Acceso no autorizado a almacenamiento
Capa 1 Clasificación regulatoria
| Área de impacto | A · Uso no autorizado, phishing y ejecución de código Oficial ANCI |
|---|---|
| Efecto observable | Uso no autorizado de redes y sistemas informáticos Oficial ANCI |
| Categoría operativa | Acceso no autorizado a almacenamiento Extensión TTPSEC |
| Fuente | Resolución Exenta N.º 7 (2025) — Reglamento de Taxonomía de Incidentes |
La definición oficial textual del efecto está pendiente de reproducción fiel desde la fuente publicada. El área y el efecto observable corresponden a la taxonomía oficial; la categoría granular es una interpretación operativa de TTPSEC.
Capa 2–3 Interpretación técnica e hipótesis de ataque
Los mapeos MITRE ATT&CK son interpretaciones técnicas de TTPSEC y no forman parte de la taxonomía oficial de ANCI. La relación efecto↔técnica es de muchos a muchos, contextual y dependiente de la evidencia disponible. Cada correspondencia indica su nivel de confianza.
Uso de credenciales legítimas (robadas o filtradas) para acceder como un usuario válido, evadiendo defensas al no usar malware.
No aplica automáticamente: el mismo efecto puede producirse por otras vías; confirmar con evidencia antes de sostener esta técnica. Catálogo Enterprise v16. · Ficha oficial ↗
Fuerza bruta: prueba sistemática de contraseñas hasta acertar (password spraying, credential stuffing, diccionario).
No aplica automáticamente: el mismo efecto puede producirse por otras vías; confirmar con evidencia antes de sostener esta técnica. Catálogo Enterprise v16. · Ficha oficial ↗
Capa 4 Evidencia y telemetría
- Logins fuera de horario/geografía habitual, misma cuenta desde múltiples orígenes, o uso de cuentas latentes. Fuente: logs de autenticación, SIEM.
- Ráfaga de fallos de autenticación (EventID 4625) seguida de un éxito desde el mismo origen. Fuente: LOG-MANAGER, SYSLOG.
Fuentes de telemetría asociadas: FIREWALL-OT.
Capa 5 Respuesta y reporte
Controles de marco aplicables
NIST CSF 2.0
- DE Detect (Detectar)
- PR Protect (Proteger)
ISO/IEC 27002
- 8.3 Gestión de acceso
- 9.4 Control de acceso a sistemas
CIS Controls v8.1
- CIS 4 Uso seguro de controles administrativos
- CIS 5 Configuración segura
SCF
- ASSET Asset Management
- IAM Identity & Access Management
P · PreparaciónAntes del incidente: controles y visibilidad
- Implementar de forma preventiva: Implementar autenticación multifactor
- Implementar de forma preventiva: gestión de privilegios mínimos
- Alinear los controles de base del incidente — NIST DE, NIST PR, ISO 8.3, ISO 9.4, CIS CIS 4, CIS CIS 5
- Asegurar que la telemetría requerida esté activa y llegando al SIEM — FIREWALL-OT
I · Detección y análisisIdentificar y dimensionar el ataque
- Logins fuera de horario/geografía habitual, misma cuenta desde múltiples orígenes, o uso de cuentas latentes. Fuente: logs de autenticación, SIEM.
- Ráfaga de fallos de autenticación (EventID 4625) seguida de un éxito desde el mismo origen. Fuente: LOG-MANAGER, SYSLOG.
- Confirmar el alcance: sistemas, cuentas, datos y segmentos afectados
- Desplegar y ejecutar las reglas del Códice de Detección de este incidente (Sigma, YARA, Suricata)
C · ContenciónLimitar el impacto de inmediato
- Revocar sesiones activas y tokens del atacante
- Bloquear o forzar reset de las cuentas comprometidas
- Bloquear las IP/orígenes maliciosos en el perímetro
E · ErradicaciónEliminar la causa raíz
- Eliminar cuentas, tareas programadas o web shells creados por el atacante
- Parchear la vulnerabilidad o cerrar el vector de acceso explotado
- Reforzar mitigación: MFA obligatorio, mínimo privilegio, deshabilitar cuentas inactivas y alertar accesos anómalos.
- Reforzar mitigación: Bloqueo de cuenta tras N fallos, MFA, contraseñas robustas y rate-limiting en el login.
R · RecuperaciónVolver a operación normal de forma segura
- Restablecer credenciales y reforzar MFA en las cuentas afectadas
- Restaurar los accesos verificando que no queden puertas traseras
- Confirmar que la telemetría y las detecciones vuelven a la normalidad
§ · Reporte ANCIObligación legal — Ley 21.663 / Res. Ex. N°7
- Alerta temprana: dentro de 3 horas
- Actualización — OIV con servicio esencial afectado: dentro de 1 día (OIV con servicio esencial afectado)
- Segunda notificación (actualización): dentro de 3 días
- Plan de acción — OIV: dentro de 7 días (OIV)
- Informe final: dentro de 15 días
- Registrar cronología y evidencia desde el minuto uno para sustentar el reporte
- Reportar en portal.anci.gob.cl con ClaveÚnica del encargado de ciberseguridad
L · Lecciones aprendidasCerrar el ciclo y mejorar
- Documentar causa raíz y línea de tiempo del incidente
- Actualizar controles ISO/CIS/NIST para cerrar las brechas detectadas — NIST DE, NIST PR, ISO 8.3
- Crear o mejorar reglas de detección en el Códice para eliminar puntos ciegos
Obligaciones de reporte — Ley 21.663 / Res. Ex. N.º 7
- 3 horasAlerta temprana
- 1 díaActualización — OIV con servicio esencial afectado (OIV con servicio esencial afectado)
- 3 díasSegunda notificación (actualización)
- 7 díasPlan de acción — OIV (OIV)
- 15 díasInforme final
Capa 6 Fuentes y trazabilidad
- Ley N.º 21.663 Marco de Ciberseguridad — art. 9.
- Resolución Exenta N.º 7 (2025) — Reglamento de Taxonomía de Incidentes.
- Reglamento de Reporte de Incidentes (Decreto N.º 295/2024).
- MITRE ATT&CK Enterprise/ICS v16 y MITRE ATLAS — catálogos consultados 2026-07.
- Última revisión del contenido: 2026-07-15.
Herramienta independiente desarrollada por TTPSEC SpA con fines técnicos y educativos. No constituye una plataforma oficial de la Agencia Nacional de Ciberseguridad ni reemplaza asesoría jurídica o técnica especializada. La clasificación mostrada es preliminar y orientativa.