CERT-SG IRM — 18 Incident Response Methodologies
CERT-SG IRM — 18 Incident Response Methodologies
Panorama
Coleccion de 18 playbooks operativos de incident response publicados por CERT Societe Generale (CERT-SG). Cubre el espectro completo de incidentes que un L1 puede recibir en cola SIEM/TIP: desde phishing y ransomware hasta defacement, insider abuse, blackmail y compromisos a gran escala. Cada IRM tiene 6 fases: Preparation, Identification, Containment, Remediation, Recovery, Lessons Learned.
Hallazgos entre fuentes
Los IRMs siguen estructura NIST SP 800-61 adaptada al CSIRT corporativo. Todos comparten el mismo schema (Methods, Resumen original, Citas clave) lo que facilita comparacion cruzada. Topicos cubiertos: malware Windows/Linux/Smartphone (IRM 02, 03, 07, 09), DDoS (04), defacement (06), social engineering (10), filtraciones (11), insider abuse (12), customer phishing (13), scam y trademark (14, 15), phishing generico (16), ransomware (17), large-scale compromise (18).
Consideraciones metodologicas
Un IRM NO sustituye al runbook de tu CSIRT. Es un template comprobado que adaptas a tu stack (SIEM concreto, EDR, herramientas IR). Imprimirlos en papel y pegarlos al monitor del L1 es practica comun en SOCs maduros — ahorra tiempo en incidentes reales.
Vacios y preguntas abiertas
Faltan IRMs sobre: cloud breaches (AWS/Azure/GCP especificos), supply chain compromises post-SolarWinds, AI/ML model poisoning, y OT/ICS incidents. CERT-SG publica nuevos esporadicamente — verificar upstream periodicamente.
Notas en este tema (18)
- certsg-irm-01-worm-infection
- certsg-irm-02-windows-intrusion
- certsg-irm-03-unix-linux-intrusion
- certsg-irm-04-ddos
- certsg-irm-05-malicious-network-behaviour
- certsg-irm-06-website-defacement
- certsg-irm-07-windows-malware
- certsg-irm-08-blackmail
- certsg-irm-09-smartphone-malware
- certsg-irm-10-social-engineering
- certsg-irm-11-information-leakage
- certsg-irm-12-insider-abuse
- certsg-irm-13-customer-phishing
- certsg-irm-14-scam
- certsg-irm-15-trademark-infringement
- certsg-irm-16-phishing
- certsg-irm-17-ransomware
- certsg-irm-18-large-scale-compromise