Servicio personalizado de ciberseguridad: cómo definir el alcance
Respuesta directa: Para un servicio personalizado de ciberseguridad, defina el alcance según activos críticos, objetivos (detección, remediación, resiliencia), límites legales y operativos, y criterios de éxito. Incluya consentimiento por escrito, reglas de actuación y ventanas, y entregue acceso y documentación requeridos. Así se garantizan pruebas autorizadas sin comprometer cuentas ni contraseñas.
Introducción
Contratar un servicio personalizado de ciberseguridad requiere claridad desde el inicio. El alcance (alcance del encargo) determina qué se prueba, cómo se prueba, quién da permiso y qué resultados esperar. Un buen alcance protege la operación de la empresa, evita daños colaterales y garantiza conformidad con la ley y con prácticas reconocidas (consulte el NIST Cybersecurity Framework: https://www.nist.gov/cyberframework y el NIST Privacy Framework: https://www.nist.gov/privacy-framework).
Intención comercial: ¿qué cubre este servicio y para quién es?
Este servicio está dirigido a organizaciones que necesitan una evaluación autorizada y adaptada: pequeñas y medianas empresas, startups, áreas críticas de grandes empresas o responsables de seguridad que quieren pruebas sin interrumpir operaciones. Ofrecemos definiciones de alcance, pruebas controladas (vulnerability assessments, penetration testing autorizados, revisiones de configuración, pruebas de phishing autorizadas) y planes de remediación.
Qué incluye (resumen comercial)
- Definición del alcance y reglas de actuación (rules of engagement).
- Evaluación técnica y de procesos sobre activos definidos (servidores, aplicaciones, correo, endpoints).
- Pruebas con consentimiento que respetan privacidad, cumplimiento y continuidad operativa.
- Entrega de informe con hallazgos, riesgo y recomendaciones.
Intención informacional: cómo se define el alcance paso a paso
A continuación se detalla el proceso recomendado para fijar el alcance de una intervención autorizada.
Tabla: situaciones, qué puede hacer el servicio y qué necesita el cliente
| Situación | Qué puede hacer el servicio | Qué necesita proveer el cliente |
|---|---|---|
| Sospecha de estafa por correo (phishing) | Simulaciones controladas de phishing autorizadas, análisis de campañas y procedimientos de recuperación y capacitación | Confirmación por escrito del alcance, listas de destinatarios autorizados y acceso a logs de correo y SIEM |
| Revisión de seguridad de una aplicación web | Scans y pruebas de penetración autorizadas en horarios acordados, reporte de vulnerabilidades y guía de mitigación | Entorno de pruebas o permisos explícitos sobre el dominio, credenciales de prueba y documentación técnica |
| Cuenta comprometida interna | Análisis forense autorizado y contención en sistemas propios, recomendaciones de recuperación y endurecimiento | Evidencias iniciales, declaración de autorización y coordinación con TI; no se requieren contraseñas de terceros |
| Auditoría de configuración en nube | Evaluación de configuraciones, políticas IAM y exposición de datos | Acceso de lectura (roles/credenciales temporales) y lista de recursos críticos |
| Respuesta ante incidente con posible fuga de datos | Investigación autorizada, contención y plan de comunicación | Notificación previa de stakeholders, registros de auditoría y autorización escrita para acciones forenses |
Proceso de atención en etapas
- Contacto inicial y recopilación de contexto: objetivos de negocio, activos críticos (por ejemplo: cuenta de correo corporativa, servidores de producción, bases de datos con correos electrónicos y contraseñas hash), restricciones legales.
- Alcance preliminar: se redacta un documento que incluye lista de activos, exclusiones, ventanas de prueba, y criterios de éxito. Cliente lo revisa y aprueba.
- Contrato y reglas de actuación (rules of engagement): incluye consentimiento por escrito, limitaciones operativas y puntos de contacto. Se define comunicación de emergencia.
- Pruebas autorizadas y monitoreo: se ejecutan según el alcance acordado; en ningún caso se busca acceder a cuentas de terceros, capturar contraseñas o vulnerar autenticación multifactor.
- Informe y reunión de cierre: hallazgos, impacto, pasos de mitigación y prioridades.
- Soporte post-servicio: asesoría para aplicar correcciones y, si procede, retesting.
Criterios para definir el alcance
- Activos críticos: identificar qué sistemas sostienen operaciones y datos sensibles (cuentas de usuario, correo electrónico, bases de datos con información personal).
- Objetivos de la prueba: detección, validación de controles, respuesta ante incidente, resiliencia.
- Alcance físico y lógico: incluir/excluir sedes, entornos de producción vs desarrollo.
- Ventanas y permisos: horarios de prueba y contactos de emergencia.
- Impacto permitido: pruebas que puedan interrumpir servicios deben estar explícitamente aprobadas.
- Cumplimiento y privacidad: respetar normativa aplicable y los principios del NIST Privacy Framework (https://www.nist.gov/privacy-framework).
Privacidad, consentimiento y registros
- Consentimiento por escrito: siempre se debe contar con autorización formal del propietario del activo antes de cualquier prueba intrusiva.
- Minimización de datos: se recolectará únicamente la información necesaria para el análisis.
- Tratamiento de credenciales: ningún profesional legítimo pedirá, guardará o usará contraseñas, códigos de autenticación ni otros secretos para acceder a cuentas de terceros.
- Registro de actividades: todas las acciones se documentan y se conservan logs para auditoría interna y para defensa legal si fuera necesario.
- Protección de datos: los reportes y evidencias se entregan a los responsables autorizados y se cifran en tránsito y en reposo.
Limitaciones y compromisos éticos (claras y no negociables)
- No realizamos intrusión en cuentas de terceros sin consentimiento explícito del titular.
- No solicitamos, recolectamos ni almacenamos contraseñas, códigos de autenticación ni información que permita suplantación de identidad.
- No intentamos ni prometemos: eludir autenticación multifactor, instalar software malicioso, espiar comunicaciones privadas ni garantizar recuperación absoluta de datos.
- No aprovechamos accesos para beneficio propio ni para pruebas fuera del alcance acordado.
Estas limitaciones garantizan que el servicio sea legítimo y responsable. Si su caso implica acciones fuera del marco legal o ético, le orientaremos a las vías apropiadas.
Diferenciación: soporte oficial de plataforma vs servicio privado vs investigación autorizada vs derivación a autoridades
- Soporte oficial de plataforma: por ejemplo, Google o Microsoft tienen canales para incidencias en cuentas; pueden restaurar accesos cuando el titular prueba propiedad. Nuestro servicio no reemplaza ese soporte.
- Servicio privado: ofrecemos evaluaciones, pruebas y asistencia técnica en sistemas propios del cliente con autorización escrita.
- Investigación autorizada: para incidentes graves ofrecemos análisis forense y coordinación con el cliente para preservar evidencia.
- Derivación a autoridades: cuando hay indicios de delito (estafa, acceso no autorizado por terceros), informamos al cliente y, si procede, recomendamos y facilitamos la denuncia ante autoridades competentes.
Buenas prácticas al preparar el servicio
- Reúna inventario de activos y contactos responsables.
- Prepare cuentas de prueba en lugar de entregar credenciales de producción.
- Defina ventanas de prueba y planes de contingencia.
- Verifique cumplimiento local y políticas internas antes de otorgar permisos.
Llamada a la acción
¿Necesita un alcance claro y una intervención autorizada sin riesgos para su operación? Solicite una consulta técnica en página do serviço. Consulte también nuestro artículo relacionado sobre gestión de incidentes en artigo relacionado o vuelva a la página principal en página inicial.
Recursos
- NIST Cybersecurity Framework 2.0: https://www.nist.gov/cyberframework
- NIST Privacy Framework: https://www.nist.gov/privacy-framework