UNIDAD 1: CONCEPTOS FUNDAMENTALES DE INCIDENTES DE
SEGURIDAD
1. Marco Teórico Científico (Conceptualización)
En el mundo de la ciberseguridad, existe una diferencia crítica entre
lo que sucede cotidianamente en una red y un ataque real. El
estándar internacional NIST (National Institute of Standards and
Technology - SP 800-61) define estos términos con precisión:
Evento de Seguridad: Cualquier ocurrencia observable en un
sistema o red. Ejemplos: un usuario inicia sesión, se envía un
correo electrónico, una impresora se queda sin papel. Los
eventos no son necesariamente malos; son el comportamiento
normal del sistema.
Incidente de Seguridad: Una violación o amenaza inminente
de violación de las políticas de seguridad informática, políticas
de uso aceptable o prácticas de seguridad estándar.
Incidente de Seguridad Computacional: Un incidente que
afecta directamente a los activos de hardware, software o datos
de una computadora o red (ej. un ataque de Ransomware que
cifra los archivos de la colecturía del colegio).
Sistema de Información de Incidentes: Es el registro
organizado (físico o digital) donde se almacenan, clasifican y
rastrean todos los reportes de anomalías para identificar
patrones de ataque.
2. El Ciclo de Vida de Respuesta a Incidentes (NIST SP 800-
61v2)
La gestión de incidentes no es improvisada; sigue cuatro fases cíclicas
obligatorias:
1. Preparación: Fase preventiva donde se crean políticas, se
entrenan equipos (CSIRT) y se aseguran las defensas antes de
que ocurra un ataque.
2. Detección y Análisis: Monitoreo constante para identificar
alertas (indicadores y precursores) y determinar la gravedad del
problema.
3. Contención, Erradicación y Recuperación:
o Contención: Detener el daño (ej. aislar el equipo de la
red).
o Erradicación: Eliminar la causa raíz (ej. borrar el malware
o la cuenta vulnerada).
o Recuperación: Devolver los sistemas a la normalidad (ej.
restaurar respaldos).
4. Actividad Post-Incidente: Reunión de "Lecciones Aprendidas"
para mejorar el sistema y evitar que el incidente vuelva a
ocurrir.
UNIDAD 2: PREVENCIÓN DE INCIDENTES
1. El Factor Humano y la Superficie de Ataque
La prevención es la fase más barata y eficiente de la seguridad
informática. Para estudiantes de bachillerato técnico, la prevención se
centra en mitigar las vulnerabilidades del eslabón más débil: el
usuario. La prevención se divide en dos áreas:
Medidas Técnicas Básicas: Configuración de contraseñas
robustas (mínimo 12 caracteres, alfanuméricas, con símbolos y
sin datos personales) e implementación del Segundo Factor
de Autenticación (2FA) mediante códigos SMS o aplicaciones
de autenticación.
Medidas Organizativas: Políticas de escritorio limpio (no dejar
contraseñas anotadas en Post-its pegados al monitor) y el
Principio del Menor Privilegio (un usuario solo debe tener
acceso a lo estrictamente necesario para cumplir sus
funciones).
UNIDAD 3: DETECCIÓN Y ANÁLISIS
1. Señales de Alerta: Precursores e Indicadores
Para resolver un incidente, primero debemos saber que está
ocurriendo. Un analista de seguridad busca dos tipos de evidencias
físicas o lógicas:
Precursores: Una señal de que un incidente puede ocurrir en
el futuro. Ejemplo: Amenazas de un grupo de hacktivistas en
redes sociales, o un escaneo masivo de puertos detectado en el
firewall.
Indicadores: Una señal de que un incidente ya ocurrió o está
ocurriendo en este momento. Ejemplo: El antivirus muestra una
alerta de troyano, el almacenamiento del disco se llena
sospechosamente al 100% en minutos, o los archivos cambian
su extensión a .locked.
UNIDAD 4: CLASIFICACIÓN DE LOS INCIDENTES
1. Taxonomía del Incidente
El Ministerio de Educación del Ecuador, alineado con estándares
internacionales, exige clasificar los incidentes bajo tres ejes
fundamentales para poder priorizar la atención:
TAXONOMIA DE UN
INCIDENTE
POR
POR SU TIPO
POR SU ORIGEN INTENCIONALIDAD
Malware
Interno Accidental (Error
(Virus/Worm)
(estudiante/prof) Técnico)
Phishing/Ing. Social
Externo Malicioso (Ataque
Acceso No
(Ciberdelincuente) dirigido)
Autorizado
CAPÍTULO 1
CONCEPTOS FUNDAMENTALES DE INCIDENTES DE SEGURIDAD
Objetivo
Comprender los conceptos básicos relacionados con eventos e
incidentes de seguridad informática y las etapas del ciclo de
respuesta.
Imagen sugerida
1.1 Evento de Seguridad
Un evento es cualquier acción observable dentro de un sistema
informático.
Ejemplos
Inicio de sesión de un usuario.
Instalación de un programa.
Conexión de un dispositivo USB.
Reinicio de una computadora.
No todos los eventos representan un problema.
1.2 Incidente de Seguridad
Es un evento que compromete la confidencialidad, integridad o
disponibilidad de la información.
Ejemplos
Robo de contraseñas.
Virus informático.
Acceso no autorizado.
Eliminación accidental de archivos.
1.3 Incidente de Seguridad Computacional
Situación que afecta directamente equipos, redes o servicios
tecnológicos.
Ejemplos
Ataque de malware.
Ataque de fuerza bruta.
Denegación de servicio (DoS).
Infección por ransomware.
1.4 Sistema de Gestión de Incidentes
Proceso organizado para:
Detectar
Analizar
Contener
Erradicar
Recuperar
los sistemas afectados.
1.5 Fases del Ciclo de Respuesta
Preparación
Capacitación.
Políticas de seguridad.
Copias de seguridad.
Detección y Análisis
Identificación de amenazas.
Recolección de evidencias.
Contención
Aislamiento del equipo afectado.
Erradicación
Eliminación de la amenaza.
Recuperación
Restauración del servicio.
Actividad Práctica 1
Simulación: "¿Evento o Incidente?"
Software
Microsoft PowerPoint
LibreOffice Impress
Kahoot
Procedimiento
1. El docente presenta 20 situaciones.
2. Los estudiantes clasifican:
o Evento
o Incidente
3. Registran respuestas en una tabla.
Producto
Matriz de clasificación.
Taller Integrador Capítulo 1
Caso
Un estudiante conecta una memoria USB infectada y varios equipos
comienzan a funcionar lentamente.
Actividades
1. Identificar el evento.
2. Determinar el incidente.
3. Describir las fases de respuesta.
Evidencia
Infografía elaborada en Canva.
CAPÍTULO 2
PREVENCIÓN DE INCIDENTES
Objetivo
Aplicar medidas básicas para reducir riesgos de seguridad
informática.
Imagen sugerida
2.1 Importancia de la Prevención
La prevención reduce pérdidas económicas y de información.
2.2 Medidas Preventivas
Contraseñas Seguras
Más de 12 caracteres.
Letras, números y símbolos.
Antivirus
Protegen frente a software malicioso.
Actualizaciones
Corrigen vulnerabilidades.
Copias de Seguridad
Permiten recuperar información.
2.3 Ingeniería Social
Técnicas utilizadas para engañar usuarios.
Ejemplos
Phishing.
Suplantación de identidad.
Mensajes fraudulentos.
Actividad Práctica 2
Creación de Contraseñas Seguras
Herramientas
Bloc de notas
Microsoft Excel
Desarrollo
Analizar 20 contraseñas y clasificarlas:
Segura
Medianamente segura
Insegura
Taller Integrador Capítulo 2
Proyecto Colaborativo
Diseñar una campaña escolar:
"Protejamos nuestra Información"
Herramienta
Canva
Producto
Afiche digital.
CAPÍTULO 3
DETECCIÓN Y ANÁLISIS
Objetivo
Reconocer señales que indiquen posibles incidentes de seguridad.
Imagen sugerida
3.1 Indicadores de Incidentes
Lentitud del sistema.
Ventanas emergentes.
Archivos desaparecidos.
Accesos desconocidos.
3.2 Fuentes de Información
Registros del sistema.
Antivirus.
Firewall.
Usuarios.
3.3 Análisis Inicial
Preguntas básicas:
¿Qué ocurrió?
¿Cuándo ocurrió?
¿Quién lo detectó?
¿Qué sistemas fueron afectados?
Actividad Práctica 3
Revisión de Registros
Software
Visor de Eventos de Windows
Procedimiento
1. Abrir Visor de Eventos.
2. Identificar eventos críticos.
3. Registrar hallazgos.
Taller Integrador Capítulo 3
Estudio de Caso
Analizar capturas de pantalla de eventos reales.
Producto
Informe técnico básico.
CAPÍTULO 4
CLASIFICACIÓN DE LOS INCIDENTES
Objetivo
Clasificar los incidentes según origen, tipo e intencionalidad.
Imagen sugerida
4.1 Según el Origen
Internos
Provocados dentro de la organización.
Ejemplo:
Eliminación accidental de archivos.
Externos
Provocados por personas ajenas.
Ejemplo:
Ataque desde Internet.
4.2 Según el Tipo
Malware.
Phishing.
Robo de información.
Acceso no autorizado.
Denegación de servicio.
4.3 Según la Intencionalidad
Intencional
Ataque deliberado.
No Intencional
Error humano.
Actividad Práctica 4
Clasificación de Casos Reales
Herramienta
Google Forms
Actividad
Clasificar 15 escenarios.
Taller Integrador Capítulo 4
Juego de Roles
Equipos de estudiantes:
Analistas
Usuarios
Atacantes simulados
Clasifican incidentes y justifican decisiones.
CAPÍTULO 5
PROTOCOLO DE RESPUESTA ANTE INCIDENTES
Objetivo
Aplicar procedimientos básicos para responder adecuadamente ante
incidentes.
Imagen sugerida
5.1 ¿Qué es un Protocolo?
Conjunto de procedimientos establecidos para actuar ante un
incidente.
5.2 Pasos del Protocolo
1. Identificación
Detectar el problema.
2. Notificación
Informar al responsable.
3. Análisis
Evaluar el impacto.
4. Contención
Aislar la amenaza.
5. Erradicación
Eliminar la causa.
6. Recuperación
Restablecer servicios.
7. Lecciones Aprendidas
Documentar mejoras.
Actividad Práctica 5
Simulación de Respuesta
Herramientas
Computador
Microsoft Word
Canva
Caso
"Equipo infectado con malware"
Los estudiantes deben:
1. Detectar.
2. Analizar.
3. Contener.
4. Erradicar.
5. Recuperar.
Taller Final del Módulo
Simulación Integral de Incidente
Situación
Un laboratorio presenta:
Lentitud extrema.
Archivos desaparecidos.
Antivirus desactivado.
Equipos de Trabajo
Equipo de Detección.
Equipo de Análisis.
Equipo de Contención.
Equipo de Recuperación.
Productos
1. Informe técnico.
2. Diagrama de respuesta.
3. Presentación de resultados.
Herramientas
Word
Excel
PowerPoint
Canva
Visor de Eventos de Windows
EVALUACIÓN DEL MÓDULO
Ponderaci
Criterio Instrumento
ón
Diferencia eventos e Lista de
25%
incidentes cotejo
Clasifica incidentes Rúbrica 25%
Estudio de
Aplica ciclo de respuesta 30%
caso
Portafolio
Talleres prácticos 20%
digital
PROYECTO FINAL DEL MÓDULO
"Centro Escolar de Respuesta a Incidentes"
Los estudiantes diseñarán un protocolo institucional para responder
incidentes informáticos dentro de la institución educativa.
Entregables
Manual básico de respuesta.
Infografía.
Presentación.
Simulación práctica.
Metodologías Aplicadas
ABP.
Aprendizaje Cooperativo.
Gamificación.
Estudio de Casos.
Simulación de Incidentes.
Este módulo permite alcanzar completamente el resultado de
aprendizaje solicitado, integrando teoría, práctica y evaluación
mediante actividades contextualizadas y herramientas gratuitas o de
fácil acceso para estudiantes de primer nivel.