# Playbook de respuesta — Manipulación de lectura de sensores en tiempo real

**Código:** OT.7  
**Área ANCI:** OT · Entornos industriales ICS/SCADA (propuesta TTPSEC)  
**Efecto observable:** Alteración de sensores  
**Modelo:** PICERL / NIST SP 800-61  
**Fuente:** PLAYBOOK ANCI by TTPSEC — https://playbook.ttpsec.cl/incidentes/manipulacion-de-lectura-de-sensores-en-tiempo-real/

> Clasificación preliminar y orientativa. No constituye una decisión jurídica ni reemplaza la evaluación del encargado de ciberseguridad de la organización.

## Técnicas MITRE asociadas
- **T0832** Manipulation of View _(confianza media)_ — Manipulación de la vista: falsificar lo que ve el operador (HMI/históricos) para ocultar el sabotaje.
- **T0856** Spoof Reporting Message _(confianza media)_ — Spoof de mensaje de reporte: enviar datos falsos al operador para ocultar el estado real o hacer replay.

## Fases de respuesta (PICERL / NIST SP 800-61)

### P · Preparación
_Antes del incidente: controles y visibilidad_
- [ ] Implementar de forma preventiva: Redundancia de sensores
- [ ] Implementar de forma preventiva: validación cruzada
- [ ] Implementar de forma preventiva: detección de anomalías
- [ ] Implementar de forma preventiva: calibración periódica
- [ ] Implementar de forma preventiva: rangos validados
- [ ] Alinear los controles de base del incidente _(ISO 12.1, ISO 14.1, CIS CIS 11, CIS CIS 12)_
- [ ] Asegurar que la telemetría requerida esté activa y llegando al SIEM (ver mapa de visibilidad)

### I · Detección y análisis
_Identificar y dimensionar el ataque_
- [ ] Discrepancia entre lecturas de campo y HMI, históricos alterados. Fuente: validación cruzada, historiador.
- [ ] Confirmar el alcance: sistemas, cuentas, datos y segmentos afectados
- [ ] Desplegar y ejecutar las reglas del Códice de Detección de este incidente (Sigma, YARA, Suricata)

### C · Contención
_Limitar el impacto de inmediato_
- [ ] Aislar el segmento OT afectado SIN detener el proceso sin evaluar la seguridad física
- [ ] Coordinar con ingeniería de planta antes de cualquier acción de control
- [ ] Pasar a control manual seguro si el proceso lo permite

### E · Erradicación
_Eliminar la causa raíz_
- [ ] Verificar y restaurar el firmware/lógica del controlador desde una copia autorizada
- [ ] Eliminar el acceso del atacante a la red industrial
- [ ] Reforzar mitigación: Redundancia de sensores, validación cruzada y logs inmutables.

### R · Recuperación
_Volver a operación normal de forma segura_
- [ ] Validar el proceso en condiciones seguras antes de volver a modo automático
- [ ] Confirmar la integridad de PLC, HMI e historiadores
- [ ] Confirmar que la telemetría y las detecciones vuelven a la normalidad

### L · Lecciones aprendidas
_Cerrar el ciclo y mejorar_
- [ ] Documentar causa raíz y línea de tiempo del incidente
- [ ] Actualizar controles ISO/CIS/NIST para cerrar las brechas detectadas _(ISO 12.1, ISO 14.1, CIS CIS 11)_
- [ ] Crear o mejorar reglas de detección en el Códice para eliminar puntos ciegos

## Obligaciones de reporte — Ley 21.663 / Res. Ex. N.º 7
- **3 horas** — Alerta temprana
- **1 día** — Actualización — OIV con servicio esencial afectado (OIV con servicio esencial afectado)
- **3 días** — Segunda notificación (actualización)
- **7 días** — Plan de acción — OIV (OIV)
- **15 días** — Informe final
- Reporte oficial en https://portal.anci.gob.cl

## Controles de referencia
- **ISO/IEC 27002:** 12.1 Procedimientos operativos; 14.1 Desarrollo seguro
- **CIS Controls v8.1:** CIS 11 Seguridad de configuración de red; CIS 12 Seguridad perimetral

## Fuentes
- Ley N.º 21.663 (Marco de Ciberseguridad), art. 9
- Resolución Exenta N.º 7 (2025) — Reglamento de Taxonomía de Incidentes
- Reglamento de Reporte de Incidentes (Decreto N.º 295/2024)
- MITRE ATT&CK Enterprise/ICS v16 y MITRE ATLAS

---
Generado por **PLAYBOOK ANCI by TTPSEC** · playbook.ttpsec.cl · Recurso independiente y educativo; no constituye una plataforma oficial de la ANCI. Revisión 2026-07.
