) | TTPSEC
⬇ Markdown ← Volver a la ficha
TTPSEC
OT.9

Playbook de respuesta — Captura de credenciales desde estaciones SCADA

Área OT · Entornos industriales ICS/SCADA (propuesta TTPSEC) — Efecto: Robo de credenciales
PICERL / NIST SP 800-61

Clasificación preliminar y orientativa. No constituye una decisión jurídica ni reemplaza la evaluación del encargado de ciberseguridad. Reporte oficial en portal.anci.gob.cl.

Técnicas MITRE asociadas

Fases de respuesta

P · PreparaciónAntes del incidente: controles y visibilidad

  • Implementar de forma preventiva: Vault de credenciales
  • Implementar de forma preventiva: rotación
  • Implementar de forma preventiva: monitoreo
  • Implementar de forma preventiva: hash seguro
  • Implementar de forma preventiva: detección de fugas
  • Alinear los controles de base del incidente — ISO 12.6, ISO 9.2, CIS CIS 16, CIS CIS 6
  • Asegurar que la telemetría requerida esté activa y llegando al SIEM (ver mapa de visibilidad)

I · Detección y análisisIdentificar y dimensionar el ataque

  • Acceso a memoria de lsass.exe, uso de mimikatz, lectura de SAM. Fuente: EDR, Credential Guard.
  • Confirmar el alcance: sistemas, cuentas, datos y segmentos afectados
  • Desplegar y ejecutar las reglas del Códice de Detección de este incidente (Sigma, YARA, Suricata)

C · ContenciónLimitar el impacto de inmediato

  • Aislar el segmento OT afectado SIN detener el proceso sin evaluar la seguridad física
  • Coordinar con ingeniería de planta antes de cualquier acción de control
  • Pasar a control manual seguro si el proceso lo permite

E · ErradicaciónEliminar la causa raíz

  • Verificar y restaurar el firmware/lógica del controlador desde una copia autorizada
  • Eliminar el acceso del atacante a la red industrial
  • Reforzar mitigación: Credential Guard, LSASS protegido (RunAsPPL), restringir privilegios de debug.

R · RecuperaciónVolver a operación normal de forma segura

  • Validar el proceso en condiciones seguras antes de volver a modo automático
  • Confirmar la integridad de PLC, HMI e historiadores
  • Confirmar que la telemetría y las detecciones vuelven a la normalidad

L · Lecciones aprendidasCerrar el ciclo y mejorar

  • Documentar causa raíz y línea de tiempo del incidente
  • Actualizar controles ISO/CIS/NIST para cerrar las brechas detectadas — ISO 12.6, ISO 9.2, CIS CIS 16
  • Crear o mejorar reglas de detección en el Códice para eliminar puntos ciegos

Obligaciones de reporte — Ley 21.663

Controles de referencia

PLAYBOOK ANCI by TTPSEC · playbook.ttpsec.cl · Recurso independiente y educativo; no constituye una plataforma oficial de la ANCI.
Fuentes: Ley 21.663 (art. 9) · Resolución Exenta N.º 7/2025 · Reglamento de Reporte (Decreto 295/2024) · MITRE ATT&CK / ATLAS. Revisión 2026-07.