Salida incident_triage.py — Clasificación Automática

EXIT CODE 2
{
  "incident_type": "data_exfiltration",
  "classification_confidence": 1.0,
  "severity": "SEV1",
  "false_positive_indicators": [],
  "escalation_path": {
    "escalate_to": "CISO + CEO + Board Chair",
    "war_room": true,
    "bridge_call": true,
    "response_sla_minutes": 15,
    "mitre_technique":
  },
  "forensic_analysis": {
    "source_ip": "185.220.101.47",
    "user_account": "admin_db_service",
    "hostname": "prod-rds-eu-west-1"
  },
  "recommended_action": "IMMEDIATE: Declare SEV1, open war room, page CISO and CEO.",
  "timestamp_utc": "2026-06-12T03:52:00Z"
}

Timeline de Respuesta (Workflow SEV1)

1
T+0 — 2026-06-12 03:47 UTC
Detección — AWS GuardDuty + SIEM Regla DX-441
SELECT masivo detectado desde IP TOR 185.220.101.47 sobre tabla contacts (480K registros PII). Transferencia saliente 2,3 GB a bucket S3 no autorizado.
Alerta crítica
2
T+5 — 03:52 UTC
Clasificación automática: SEV1 / data_exfiltration / T1048
Herramienta incident_triage.py ejecutada. Exit code 2. Confianza 100%. Falsos positivos: ninguno. Activar escalada CISO + CEO + Board Chair inmediatamente.
War room abierta
3
T+10 — 03:57 UTC
CISO Marta Giménez notificada — Reloj GDPR iniciado
El reloj regulatorio arranca en el momento de descubrimiento (03:47 UTC), NO al cierre de la investigación. Deadline GDPR: 72h → 2026-06-15 03:47 UTC. Deadline NIS2: early warning 24h → 2026-06-13 03:47 UTC.
Reloj regulatorio T0
4
T+15 — 04:02 UTC
Recolección forense de evidencia volátil (parallel con contención)
RAM dump de prod-rds-eu-west-1, netstat, procesos activos, sesiones RDS activas, CloudTrail export de las últimas 2h. Hash SHA-256 inmediato. NUNCA reiniciar antes de recolectar.
DFRWS Fase 1-3
5
T+30 — 04:17 UTC
Aprobación humana para contención — Aislamiento de credenciales
Revocar credenciales de admin_db_service. Bloquear IP 185.220.101.47 en WAF/Security Groups. REQUIERE aprobación explícita del CISO antes de ejecutar (prevenir outage producción).
Human Gate
6
T+60 — 04:47 UTC
Brief Legal — Evaluación de scope PII/PHI
480K registros confirmados: email, teléfono, NIF, dirección fiscal. GDPR Art. 33 aplica definitivamente. Notificación a AEPD requerida en 72h. Preparar comunicación a usuarios afectados.
GDPR Art. 33
7
T+4h — 07:47 UTC
Paquete forense completo — Estimación de dwell time
Análisis CloudTrail: primera actividad anómala detectada a las 01:23 UTC (dwell 2h 24min). Correlación con logs de proxy: 3 accesos previos fallidos el día anterior desde misma IP.
DFRWS Fase 4-5
8
T+72h — 2026-06-15 03:47 UTC (DEADLINE)
Notificación GDPR enviada a AEPD
Formulario de notificación de brecha a la Agencia Española de Protección de Datos. Incluye: naturaleza del incidente, categorías de datos, número de afectados (~12.000 clientes), medidas adoptadas.
AEPD notificada
🎯

Indicadores de Compromiso (IOCs)

4 IOCs CRÍTICOS
Tipo Valor Contexto Severidad
IP 185.220.101.47 Nodo TOR exit — Tor Project relay conocido. Geolocalización: DE. Sin historial previo en cuenta.
Usuario admin_db_service Cuenta de servicio comprometida con permisos SELECT * en todas las tablas de producción. No es whitelist de CI/CD.
S3 Bucket s3://unknown-account-bucket-xf2a/dump/ Cuenta AWS externa no vinculada a NovaCRM. Transferencia de 2,3 GB detectada (excede umbral 1 GB → escalada automática).
Tabla DB contacts 480.000 filas. Campos PII: email, telefono, nif, direccion_fiscal. Scope GDPR confirmado. Tabla no particionada → dump completo posible.
🔬

Fases DFRWS (6 Fases)

1
Identificación
Completada
2
Preservación
Completada
3
Recolección
Completada
4
Examen
En progreso
5
Análisis
Pendiente
6
Presentación
Pendiente
📦

Evidencia Volátil (Orden de Prioridad)

1
RAM dump prod-rds-eu-west-1
VOLATILE
2
Conexiones activas (netstat -an)
VOLATILE
3
Sesiones RDS activas + logs de BD
ALTA
4
CloudTrail export (últimas 6h)
ALTA
5
VPC Flow Logs + S3 access logs
MEDIA