en categorías Lógicas/Digitales, Físicas/Térmicas/Eléctricas y Conductuales/Semánticas— permite a personal no especializado tomar decisiones de contención acertadas en cuestión de segundos, sin la parálisis por análisis o el sesgo de incertidumbre.

  • Diferenciación Técnica entre Aislamiento Lógico y Apagado Forzado: La distinción procedimental entre el aislamiento de red (Protocolo 1) y el apagado duro (Hard Power Off, Protocolo 2) resuelve el dilema clásico entre la preservación de evidencia volátil en memoria RAM y la necesidad de salvaguardar la integridad de la información almacenada ante un ataque de Ransomware en tiempo real.

  • Articulación de la Respuesta Reactiva con la Estandarización Corporativa: Los protocolos de reacción rápida adquieren su máxima efectividad cuando se enmarcan en estándares internacionales adoptados como guías de buenas prácticas. La implementación del Cibertriage demuestra que la gobernanza de ciberseguridad y la ciberresiliencia no son exclusivas de grandes corporaciones que buscan certificación, sino prácticas corporativas universales y accesibles a cualquier tipo de organización.

  • Alineación con Estándares Internacionales: La metodología de Cibertriage propuesta encaja directamente en las fases de Detección, Reporte y Contención de marcos de referencia globales como NIST SP 800-61 Rev. 2, NIST CSF 2.0 e ISO/IEC 27035, asegurando la gobernanza, repetibilidad y auditabilidad del proceso dentro del Sistema de Gestión de Seguridad de la Información (SGSI).

6.b) Cuadro de Mando Rápido: Matriz Sintomática de Triage

Para facilitar la consulta rápida y la aplicabilidad inmediata en el puesto de trabajo, la siguiente matriz sintetiza las manifestaciones visuales, el diagnóstico preliminar, el protocolo de respuesta obligatorio y la prioridad de escalamiento correspondiente:

Tipo de Síntoma

Manifestación Visual / Indicador Tangible

Diagnóstico Preliminar de la Amenaza

Protocolo de Reacción Inmediata Requerido

Prioridad y Canal de Escalamiento

Lógico

Movimientos del cursor autónomos ("ratón fantasma"), ejecuciones espontáneas de terminales, envíos masivos no autorizados de correo.

Toma de Control Remoto / Infección por RAT (Remote Access Trojan)

Protocolo 1: Aislamiento Digital y de Red (Desconexión Ethernet / Wi-Fi / Bluetooth).

ALTA


 

Línea directa SOC / CSIRT.

Lógico / Crítico

Cifrado masivo de archivos, sustitución acelerada de extensiones, despliegue de notas de rescate (ransomware).

Ataque de Ransomware en ejecución en tiempo real.

Protocolo 2: Apagado Forzado del Sistema (Hard Power Off 10s). Prohibido reiniciar.

CRÍTICA


 

Mando Crítico SOC / CSIRT (Fuera de banda).

Físico

Olor a plástico/cable quemado, emisión de humo, chispas, derrame accidental de líquidos o filtraciones en techo.

Falla eléctrica grave, sobrecalentamiento crítico o riesgo ambiental.

Protocolo 3: Desconexión Eléctrica e Hidráulica de Emergencia (Desenchufar / Retirar batería).

CRÍTICA


 

TI + Servicios Generales / Brigada.

Lógico / Analítico

Degradación paulatina de velocidad, consumo del 100% de CPU/Disco, recepción de correos sospechosos o ambiguos.

Proceso bloqueado, posible phishing o intento de intrusión no destructivo.

Protocolo 4: Persistencia y Auditoría Segura (Inspección de procesos, IA Defensiva y Sandbox).

MEDIA


 

Mesa de Ayuda / Portal de Autogestión.

Conductual / Sistema

Detección de procesos que requieren contraseña de administrador, bloqueo de antivirus que exige credenciales de Superuser.

Requerimiento de elevación de privilegios de sistema.

Protocolo 5: Escalamiento de Privilegios (Principio de Mínimo Privilegio + Soporte autorizado).

MEDIA / ALTA


 

Mesa de Ayuda / Soporte Nivel 2.

Conductual / Identidad

Pérdida repentina de señal celular en zona habitual, recepción de códigos OTP de segundo factor no solicitados, llamadas de presión.

Ataque de SIM Swap, suplantación de identidad o Vishing.

Protocolo 6: Contención de Identidad (Congelar línea celular + Revocar sesiones activas en nube).

ALTA


 

Operadora móvil + SOC / Ciberseguridad.

Físico / Entorno

Personas observando la pantalla (Shoulder Surfing), hallazgo de memorias USB en zonas comunes (Baiting), pérdida/robo de laptop.

Espionaje físico, intento de inyección de código o pérdida de custodia de activo.

Protocolo 7: Contención ante Espionaje Físico (Bloqueo Win+L, entrega de USBs a TI, Borrado Remoto).

BAJA / ALTA (Según evento)


 

Seguridad Física + SOC / TI.

Licencia


Cibertriage: Protocolos de Reacción Inmediata ante Ciberincidentes está bajo una licencia de Creative Commons Reconocimiento-CompartirIgual 4.0 Internacional.

Ricardo Naranjo Faccini

Desarrollador WWW | Experto en Calidad de Software, Seguridad de la Información y Open Source
Ricardo Naranjo Faccini - Desarrollador y Consultor IT

Originario de Barranquilla, Colombia (1971). Ricardo es un referente en la divulgación del software libre con más de 25 años de trayectoria en el sector tecnológico.

Formación Académica

  • Magíster en Ingeniería de Sistemas y Computación - Universidad de Los Andes (1998)
  • Ingeniero Civil - Universidad de Los Andes (1995)
  • Diplomado en Docencia en Ingeniería - Pontificia Universidad Javeriana (2008)

Trayectoria Profesional y Logros

  • Gerente de Skina IT Solutions: Líder en exportación de software y experto en herramientas libres orientadas a la web.
  • CTO de AuthorsGlobe: Proyecto seleccionado en el "TOP 10" del prestigioso concurso MIT 100K (Massachusetts Institute of Technology).
  • Ex-Gerente de Desarrollo de Negocios NOVELL: Gestión estratégica en Nexsys de Colombia (2004-2005).
  • Docente Catedrático: Experiencia académica en la Universidad Javeriana, Los Andes, Universidad de Manizales y UNAB.

Liderazgo en la Comunidad

Co-fundador de LinuxCol (primera comunidad Linux en Colombia) y colaborador de ACIS-Linux. Ha impartido más de 60 conferencias a nivel nacional, promoviendo la soberanía tecnológica.



Calle 95 #47-33 int 8

Calle 95 #48-25, Bogotá, Colombia

Tel: +57 300 214 6210

ventas@skinait.com

Desarrollado por Skina IT Solutions