Estrategias de Contención a Corto y Largo Plazo
Detener el ataque sin perder evidencia
La contención a corto plazo busca detener el avance del atacante de inmediato, mientras que la contención a largo plazo prepara un entorno estable que permita seguir operando de forma segura mientras se completa la investigación y erradicación, y confundir ambas puede llevar a decisiones apresuradas que empeoran la situación. En la práctica, una contención a corto plazo típica es aislar de red un equipo comprometido sin apagarlo, preservando así la memoria volátil para análisis forense, mientras que una medida de largo plazo podría ser segmentar temporalmente una parte de la red o forzar el cambio de credenciales en toda la organización. Un dilema constante en esta fase es equilibrar la velocidad de contención contra la necesidad de recolectar evidencia, ya que apagar sistemas de forma precipitada destruye datos volátiles clave, pero esperar demasiado le da tiempo al atacante para moverse lateralmente o destruir evidencia por su cuenta. Definir de antemano criterios claros para decidir cuándo aislar versus cuándo observar reduce la indecisión que suele costar tiempo valioso en el momento crítico.