TTPSEC · Recurso técnico-educativo Ley 21.663 · Resolución Exenta N.º 7 Versión 2.0 · 2026
A.I.3

Explotación de vulnerabilidades de autenticación

Área A · Uso no autorizado, phishing y ejecución de código — Efecto observable: Uso no autorizado de redes y sistemas informáticos
Impacto Crítico Categoría operativa TTPSEC

Capa 1 Clasificación regulatoria

Área de impactoA · Uso no autorizado, phishing y ejecución de código Oficial ANCI
Efecto observableUso no autorizado de redes y sistemas informáticos Oficial ANCI
Categoría operativaExplotación de vulnerabilidades de autenticación Extensión TTPSEC
FuenteResolución Exenta N.º 7 (2025) — Reglamento de Taxonomía de Incidentes

La definición oficial textual del efecto está pendiente de reproducción fiel desde la fuente publicada. El área y el efecto observable corresponden a la taxonomía oficial; la categoría granular es una interpretación operativa de TTPSEC.

Capa 2–3 Interpretación técnica e hipótesis de ataque

Los mapeos MITRE ATT&CK son interpretaciones técnicas de TTPSEC y no forman parte de la taxonomía oficial de ANCI. La relación efecto↔técnica es de muchos a muchos, contextual y dependiente de la evidencia disponible. Cada correspondencia indica su nivel de confianza.

T1190 Exploit Public-Facing Application MITRE ATT&CK Enterprise confianza media relación contextual

Explotación de una vulnerabilidad en una aplicación expuesta a Internet (inyección, deserialización, RCE) para obtener acceso.

No aplica automáticamente: el mismo efecto puede producirse por otras vías; confirmar con evidencia antes de sostener esta técnica. Catálogo Enterprise v16. · Ficha oficial ↗

T1588.006 Vulnerabilities MITRE ATT&CK Enterprise confianza media relación contextual

El adversario obtiene vulnerabilidades (a veces 0-day) para usarlas en el ataque.

No aplica automáticamente: el mismo efecto puede producirse por otras vías; confirmar con evidencia antes de sostener esta técnica. Catálogo Enterprise v16. · Ficha oficial ↗

Capa 4 Evidencia y telemetría

  • Patrones de ataque en logs web/WAF (SQLi, path traversal), respuestas 500 anómalas. Fuente: WAF, IDS/IPS, logs de app.
  • Difícil de detectar directamente; se infiere por explotación exitosa. Fuente: threat intel.

Fuentes de telemetría asociadas: FIREWALL-OT.

Capa 5 Respuesta y reporte

Controles de marco aplicables

NIST CSF 2.0

  • ID Identify (Identificar)
  • PR Protect (Proteger)

ISO/IEC 27002

  • 12.6 Gestión de vulnerabilidades
  • 14.2 Seguridad en desarrollo

CIS Controls v8.1

  • CIS 18 Defensa de aplicaciones
  • CIS 7 Protección de navegadores web y correo

SCF

  • APP Application Security
  • VULN Vulnerability Management

Playbook de respuesta (PICERL / NIST SP 800-61)

⬇ Descargar PDF ⬇ Markdown

P · PreparaciónAntes del incidente: controles y visibilidad

  • Implementar de forma preventiva: Parcheo regular
  • Implementar de forma preventiva: pruebas de penetración
  • Implementar de forma preventiva: validación de entradas
  • Alinear los controles de base del incidente — NIST ID, NIST PR, ISO 12.6, ISO 14.2, CIS CIS 18, CIS CIS 7
  • Asegurar que la telemetría requerida esté activa y llegando al SIEM — FIREWALL-OT

I · Detección y análisisIdentificar y dimensionar el ataque

  • Patrones de ataque en logs web/WAF (SQLi, path traversal), respuestas 500 anómalas. Fuente: WAF, IDS/IPS, logs de app.
  • Difícil de detectar directamente; se infiere por explotación exitosa. Fuente: threat intel.
  • Confirmar el alcance: sistemas, cuentas, datos y segmentos afectados
  • Desplegar y ejecutar las reglas del Códice de Detección de este incidente (Sigma, YARA, Suricata)

C · ContenciónLimitar el impacto de inmediato

  • Revocar sesiones activas y tokens del atacante
  • Bloquear o forzar reset de las cuentas comprometidas
  • Bloquear las IP/orígenes maliciosos en el perímetro

E · ErradicaciónEliminar la causa raíz

  • Eliminar cuentas, tareas programadas o web shells creados por el atacante
  • Parchear la vulnerabilidad o cerrar el vector de acceso explotado
  • Reforzar mitigación: Parcheo rápido, WAF, validación de entradas, y segmentar el servidor expuesto (DMZ).
  • Reforzar mitigación: Gestión de vulnerabilidades, threat intel y defensa en profundidad.

R · RecuperaciónVolver a operación normal de forma segura

  • Restablecer credenciales y reforzar MFA en las cuentas afectadas
  • Restaurar los accesos verificando que no queden puertas traseras
  • Confirmar que la telemetría y las detecciones vuelven a la normalidad

§ · Reporte ANCIObligación legal — Ley 21.663 / Res. Ex. N°7

  • Alerta temprana: dentro de 3 horas
  • Actualización — OIV con servicio esencial afectado: dentro de 1 día (OIV con servicio esencial afectado)
  • Segunda notificación (actualización): dentro de 3 días
  • Plan de acción — OIV: dentro de 7 días (OIV)
  • Informe final: dentro de 15 días
  • Registrar cronología y evidencia desde el minuto uno para sustentar el reporte
  • Reportar en portal.anci.gob.cl con ClaveÚnica del encargado de ciberseguridad

L · Lecciones aprendidasCerrar el ciclo y mejorar

  • Documentar causa raíz y línea de tiempo del incidente
  • Actualizar controles ISO/CIS/NIST para cerrar las brechas detectadas — NIST ID, NIST PR, ISO 12.6
  • Crear o mejorar reglas de detección en el Códice para eliminar puntos ciegos

Obligaciones de reporte — Ley 21.663 / Res. Ex. N.º 7

  • 3 horasAlerta temprana
  • 1 díaActualización — OIV con servicio esencial afectado (OIV con servicio esencial afectado)
  • 3 díasSegunda notificación (actualización)
  • 7 díasPlan de acción — OIV (OIV)
  • 15 díasInforme final

Capa 6 Fuentes y trazabilidad

  • Ley N.º 21.663 Marco de Ciberseguridad — art. 9.
  • Resolución Exenta N.º 7 (2025) — Reglamento de Taxonomía de Incidentes.
  • Reglamento de Reporte de Incidentes (Decreto N.º 295/2024).
  • MITRE ATT&CK Enterprise/ICS v16 y MITRE ATLAS — catálogos consultados 2026-07.
  • Última revisión del contenido: 2026-07-15.

Herramienta independiente desarrollada por TTPSEC SpA con fines técnicos y educativos. No constituye una plataforma oficial de la Agencia Nacional de Ciberseguridad ni reemplaza asesoría jurídica o técnica especializada. La clasificación mostrada es preliminar y orientativa.