Erradicación de la Causa Raíz del Incidente
Eliminar por completo la causa del ataque
Erradicar la causa raíz de un incidente significa eliminar por completo el vector de entrada, el malware instalado y cualquier mecanismo de persistencia que el atacante haya dejado, no solo limpiar los síntomas visibles del compromiso. En la práctica, esta fase exige haber completado un análisis suficientemente profundo durante la investigación para entender exactamente cómo entró el atacante y qué hizo mientras tuvo acceso, porque erradicar sin ese conocimiento completo suele dejar puertas traseras ocultas que permiten un segundo compromiso semanas después. Acciones típicas incluyen parchear la vulnerabilidad explotada, eliminar cuentas creadas por el atacante, revisar tareas programadas o servicios sospechosos, y rotar todas las credenciales potencialmente expuestas, no solo las que se confirmaron comprometidas. Un error recurrente es declarar la erradicación completa apenas se elimina el malware detectado por el antivirus, cuando atacantes sofisticados suelen instalar múltiples mecanismos de persistencia redundantes precisamente para sobrevivir a una limpieza superficial.