Explainer: Procedimientos operativos del OCSD
Acerca de este documento
Este documento forma parte del repositorio de documentación interno del Observatorio Centroamericano de Seguridad Digital (OCSD). Los contenidos de este repositorio se organizan utilizando el marco de referencia diataxis
Este documento se categoriza como un material explicativo y describe los procedimientos operacionales del área de seguridad digital, incluyendo detalles sobre el razonamiento, las expectativas y una descripción general de los diferentes procedimientos. Este material se complementa con guías how-to que presentan en detalle los procedimientos específicos.
¿Qué es el OCSD?
El Observatorio Centroamericano de Seguridad Digital (OCSD) surge en el año 2016 como respuesta al creciente uso de tecnologías y herramientas digitales para vulnerar los derechos fundamentales de personas defensoras de Derechos Humanos en la región.
El objetivo general del OCSD es registrar y analizar incidentes de seguridad digital en perjuicio de personas defensoras y organizaciones de derechos humanos en Costa Rica, Guatemala, Honduras, El Salvador y Nicaragua, mientras se realiza un acompañamiento integral y holístico a las personas y organizaciones afectadas.
Un acompañamiento integral significa que durante la atención de incidentes, es posible que se deba coordinar para brindar apoyo en diferentes áreas relacionadas a la protección, incluyendo: seguridad física, psicosocial, legal y digital.
¿Por qué los procedimientos son importantes para el OCSD?
Mantener procedimientos de registro y atención consistente y unificado es fundamental para poder alcanzar el objetivo de analizar y comprender los incidentes de seguridad digital que afectan a las personas de la región. Además, registrar incidentes y sus metadatos permite extraer información útil para la defensa y prevención, tanto dentro de nuestra operación como para contrapartes, a través de la inteligencia de amenazas.
Debido a la forma en que opera el OCSD, con una persona en cada país para realizar el contacto y la atención, es importante que los procedimientos de operación estén documentados de forma clara y consistente, de forma tal que exista una consistencia en la categorización, atención y registro de los incidentes.
Adicionalmente, se debe resaltar que una adecuada documentación es de suma importancia para poder dar curso a procesos de rendición de cuentas, sea a través de mecanismos legales, reportes de incidencia u otras acciones individuales y colaborativas.
Por estos motivos se espera que las personas especialistas en seguridad digital conozcan, apliquen y mejoren de forma continua los procedimientos operacionales descritos en este repositorio documental.
Marcos de referencia para la respuesta a incidentes
Existen una serie de recursos y normas que brindan recomendaciones sobre la forma qué se atienden incidentes de seguridad digital, incluyendo las diferentes etapas por las que usualmente se atraviesa desde el momento en que se recibe hasta que se resuelve. Vale resaltar que muchas de estas normas y recursos provienen de otros contextos y no siempre se orientan y apegan al accionar de la sociedad civil. Sin embargo, es valioso conocer los fundamentos, de forma tal que se puedan replicar y adaptar a nuestra operación.
Vale resaltar además que dentro del OCSD, buscamos generar y compartir inteligencia de amenazas, tanto a nivel interno como con contrapartes. Debido a la limitada visibilidad que la mayoría de organizaciones y personas defensoras tienen, los incidentes representan una oportunidad única para obtener mayor información sobre los ataques y atacantes, por lo que se busca integrar procesos de análisis forense dentro de la respuesta a incidentes. Para más detalles sobre la conexión entre la inteligencia de amenazas y la respuesta a incidentes, consulta el explainer sobre inteligencia de amenazas en el OCSD.
Como se indicó anteriormente, existen varios marcos normativos y de referencia para profundizar en los fundamentos teóricos de la atención de incidentes de seguridad digital.
En general, se sugieren las diferentes etapas durante la respuesta a un incidente.
graph LR
A[1- Preparación] --> B[2- Identificación y detección];
B --> C[3- Contención];
C --> D[4- Erradicación];
D --> E[5- Recuperación];
E --> F[6- Lecciones aprendidas];
Preparación
El objetivo de la etapa de preparación es justamente alistar y preparar todo lo necesario para poder responder a un incidente. Se definen los canales de reporte, criterios de aceptación, niveles de severidad, esquemas de comunicación con las organizaciones afectadas y autoridades competentes, así como los mecanismos para preservar la confidencialidad y la evidencia. La preparación permite que, al recibir un reporte, el equipo pueda actuar de manera inmediata, consistente y ordenada.
Adicionalmente, como para de la preparación, es importante que las personas a cargo de atender los incidentes reciban una adecuada capacitación e inducción, que les permita comprender, aclarar y poner en práctica los procedimientos operativos.
Parte de la preparación, también implica identificar y preparar las herramientas técnicas necesarias para la respuesta, incluyendo por ejemplo un sistema para el registro y la documentación.
Identificación y detección
El objetivo de esta fase es determinar si el reporte recibido corresponde a un incidente de seguridad y comprender su naturaleza, alcance e impacto potencial.
Durante esta etapa, la persona analista del OCSD analiza la información proporcionada por quién realiza el reporta para validar la existencia del incidente, clasificarlo y estimar su prioridad.
En el caso del OCSD, en la mayoría de los casos no se tiene acceso a información proveniente de sistemas de monitoreo o indicadores técnicos, por lo que se deben recolectar indicios a partir de entrevistas y conversaciones. Esta fase busca construir una visión clara y documentada del incidente que permita orientar decisiones posteriores y priorizar la respuesta.
Contención
El objetivos de la fase de contención es reducir el impacto del incidente y evitar su propagación, mediante recomendaciones y coordinación con la persona u organización afectada.
En esta etapa, se brindan recomendaciones técnicas a la persona u organización afectada para contener el incidente. La contención busca estabilizar la situación mientras se profundiza el análisis y se identifica la causa raíz del incidente.
Erradicación
El objetivo de esta etapa es eliminar la causa del incidente y reducir la probabilidad de recurrencia.
Durante esta etapa, los esfuerzos se centran en analizar el incidente e identificar la causa raíz, de forma tal que se puedan definir acciones para eliminar la presencia o posible compromiso.
Esto puede incluir por ejemplo recomendaciones para eliminar artefactos maliciosos, corregir configuraciones inseguras o mitigar vulnerabilidades explotadas. Generalmente, la ejecución recae en la persona u organización afectada, pero dependiendo del caso, se debe supervisar o apoyar con la implementación de estas acciones.
Recuperación
Una vez que la causa ha sido identificada y la presencia del atacante ha sido neutralizada, es posible restablecer las operaciones normales de forma controlada y segura.
Durante la recuperación, el equipo acompaña y orienta a la organización en el proceso de retorno a la operación normal, enfatizando acciones concretas a partir de lo identificado en las etapas anteriores. La función del equipo del OCSD es prevenir que se reintroduzca el riesgo original.
Lecciones aprendidas
Durante la última fase, se busca extraer conocimiento del incidente para fortalecer la postura de seguridad futura, tanto de la persona u organización afectada como del ecosistema.
A partir del análisis de las causas, el impacto y la efectividad de la respuesta, se generan recomendaciones estratégicas y técnicas, tanto para la organización afectada como para el equipo del OCSD. Esta fase transforma el incidente en aprendizaje, mejorando procesos, capacidades de detección y coordinación futura.
Descripción de la operación del OCSD
Para la operación del OCSD son necesarios una serie de procedimientos específicos, muchos de los cuales buscan adaptar e incorporar el ciclo de atención de incidentes a nuestra operación, tomando en consideración además principios de atención holística.
El siguiente diagrama describe de forma general, el flujo de atención de incidentes del OCSD:

A continuación se brinda una descripción general de algunas de las etapas presentadas en el diagrama, así como referencias adicionales a recursos específicos, cuando estos existan.
Recepción de solicitudes
La mayor parte de los reportes de incidentes que recibe el observatorio llegan a partir de redes de confianza, es decir personas y organizaciones con quienes la fundación ha trabajado y colaborado en las últimas décadas. Proteger, nutrir y fortalecer estas redes de confianza es también parte del trabajo de las personas técnicas dedicadas a la atención.
Debido a estas relaciones personales y de confianza, en la mayoría de ocasiones los casos se reciben directamente en contacto con una persona específica, generalmente quién ha sido asignado como responsable de atención en el país. Sin embargo, los casos también pueden llegar a otras personas en el equipo, o provenir también de contrapartes que buscan referir un incidente.
Por lo tanto, el OCSD no tiene un canal único para la recepción de incidentes, y más bien es a través de los contactos individuales que se reciben la mayoría de casos, utilizando canales de comunicación establecidos como correo electrónico, signal y WhatsApp. En algunas ocasiones, el contacto se puede recibir a través del formulario de contacto que se encuentra disponible en el sitio web de Acceso.
Una vez que se recibe una solicitud o reporte de incidente, inicia el proceso de atención. Es común que durante la atención se utilicen diferentes plataformas y mecanismos de comunicación, incluyendo plataformas de videoconferencia como Jitsi, Signal u otros. Independiente del medio en que se reciba, es importante considerar siempre la confidencialidad y seguridad del canal de comunicación a utilizar, de forma tal que no se generen riesgos adicionales a las personas que solicitan asistencia.
Verificación de solicitudes
En algunas ocasiones se recibirán casos de personas u organizaciones con las que no se ha trabajado anteriormente, y para las cuáles no existe aún un registro en el sistema SARA. Estas solicitudes llegan cuando alguna persona comparte el contacto o refiere a un tercero o a través de los formularios o información de contacto pública. En estos casos es importante verificar la relación de confianza y confirmar que la persona o grupo cumple con el mandato del OCSD.
Realizar esta verificación permite reducir el riesgo de apoyar a personas u organizaciones que no sean parte de la sociedad civil, o que no cumplan con los criterios definidos por Fundación Acceso. Además, completar una verificación de la identidad, permite reducir el riesgo de ser víctimas de ingeniería social o de apoyar a alguien que está impersonando a una tercera persona.
La guía de cómo verificar reportes de incidentes brinda más detalles del proceso de verificación.
Registro y documentación de incidentes
Una vez que se verifica la identidad de la persona u organización que remite el incidente, y se confirma que está dentro del alcance de las actividades del OCSD, es importante realizar el registro del incidente en la plataforma interna SARA.
Este registro debe realizarse al inicio de la atención, y conforme se avance en las etapas de evaluación y atención, se registran los avances y hallazgos en la investigación. Para realizar este registro, el OCSD desarrolló la herramienta SARA, que pretende responder a las necesidades internas de Fundación Acceso para un adecuado registro y seguimiento de las intervenciones y acompañamientos.
Los campos y valores a registrar para cada incidente se describe en el documento de referencia sobre tipologías y metadatos para el registro y clasificación de incidentes.
La guía how-to sobre cómo registrar incidentes en el sistema SARA brinda más detalles del proceso de registro.
Evaluación inicial, diagnóstico e intervención
Una vez que se recibe el incidente, además de la verificación y el registro, se debe proceder con una evaluación inicial, generalmente a través de una entrevista de diagnóstico que permita comprender qué sucedió y qué tipo de apoyo se está solicitando.
Dependiendo de la entrevista inicial, y en consideración de protocolos de atención integral, la personal responsable de la atención determina el procedimiento de atención, en consideración de la información disponible y en apego a mejores prácticas para el manejo forense de la información.
Algunos recursos útiles para la evaluación, diagnóstico e intervención incluyen:
- Guía de campo para respuesta a incidentes en medios y sociedad civil
- Kit de primeros auxilios digitales
- Repositorio documental sobre forense consentida para la sociedad civil
Escalación y apoyo
Durante la atención de un incidente es posible que se requiera apoyo, interno o externo, para el análisis o cualquier de los pasos necesarios para la resolución exitosa de un incidente.
Es de suma importancia que, en el momento en que se presenten obstáculos o bloques que dificulten la resolución de un incidente se escale, primero a nivel interno, y de ser necesario también con contrapartes y redes de contacto. Buscar apoyo será la responsabilidad de la persona asignada a un determinado incidente, y se pone a disposición la guía sobre escalación interna y externa de incidentes.
Cierre, seguimiento y lecciones aprendidas
La última etapa en el flujo de atención de un incidente corresponde al cierre y seguimiento. Usualmente, una vez que se alcanza el objetivo establecido para un incidente determinado, es posible proceder con el cierre del incidente.
En ocasiones, también es posible que los incidentes se cierren por otros motivos, incluyendo la falta de respuesta de la persona u organización que solicita asistencia.
La guía para el cierre y seguimiento (aún por desarrollar) de incidentes brinda más detalles sobre la última etapa en el ciclo de atención de incidentes del OCSD.
Conclusión
Para que el OCSD pueda alcanzar sus objetivos, es necesario establecer procesos y procedimientos claros que puedan guiar el accionar de las personas técnicas asignadas en cada país. A través de este recurso documental se repasan los principales procedimientos, así como algunas de las mejores prácticas y recomendaciones para al gestión de incidentes digitales.
Este recurso pretende ser una guía inicial, que brinde un marco de referencia claro para comprender como los diferentes procedimientos encajan entre sí.