⚙
Salida incident_triage.py — Clasificación Automática
EXIT CODE 2
{
"incident_type": "data_exfiltration",
"classification_confidence": 1.0,
"severity": "SEV1",
"false_positive_indicators": [],
"escalation_path": {
"escalate_to": "CISO + CEO + Board Chair",
"war_room": true,
"bridge_call": true,
"response_sla_minutes": 15,
"mitre_technique": "T1048"
},
"forensic_analysis": {
"source_ip": "185.220.101.47",
"user_account": "admin_db_service",
"hostname": "prod-rds-eu-west-1"
},
"recommended_action": "IMMEDIATE: Declare SEV1, open war room, page CISO and CEO.",
"timestamp_utc": "2026-06-12T03:52:00Z"
}
"incident_type": "data_exfiltration",
"classification_confidence": 1.0,
"severity": "SEV1",
"false_positive_indicators": [],
"escalation_path": {
"escalate_to": "CISO + CEO + Board Chair",
"war_room": true,
"bridge_call": true,
"response_sla_minutes": 15,
"mitre_technique": "T1048"
},
"forensic_analysis": {
"source_ip": "185.220.101.47",
"user_account": "admin_db_service",
"hostname": "prod-rds-eu-west-1"
},
"recommended_action": "IMMEDIATE: Declare SEV1, open war room, page CISO and CEO.",
"timestamp_utc": "2026-06-12T03:52:00Z"
}
⏱
Timeline de Respuesta (Workflow SEV1)
1
T+0 — 2026-06-12 03:47 UTC
Detección — AWS GuardDuty + SIEM Regla DX-441
SELECT masivo detectado desde IP TOR
Alerta crítica
185.220.101.47 sobre tabla contacts (480K registros PII). Transferencia saliente 2,3 GB a bucket S3 no autorizado.2
T+5 — 03:52 UTC
Clasificación automática: SEV1 / data_exfiltration / T1048
Herramienta incident_triage.py ejecutada. Exit code 2. Confianza 100%. Falsos positivos: ninguno. Activar escalada CISO + CEO + Board Chair inmediatamente.
War room abierta
3
T+10 — 03:57 UTC
CISO Marta Giménez notificada — Reloj GDPR iniciado
El reloj regulatorio arranca en el momento de descubrimiento (03:47 UTC), NO al cierre de la investigación. Deadline GDPR: 72h → 2026-06-15 03:47 UTC. Deadline NIS2: early warning 24h → 2026-06-13 03:47 UTC.
Reloj regulatorio T0
4
T+15 — 04:02 UTC
Recolección forense de evidencia volátil (parallel con contención)
RAM dump de prod-rds-eu-west-1, netstat, procesos activos, sesiones RDS activas, CloudTrail export de las últimas 2h. Hash SHA-256 inmediato. NUNCA reiniciar antes de recolectar.
DFRWS Fase 1-3
5
T+30 — 04:17 UTC
Aprobación humana para contención — Aislamiento de credenciales
Revocar credenciales de
Human Gate
admin_db_service. Bloquear IP 185.220.101.47 en WAF/Security Groups. REQUIERE aprobación explícita del CISO antes de ejecutar (prevenir outage producción).6
T+60 — 04:47 UTC
Brief Legal — Evaluación de scope PII/PHI
480K registros confirmados: email, teléfono, NIF, dirección fiscal. GDPR Art. 33 aplica definitivamente. Notificación a AEPD requerida en 72h. Preparar comunicación a usuarios afectados.
GDPR Art. 33
7
T+4h — 07:47 UTC
Paquete forense completo — Estimación de dwell time
Análisis CloudTrail: primera actividad anómala detectada a las 01:23 UTC (dwell 2h 24min). Correlación con logs de proxy: 3 accesos previos fallidos el día anterior desde misma IP.
DFRWS Fase 4-5
8
T+72h — 2026-06-15 03:47 UTC (DEADLINE)
Notificación GDPR enviada a AEPD
Formulario de notificación de brecha a la Agencia Española de Protección de Datos. Incluye: naturaleza del incidente, categorías de datos, número de afectados (~12.000 clientes), medidas adoptadas.
AEPD notificada
🎯
Indicadores de Compromiso (IOCs)
4 IOCs CRÍTICOS| Tipo | Valor | Contexto | Severidad |
|---|---|---|---|
| IP | 185.220.101.47 | Nodo TOR exit — Tor Project relay conocido. Geolocalización: DE. Sin historial previo en cuenta. | |
| Usuario | admin_db_service | Cuenta de servicio comprometida con permisos SELECT * en todas las tablas de producción. No es whitelist de CI/CD. | |
| S3 Bucket | s3://unknown-account-bucket-xf2a/dump/ | Cuenta AWS externa no vinculada a NovaCRM. Transferencia de 2,3 GB detectada (excede umbral 1 GB → escalada automática). | |
| Tabla DB | contacts | 480.000 filas. Campos PII: email, telefono, nif, direccion_fiscal. Scope GDPR confirmado. Tabla no particionada → dump completo posible. |
🔬
Fases DFRWS (6 Fases)
1
Identificación
Completada
2
Preservación
Completada
3
Recolección
Completada
4
Examen
En progreso
5
Análisis
Pendiente
6
Presentación
Pendiente
📦
Evidencia Volátil (Orden de Prioridad)
1
RAM dump prod-rds-eu-west-1
VOLATILE
2
Conexiones activas (netstat -an)
VOLATILE
3
Sesiones RDS activas + logs de BD
ALTA
4
CloudTrail export (últimas 6h)
ALTA
5
VPC Flow Logs + S3 access logs
MEDIA