Skip to content
Usuario

Incident Response

Esta pagina no inventa herramientas. Si falta tooling, se marca como requisito antes de produccion.

  • Contener primero, investigar despues.
  • No imprimir secretos durante diagnostico.
  • Preservar evidencia.
  • Revocar sesiones si hay duda razonable.
  • Comunicar internamente con tiempos y responsable.
  • Registrar causa, impacto y acciones.
  1. Identificar usuario/tenant afectado.
  2. Cerrar sesion via Super Admin si aplica.
  3. Revocar refresh tokens/familias afectadas.
  4. Forzar re-login.
  5. Revisar logs de IP, user agent, refresh, CSRF y CORS.
  6. Si hubo XSS, retirar frontend afectado y revisar CSP/dependencias.
  1. Tratar como compromiso probable.
  2. Revocar alcance configurado: session, family o user.
  3. Cerrar sesiones activas del usuario afectado.
  4. Revisar acciones recientes.
  5. Notificar a seguridad/producto.
  1. Revocar credencial SMTP.
  2. Crear credencial nueva.
  3. Revisar envios recientes.
  4. Alertar si hubo phishing o abuso.
  5. Rotar SMTP_PASSWORD.
  6. Probar forgot password con sandbox.
  1. Rotar JWT_SECRET.
  2. Reiniciar backend.
  3. Revocar sesiones si aplica.
  4. Forzar re-login.
  5. Monitorear 401 y login failures.
  1. Rotar CSRF_TOKEN_SECRET.
  2. Reiniciar backend.
  3. Frontend debe pedir nuevos tokens via /api/auth/csrf.
  4. Monitorear 403 CSRF.
  1. Revocar password DB.
  2. Crear credencial nueva.
  3. Revisar accesos DB.
  4. Rotar app env y reiniciar backend.
  5. Evaluar exposicion de datos.
  6. Rotar secretos derivados si DB pudo filtrarse.
  1. Corregir CORS_ALLOWED_ORIGINS.
  2. Confirmar sin wildcard con credentials.
  3. Revisar origins rechazados/permitidos.
  4. Si hubo exposicion, revocar sesiones.
  1. Cerrar sesiones del admin.
  2. Cambiar password.
  3. Revisar acciones Super Admin/auditoria.
  4. Revocar sesiones creadas o afectadas.
  5. Considerar MFA como requisito futuro si no existe.
  1. Confirmar si fue accion autorizada.
  2. Revisar usuario ejecutor.
  3. Revisar impacto por tenant/rol.
  4. Comunicar a soporte.
  5. Si no autorizado, tratar como admin comprometido.
  • Dashboard de eventos auth.
  • Alertas por reuse refresh.
  • Alertas por picos 401/403/429/500.
  • Busqueda rapida por usuario, tenant, IP y session id interno.
  • Runbook de comunicacion legal/compliance si aplica.