Conceptos

Crisis Management Team (CMT)

#defense#governance#grc#risk#soc

El Crisis Management Team (CMT) es el equipo que dirige la toma de decisiones de negocio durante una cibercrisis (incidente de severidad crítica), cuando el impacto es alto, se requieren…

Definición

El Crisis Management Team (CMT) es el equipo que dirige la toma de decisiones de negocio durante una cibercrisis (incidente de severidad crítica), cuando:

  • el impacto es alto (servicios críticos, muchos usuarios/sistemas, clientes afectados), y/o
  • se requieren acciones altamente disruptivas (“acciones nucleares”) para limitar daños.

En el modelo del RAW, el CMT se activa típicamente en el Nivel 4 (por encima de SOC/CERT/CSIRT) y trabaja con:

  • CSIRT (respuesta técnica + gestión del incidente),
  • Comunicaciones, Legal, Operaciones y SMEs (expertos en la materia), manteniendo un control explícito de la narrativa, prioridades y riesgo.

Contexto

Desarrollo (MIT-style)

1) ¿Qué convierte un incidente en crisis? (invocación del CMT)

El RAW explica que el equipo eleva a crisis cuando el incidente:

  • afecta a muchos sistemas/usuarios, y/o
  • es difícil de recuperar, y/o
  • toca activos críticos, y/o
  • activa reglas especiales (p.ej., “si se ve afectado cualquier número de clientes → crítico”).

El RAW recuerda los niveles (referencia operacional):

  • Nivel 1 — Incidente SOC: pequeño, gestionable por SOC (p.ej., reporte de phishing).
  • Nivel 2 — Incidente CERT: más investigación (alcance incierto) dentro de SOC.
  • Nivel 3 — Incidente CSIRT: confirmado, requiere coordinación amplia (contención/erradicación/recuperación).
  • Nivel 4 — Incidente CMT: crítico, puede requerir acciones altamente disruptivas para proteger el patrimonio (p.ej., respuesta ante ransomware en curso).

El RAW propone una matriz de severidad (ejemplo) para apoyar la clasificación: Escala de gravedad de CMT

2) Roles y responsabilidades típicas (RAW)

El RAW enfatiza: no todas las voces son iguales durante una crisis. El objetivo es decidir y ejecutar rápido, no deliberar indefinidamente.

Roles frecuentes (según RAW):

  • CMT Chair (Presidencia): lidera el CMT y suele tener la última palabra (en el RAW, típicamente CEO/COO).
  • Ejecutivos (CEO/COO/CIO/CTO/CFO/CISO, etc.): responsabilidad final por el impacto; en algunos modelos, un subconjunto tiene voto.
  • Comunicación: mensajes internos/externos; control de narrativa; coordinación con helpdesk y prensa/redes.
  • Legal: valida acciones (p.ej., negociación/pago de rescate puede ser ilegal según país).
  • Operaciones: minimizar impacto operativo; buscar estrategias para mantener continuidad.
  • SMEs (Expertos en la materia): aportan contexto técnico crítico (alcance/impacto/opciones) para decisiones informadas.
  • Scribe (Escriba): toma notas, construye cronología y registra conversaciones/decisiones.

Nota práctica: el modelo de decisión puede ser autocrático (una persona decide) o “voto reducido” (≤5), para evitar pérdida de tiempo.

3) La Hora Dorada (primeros pasos al invocar CMT)

El RAW define la primera hora como un periodo de acciones críticas:

3.1 Asamblea (reunir el CMT)

  • Notificar a miembros iniciales mediante playbook + árbol de llamadas (con reemplazos si alguien no está disponible).
  • Decidir si la reunión será remota o presencial.
  • Elegir canales de comunicación: puede requerirse out-of-band si hay sospecha de compromiso de canales internos.

3.2 Recopilación de información (briefing CSIRT → CMT)

El CSIRT entrega al CMT:

  • resumen de hallazgos hasta el momento,
  • acciones ejecutadas y su efecto,
  • recomendación de “acciones nucleares” inmediatas (si aplica).

3.3 Triaje de crisis (CMT)

El CMT evalúa opciones propuestas:

  • impacto en la organización,
  • mitigaciones para limitar el impacto,
  • stakeholders adicionales a incorporar.

3.4 Notificaciones (holding statements)

El RAW recomienda preparar comunicaciones internas/externas tempranas para evitar pánico:

  • declaraciones de espera/retención: “estamos investigando, habrá actualización cuando exista más información”, sin divulgar detalles prematuros.

4) Proceso CMT (cíclico) y coordinación con SMEs

El RAW describe un proceso iterativo:

  1. CMT recibe actualizaciones de stakeholders/SMEs (briefings).
  2. CMT realiza triaje (ajuste de severidad, necesidad de más SMEs).
  3. CMT decide acciones y comunicación.
  4. Se ejecuta y se repite con nueva información.

Diagrama del RAW: Proceso CMT

Puntos operativos que resalta el RAW:

  • El CMT se mantiene estático (no se “dispersa” para investigar); consume información traída por SMEs.
  • Las actualizaciones suelen ser más frecuentes al inicio.
  • Dado que el CMT no es necesariamente técnico, los SMEs deben expresar actualizaciones en términos de impacto y opciones, no solo “detalles técnicos”.

5) SMEs: “maestros de uno” (cómo ayudar al CMT a decidir)

El RAW posiciona al ingeniero de seguridad/SME como clave para decisiones realistas:

  • explicar alcance e impacto (lo más preciso posible, aunque nunca sea completo),
  • presentar opciones de acción y tradeoffs (efectividad vs impacto),
  • aportar constraints operativos: backups (retención), DR disponible, tiempos, dependencias, impacto de desconexión.

Plantilla recomendada para briefing SME (práctica):

  • Qué sabemos (hechos + confianza).
  • Qué no sabemos aún (incertidumbre y plan para resolver).
  • Impacto actual (BAU, clientes, datos, continuidad).
  • Opciones (A/B/C) con:
    • tiempo de ejecución,
    • riesgo residual,
    • impacto operativo,
    • prerequisitos,
    • punto de no retorno (si existe).
  • Recomendación (con razonamiento).

6) Medidas no técnicas del CMT (RAW)

El RAW enumera acciones típicas más allá de la respuesta técnica:

  • Comunicación interna: mensajes a empleados y guías para helpdesk (para absorber volumen y limitar pánico).
  • Comunicación externa: clientes, prensa, redes sociales; mantener narrativa y evitar errores por improvisación.
  • Notificación a reguladores: según sector/país (p.ej., financiero; protección de datos si hay fuga bajo marcos tipo RGPD).
  • Contacto con fuerzas del orden: procedimientos definidos previamente; pueden apoyar investigación y reforzar cadena de custodia.

Ejemplos

Ejemplo 1 — Ransomware en despliegue (Nivel 4)

Situación (RAW): el CSIRT detecta despliegue de ransomware y recomienda desconectar partes del entorno para proteger el resto.

Decisión CMT (estructura sugerida):

  • Objetivo inmediato: limitar propagación + preservar evidencia + mantener BAU mínimo.
  • Opciones típicas:
    • segmentación/aislamiento dirigido vs “desconexión amplia”,
    • invocar BCP/DR (si aplica) y priorizar servicios críticos,
    • comunicaciones tempranas (holding statements) para controlar pánico.
  • Asignar owners por acción + scribe captura timeline/decisiones.

Pitfalls / Errores comunes

  • No preparar playbooks/call trees/out-of-band: se pierde la Hora Dorada.
  • CMT “demasiado grande” o democrático: decisiones lentas por exceso de debate.
  • CMT se dispersa en investigación: se pierde coordinación y se retrasa la decisión.
  • Updates SME demasiado técnicas: el CMT no entiende impacto/decisiones.
  • Comunicación improvisada o inconsistente: pérdida de confianza y pánico (interno/externo).
  • No tener scribe/timeline: luego no se puede reconstruir decisiones ante regulador/terceros.
  • No ajustar severidad ni sumar SMEs: se toman decisiones con información incompleta sin reconocerlo.

Diagrama

flowchart TD
  CSIRT[CSIRT] -->|briefing| CMT[CMT]
  CMT -->|solicita| SME[SMEs]
  SME -->|updates (impacto + opciones)| CMT
  CMT --> TRI[Triage de crisis\n(severidad, prioridades)]
  TRI --> DEC[Decisiones\n(acciones + comunicación)]
  DEC --> EXE[Ejecución por equipos]
  EXE -->|resultados| CMT

Referencias

  1. TryHackMe — Introducción a la respuesta y gestión de incidentes: https://tryhackme.com/jr/introtoirandim
  2. TryHackMe — Logging for Accountability: https://tryhackme.com/room/loggingforaccountability
  3. TryHackMe — Becoming a First Responder: https://tryhackme.com/jr/becomingafirstresponder