Incident Response
Incident response
Section titled “Incident response”Esta pagina no inventa herramientas. Si falta tooling, se marca como requisito antes de produccion.
Principios
Section titled “Principios”- Contener primero, investigar despues.
- No imprimir secretos durante diagnostico.
- Preservar evidencia.
- Revocar sesiones si hay duda razonable.
- Comunicar internamente con tiempos y responsable.
- Registrar causa, impacto y acciones.
Runbooks
Section titled “Runbooks”Sospecha de filtracion de token/cookie
Section titled “Sospecha de filtracion de token/cookie”- Identificar usuario/tenant afectado.
- Cerrar sesion via Super Admin si aplica.
- Revocar refresh tokens/familias afectadas.
- Forzar re-login.
- Revisar logs de IP, user agent, refresh, CSRF y CORS.
- Si hubo XSS, retirar frontend afectado y revisar CSP/dependencias.
Refresh token reuse detection
Section titled “Refresh token reuse detection”- Tratar como compromiso probable.
- Revocar alcance configurado:
session,familyouser. - Cerrar sesiones activas del usuario afectado.
- Revisar acciones recientes.
- Notificar a seguridad/producto.
SMTP comprometido
Section titled “SMTP comprometido”- Revocar credencial SMTP.
- Crear credencial nueva.
- Revisar envios recientes.
- Alertar si hubo phishing o abuso.
- Rotar
SMTP_PASSWORD. - Probar forgot password con sandbox.
JWT secret comprometido
Section titled “JWT secret comprometido”- Rotar
JWT_SECRET. - Reiniciar backend.
- Revocar sesiones si aplica.
- Forzar re-login.
- Monitorear 401 y login failures.
CSRF secret comprometido
Section titled “CSRF secret comprometido”- Rotar
CSRF_TOKEN_SECRET. - Reiniciar backend.
- Frontend debe pedir nuevos tokens via
/api/auth/csrf. - Monitorear 403 CSRF.
DB credential comprometida
Section titled “DB credential comprometida”- Revocar password DB.
- Crear credencial nueva.
- Revisar accesos DB.
- Rotar app env y reiniciar backend.
- Evaluar exposicion de datos.
- Rotar secretos derivados si DB pudo filtrarse.
CORS mal configurado
Section titled “CORS mal configurado”- Corregir
CORS_ALLOWED_ORIGINS. - Confirmar sin wildcard con credentials.
- Revisar origins rechazados/permitidos.
- Si hubo exposicion, revocar sesiones.
Usuario admin comprometido
Section titled “Usuario admin comprometido”- Cerrar sesiones del admin.
- Cambiar password.
- Revisar acciones Super Admin/auditoria.
- Revocar sesiones creadas o afectadas.
- Considerar MFA como requisito futuro si no existe.
Cierre masivo de sesiones
Section titled “Cierre masivo de sesiones”- Confirmar si fue accion autorizada.
- Revisar usuario ejecutor.
- Revisar impacto por tenant/rol.
- Comunicar a soporte.
- Si no autorizado, tratar como admin comprometido.
Requisitos de tooling faltantes
Section titled “Requisitos de tooling faltantes”- Dashboard de eventos auth.
- Alertas por reuse refresh.
- Alertas por picos 401/403/429/500.
- Busqueda rapida por usuario, tenant, IP y session id interno.
- Runbook de comunicacion legal/compliance si aplica.