) | TTPSEC
⬇ Markdown ← Volver a la ficha
TTPSEC
A.I.2

Playbook de respuesta — Ataque de fuerza bruta exitoso

Área A · Uso no autorizado, phishing y ejecución de código — Efecto: Uso no autorizado de redes y sistemas informáticos
Impacto Alto PICERL / NIST SP 800-61

Clasificación preliminar y orientativa. No constituye una decisión jurídica ni reemplaza la evaluación del encargado de ciberseguridad. Reporte oficial en portal.anci.gob.cl.

Técnicas MITRE asociadas

Fases de respuesta

P · PreparaciónAntes del incidente: controles y visibilidad

  • Implementar de forma preventiva: Bloqueo de cuentas tras intentos fallidos
  • Implementar de forma preventiva: monitorización de eventos de autenticación
  • Alinear los controles de base del incidente — NIST DE, NIST PR, ISO 8.3, ISO 9.2, CIS CIS 16, CIS CIS 4
  • Asegurar que la telemetría requerida esté activa y llegando al SIEM — FIREWALL-OT

I · Detección y análisisIdentificar y dimensionar el ataque

  • Logins fuera de horario/geografía habitual, misma cuenta desde múltiples orígenes, o uso de cuentas latentes. Fuente: logs de autenticación, SIEM.
  • Ráfaga de fallos de autenticación (EventID 4625) seguida de un éxito desde el mismo origen. Fuente: LOG-MANAGER, SYSLOG.
  • Confirmar el alcance: sistemas, cuentas, datos y segmentos afectados
  • Desplegar y ejecutar las reglas del Códice de Detección de este incidente (Sigma, YARA, Suricata)

C · ContenciónLimitar el impacto de inmediato

  • Revocar sesiones activas y tokens del atacante
  • Bloquear o forzar reset de las cuentas comprometidas
  • Bloquear las IP/orígenes maliciosos en el perímetro

E · ErradicaciónEliminar la causa raíz

  • Eliminar cuentas, tareas programadas o web shells creados por el atacante
  • Parchear la vulnerabilidad o cerrar el vector de acceso explotado
  • Reforzar mitigación: MFA obligatorio, mínimo privilegio, deshabilitar cuentas inactivas y alertar accesos anómalos.
  • Reforzar mitigación: Bloqueo de cuenta tras N fallos, MFA, contraseñas robustas y rate-limiting en el login.

R · RecuperaciónVolver a operación normal de forma segura

  • Restablecer credenciales y reforzar MFA en las cuentas afectadas
  • Restaurar los accesos verificando que no queden puertas traseras
  • Confirmar que la telemetría y las detecciones vuelven a la normalidad

§ · Reporte ANCIObligación legal — Ley 21.663 / Res. Ex. N°7

  • Alerta temprana: dentro de 3 horas
  • Actualización — OIV con servicio esencial afectado: dentro de 1 día (OIV con servicio esencial afectado)
  • Segunda notificación (actualización): dentro de 3 días
  • Plan de acción — OIV: dentro de 7 días (OIV)
  • Informe final: dentro de 15 días
  • Registrar cronología y evidencia desde el minuto uno para sustentar el reporte
  • Reportar en portal.anci.gob.cl con ClaveÚnica del encargado de ciberseguridad

L · Lecciones aprendidasCerrar el ciclo y mejorar

  • Documentar causa raíz y línea de tiempo del incidente
  • Actualizar controles ISO/CIS/NIST para cerrar las brechas detectadas — NIST DE, NIST PR, ISO 8.3
  • Crear o mejorar reglas de detección en el Códice para eliminar puntos ciegos

Obligaciones de reporte — Ley 21.663

Controles de referencia

PLAYBOOK ANCI by TTPSEC · playbook.ttpsec.cl · Recurso independiente y educativo; no constituye una plataforma oficial de la ANCI.
Fuentes: Ley 21.663 (art. 9) · Resolución Exenta N.º 7/2025 · Reglamento de Reporte (Decreto 295/2024) · MITRE ATT&CK / ATLAS. Revisión 2026-07.