28. Cambiar contraseñas por defecto u otorgadas por el fabricante.
29. Implementar software de bloqueo y filtrado de los puertos usb de los equipos de los de
usuarios.
1.2.
Mecanismos para la detección y correlación de eventos
1. Rastrear y supervisar los accesos a los recursos de red, servidores, servicios e información.
2. Implementar sistemas de monitoreo que alerten sobre comportamientos anómalos en
las redes de datos.
3. Establecer monitoreo de los recursos de los servidores y bases de datos.
4. Implementar sistemas de detección y prevención de intrusos en los equipos de cada
usuario.
5. Implementar sistemas de detección y prevención de intrusos en la red.
6. Realizar análisis y correlación de eventos para identificar posibles amenazas.
1.3.
Acciones de respuesta ante impacto de un incidente
1. Mantener un registro detallado de todos los incidentes de seguridad informática.
2. Realizar la recolección de evidencias conservando su integridad.
3. Observar una cadena de custodia que sea ı́ntegra y verificable para preservar las evidencias forenses.
4. Identificar el tipo de incidente, notificar, clasificar y priorizar de acuerdo al plan de
contingencia.
5. No establecer contacto ni entrar en negociación con los autores de un ataque o secuestro
de información (ransomware).
6. Cuando sea posible se debe hacer una copia exacta de los discos duros de los equipos
infectados con su respectiva suma de verificación
7. Si no es posible realizar la copia del disco entero, se debe realizar un respaldo de
los artefactos forenses de acuerdo al sistema operativo, con su respectiva suma de
verificación.
8. Equipo de respuesta de incidentes entregará los artefactos que ayude a la investigación
forense posterior.
9. Recuperar los archivos cifrados si fuera posible.
10. Restaurar los equipos para continuar con la actividad, reinstalando el equipo con el
software original y restaurando la información de la última copia de seguridad realizada.
3