CyberGlossary

Forense y respuesta

DFIR (Análisis forense y respuesta a incidentes)

También conocido como: Forense digital y respuesta a incidentes

Definición

Disciplina combinada que fusiona la investigación forense digital con la respuesta a incidentes para detectar, contener, erradicar y aprender de los incidentes ciberseguridad.

Los equipos DFIR actúan durante y después de los incidentes de seguridad para entender lo ocurrido, dimensionar el impacto, expulsar al adversario y producir hallazgos con valor probatorio. Los flujos siguen NIST SP 800-61 para la gestión de incidentes y NIST SP 800-86 / ISO/IEC 27037 para el manejo de evidencias, combinando respuesta en vivo (consultas EDR, triajes con KAPE o Velociraptor) con adquisición forense completa cuando procede. Los analistas pivotan entre telemetría de endpoint, memoria, red y nube para reconstruir TTPs mapeadas a MITRE ATT&CK. Los productos incluyen indicadores de compromiso, causa raíz, guías de remediación y lecciones aprendidas que mejoran la detección y prevención.

Ejemplos

  • Un retainer DFIR se activa tras la detonación de un ransomware: triaje con Velociraptor, imágenes de hosts clave y plan de contención.
  • Reconstrucción de una intrusión APT entre endpoints y logs en la nube para identificar el acceso inicial y el movimiento lateral.

Términos relacionados