Reunión para Definir el Alcance Previo al Contrato de una Prueba de Penetración

Body

En muchos casos la reunión para definir el alcance ocurrirá después del contrato haya sido firmado. También ocurren situaciones donde muchos de los temas relacionados con el alcance pueden discutirse antes de la firma del contrato, pero son pocos y distantes entre si. Para aquellas situaciones se recomienda firmar un acuerdo de no divulgación, antes de ocurra cualquier discusión a profundidad relacionado con el alcance. La meta de la reunión para definir el alcance es discutir aquello lo cual se evaluará.

Las reglas del contrato y los costos no serán abarcados en esta reunión. Cada uno de estos temas deberá tratarse en reuniones donde cada elemento sea enfocado en la reunión. Esto es realizado así porque las discusiones pueden fácilmente convertirse confusas si el enfoque no es explícitamente establecido. Es importante actuar como un moderador y mantener las discusiones en el tema, previniendo tangentes y aclarando ciertos temas sean los más adecuados para la discusión cuando sea necesario.

Establecida un (ROM) o por su traducción al idioma español; Orden de Magnitud Aproximado; para el proyecto, es momento de tener una reunión con el cliente para validar las suposiciones. Primero, es necesario establecer explícitamente cuales rangos de direcciones IP están en el alcance del contrato. No es raro el cliente se resista y asuma esto es una prerrogativa del profesional en pruebas de penetración, identificar la red y atacarla, para hacer las pruebas lo más reales posibles. Esto sería de hecho es una circunstancia ideal; sin embargo; las posibles ramificaciones legales deben ser consideradas por encima de todo. Debido a esto es responsabilidad del profesional transmitir al cliente estas preocupaciones, e impartirle la información de un alcance implícito. Por ejemplo en la reunión se debe verificar el cliente sea propietario de todos los entornos a evaluar; el servidor DNS, el servidor de correo electrónico, el hardware donde se ejecutan sus servidores web, sus soluciones de firewall/IDS/IPS, etc. Existen muchas empresas las cuales subcontratan la gestión de estos dispositivos a terceros.

Adicionalmente, se deben identificar los países, provincias, o estados, en los cuales operen los entornos a evaluar. Las leyes varían de región en región, y las pruebas pueden verse afectadas por estas leyes. Por ejemplo, países de la región europea son conocidos por tener leyes muy estrictas sobre la privacidad de las personas, lo cual cambia significativamente la manera en la cual se ejecutarían las pruebas de ingeniería social.

Fuentes:

http://www.pentest-standard.org/index.php/Pre-engagement
https://pmdocuments.com/how-to-develop-a-rough-order-of-magnitude-estim…

Métricas para Estimar el Tiempo Previo al Contrato de una Prueba de Penetración

Body

Las estimaciones sobre el tiempo están directamente enlazadas hacia la experiencia del profesional en ciertas áreas. Si un profesional tiene una significativa experiencia en un cierto tipo de prueba, probablemente pueda determinar cuanto tiempo durará la misma. Si el profesional tiene menos experiencia en el área, se sugiere leer nuevamente los mensajes de correo electrónico, además de los registros de escaneo correspondientes a las pruebas realizadas por la empresa anteriormente, las cuales sean similares comparadas con aquellas a realizar, esta una buena manera de estimar el tiempo requerido para el contrato actual. Una vez se determine el tiempo para la prueba, es prudente añadir el 20% adicional al tiempo.

El 20% adicional al final del valor correspondiente al tiempo se denomina relleno. El relleno es una necesidad absoluta para cualquier prueba. Esto proporciona un colchón en caso ocurriese alguna interrupción en la prueba. Existen muchos eventos los cuales comúnmente pueden ocurrir, y consecuentemente dificultar el proceso de la prueba. Por ejemplo un segmento de red puede desconectarse, o una vulnerabilidad significativa puede ser encontrada, la cual requiera muchas entrevistas con muchos niveles de gestión para abordarlo. Ambos de estos eventos consumen tiempo, y podrían significativamente impactar en el tiempo original estimado, si el relleno no fuese incluido.

¿Qué ocurre si el relleno del 20% no termina siendo necesario?. Facturar al cliente el tiempo no trabajado sería extremadamente no ético. Consecuentemente los profesionales deben proporcionar un valor adicional el cual normalmente no se hubiese proporcionado, si el limite en el proceso de evaluación se alcanzase. Ejemplos incluyen recorrer con el equipo de seguridad de la compañía, a través de todas las etapas realizadas para explotar las vulnerabilidades, proporcionar un resumen ejecutivo, si no formaba parte de la lista de entregables original, o invertir tiempo adicional intentando romper una vulnerabilidad difícil durante las pruebas iniciales.

Otro componente sobre las métricas del tiempo; además de las pruebas; es cada proyecto debe tener una fecha de entrega definitiva. Todos los buenos proyectos tienen un inicio y final bien definidos. Se necesita tener una declaración firmada del trabajo, especificando el trabajo y las horas requeridas si se alcanza la fecha específica para finalice la prueba, o si alguna prueba adicional o trabajo de prueba adicional es solicitado después de la fecha. Algunos profesionales tienen dificultades para hacer esto, pues perciben están siendo demasiado molestos cuando se trata de costos y horas. Sin embargo, según la experiencia, si se proporciona un valor excepcional para la prueba principal, el cliente no se negará a pagar el trabajo adicional.

Fuentes:

http://www.pentest-standard.org/index.php/Pre-engagement

Introducción al Alcance en las Interacciones Previas al Contrato de una Prueba de Penetración

Body

Definir el alcance es posiblemente uno de los más importantes componentes de una prueba de penetración, pero también es uno de lo más obviados. Aunque se escribe mucho sobre las diferentes herramientas y técnicas factibles de ser utilizadas para ganar acceso hacia una red, muy poco se ha sido escrito sobre el tópico precediendo a la penetración: preparación. Ser negligente al completar las actividades previas al contrato tiene el potencial de generar al profesional en pruebas de penetración (o su empresa) muchos de dolores de cabeza, lo cual incluye pérdida del alcance, clientes insatisfechos, e incluso problemas legales. El alcance de un proyecto específicamente define aquello lo cual debe ser probado.

Uno de los componentes clave del alcance para un contrato, es describir como los profesionales deben invertir su tiempo. Como un ejemplo, un cliente requiere sean probadas un ciento de direcciones IP por el precio de $ 100,000 dólares. Esto implica el cliente está ofreciendo $ 1,000 dólares por dirección IP probada. Sin embargo esta estructura de costos únicamente permanece efectiva con este volumen. Una trampa común en la cual caen algunos profesionales es mantener un costo lineal a través del proceso de pruebas. Si el cliente únicamente hubiera requerido probar una aplicación crítica de la empresa al mismo precio ($ 1,000 dólares), aunque el profesional evalúe una dirección IP, el volumen de trabajo se incrementa dramáticamente. Es importante variar los costos basándose en el trabajo realizado. De otra manera una empresa puede fácilmente encontrarse a si misma cobrando menos por sus servicios, lo cual motiva a realizar un trabajo menos al requerido.

Aunque se pueda tener una estructura sólida de precios, el proceso no es todo blanco y negro. No es infrecuente un cliente desconozca exactamente aquello lo cual necesita probar. Es también posible el cliente no conozca como comunicar de manera efectiva aquello lo cual requiere lograr con las pruebas. Es importante en la etapa previa al contrato, el profesional sea capaz de servir como una guía a través de aquello lo cual puede ser un territorio inexplorado para el cliente. El profesional debe entender intensamente la diferencia entre una prueba la cual se enfoca en una aplicación, comparado con una prueba donde el cliente proporciona un amplio rango de direcciones IP a probar, donde la meta sea simplemente encontrar una forma de penetrar.

Fuentes:

http://www.pentest-standard.org/index.php/Pre-engagement

¿Es Necesario Aprender Programación para entrar en Ciberseguridad?

Body

No es necesario conocer como programar para entrar en el campo de la ciberseguridad, pero si al menos se debe estar familiarizado con sus conceptos. Algunas áreas de la ciberseguridad pueden necesitar más habilidades en programación y comprensión comparados con otras. Se sugieren ciertos conocimientos en lenguajes para “scripting” guiones, como Bash o Python, los cuales son útiles para revisar rápidamente algunos datos, además de automatizar pequeñas tareas, pero no es requisito para empezar.

Un buen lugar para empezar es familiarizarse con un lenguaje como Python, para luego moverse hacia otros lenguajes de programación. Existen diversos sitios útiles los cuales proporcionan tutoriales sobre programación, además si se considera invertir algo de dinero, también existen sitios muy buenos. Se sugiere revisar diversos recursos para optar por el más adecuado, basándose en sus requerimientos. En la parte final de la presente publicación se mencionan algunos sitios por donde puede iniciar.

Más allá de todo lo mencionado, depende de la dirección hacia la cual se diriga. Por ejemplo, si se tiene como meta ser un profesional en pruebas de penetración y hacking ético contra aplicaciones web, se recomienda tener al menos comprensión sobre ASP.net, PFHp, y .NET, C#, entre otros.

Fuentes:

https://www.sans.org/cybersecurity-careers/
https://www.codecademy.com/
https://www.securecodewarrior.com/
https://checkio.org/

¿Se Puede Ingresar en Ciberseguridad sin tener Experiencia?

Body

Los grados académicos y las certificaciones pueden proporcionar un excelente punto base, pero la exploración individual puede ser igualmente valiosa. Los empleadores apreciarán ver los postulantes tienen contribuciones en sitios web como Github, publicaciones realizadas en blogs, o haber realizado alguna presentación tanto a nivel local como regional. Incluso se haya hablado sobre información básica ya existiendo en Internet, esto muestra un interés genuino en el área. Para aquellos quienes califiquen, el servicio militar puede ser una opción fantástica, incluso a medio tiempo.

Ciertamente se obtendrá algo de experiencia y capacitación aquí. Para aquellos con experiencia profesional fuera de la ciberseguridad, se debe hacer lo mejor en aquello lo cual se domine, ya sea marketing, gestión de proyectos, diseño gráfico, servicio al cliente, o cualquier otra especialidad. Luego,hacer un plan con el gerente y equipos técnicos sobre como realizar la transición hacia la tecnología cibernética. Si no se tiene experiencia, ser capaz de mostrar a un potencial empleador, se está tomando en serio la ciberseguridad, incluso si se trata únicamente de cosas las cuales se ha leído, lo cual muestra el interés en esta área. Participar en eventos CTF, cursos en línea, y laboratorios prácticos, muchos de los cuales están libremente disponibles.

Fuentes:

https://www.sans.org/cybersecurity-careers/
https://en.wikipedia.org/wiki/Capture_the_flag_(cybersecurity)

¿Cuales son las Mejores Maneras de Iniciarse en Ciberseguridad?

Body

Se debe iniciar interactuando con diversos ámbitos para descubrir cuales especialidades son de interés. Existe mucho desde donde elegir; forense, defensa, pruebas de penetración, concienciación en seguridad, políticas, auditoría, ingeniería inversa de malware, equipo azul, forense, y cumplimiento, solo por mencionar algunos. Se puede empezar a construir una sólida base, al leer, escuchar webinars, y preguntando a las personas involucradas en el campo de la ciberseguridad, además de aprender las habilidades básicas sobre TI. Es importante también tener un pensamiento crítico para perseguir la especialidad elegida.

Se debe estar seguro de tener conocimientos básicos sobre los principales protocolos de Internet, como TCP, UDP, HTTP, y FTP, además de buscar información sobre ciertas vulnerabilidades y su funcionamiento. ¿Cómo hacer esto?. Intentar unirse a comunidades como OWASP, SANS, y otras comunidades, o participar en cursos gratuitos. Experimentar con algunas herramientas en su computadora o máquina virtual, para conocer ciertas partes de los sistemas, o intentar participar en eventos CTF (Capture The Flag), ya sea en solitario o equipo. Expresado en otras palabras, practicar y ver aquello lo cual sea de interés en el ámbito de la ciberseguridad. Sobre todo se debe estar muy interesado en la tecnología, para entender y comprender como funciona.

Fuente:

https://www.sans.org/cybersecurity-careers/
https://www.w3.org/People/Frystyk/thesis/TcpIp.html
https://en.wikipedia.org/wiki/Capture_the_flag_(cybersecurity)

Cyber Kill Chain

Body

Desarrollado por Lockheed Martin, el marco de trabajo “Cyber Kill Chain” es parte de “Intelligence Driven Defense“, o por su traducción al idioma español “Defensa Dirigida por Inteligencia”, para la identificación y prevención de la actividad relacionada con ciberintrusiones. El modelo identifica aquello lo cual los adversarios deben completar para alcanzar sus objetivos.

La filosofía de Defensa Dirigida por Inteligencia soporta la intención de detener maniobras ofensivas durante un ciberataque, mientras se mantiene una postura defensiva. Cada postura defensiva y cada maniobra ofensiva lanzada es dirigida por recolección humana de información. La interacción humana es el combustible para las ciberamenazas: Eventos causados por un humano deben ser resueltas por un humano. Se aprovecha la inteligencia desde el adversario durante el ciclo de vida de la amenaza, y se lo utiliza para minimizar el impacto de un ataque. La información es compartida a través de dominios para protegerse contra intentos futuros.

Detener a los adversarios en cualquier etapa rompe la cadena del ataque. Los adversarios deben completamente progresar a través de todas las etapas para su éxito; esto pone las probabilidades en nuestro favor, pues solo se necesita bloquearlas en una determinada etapa para tener éxito. Cada intrusión es una oportunidad de comprender mejor a los adversarios, y utilizar su persistencia para nuestra ventaja.

Los siete pasos de “Cyber Kill Chain” mejora la visibilidad dentro de un ataque, y enriquece la comprensión del analista sobre la tácticas, técnicas, y procedimientos del adversario.

  • Reconocimiento: Recolectar direcciones de correo electrónico, información de conferencia, etc.
  • Armamentización: Acoplar un exploit con una puerta trasera dentro de un Payload (carga útil) entregable
  • Entrega: Entregar un empaques armados hacia el correo electrónico, web, USB, etc. de la victima
  • Explotación: Explotar una vulnerabilidad para ejecutar código sobre el sistema de la victima
  • Instalación: Instalar malware sobre el activo
  • Comando y Control (C2): Control y comando para la manipulación remota de la victima
  • Acciones sobre Objetivos: Con acceso “Manos en el teclado”, los intrusos cumplen sus objetivo originales

Fuentes:

https://www.lockheedmartin.com/en-us/capabilities/cyber/cyber-kill-chai…
https://www.lockheedmartin.com/en-us/capabilities/cyber/intelligence-dr…

Industria de Tarjetas de Pago (PCI) Estándar para Seguridad de Datos (DSS)

Body

Introducción y descripción general de las normas en seguridad de datos de PCI

Las normas para seguridad de datos en la industria de tarjetas de pago (PCI DSS), se desarrollaron para fomentar y mejorar la seguridad de los datos del titular de la tarjeta, y facilitar la adopción de medidas uniformes en seguridad a nivel mundial. PCI DSS proporciona una referencia de los requisitos técnicos y operativos desarrollados para proteger los datos de las cuentas. PCI DSS se aplica a todas las entidades quienes participan en el procesamiento de las tarjetas de pago, entre las cuales se incluyen comerciantes, procesadores, adquirientes, entidades emisoras, y proveedores de servicios. PCI DSS se aplica a todas las entidades quienes almacenan, procesan, o transmiten datos del titular de la tarjeta (CHD) y/o datos confidenciales para autenticación (SAD). “En la siguiente imagen se encontrará una descripción general de los doce requisitos de la DSS de PCI”.

Este documento, Requisitos para la seguridad de datos de PCI y procesamientos para evaluación de la seguridad, combina 12 requisitos de las PCI DSS, y los procedimientos de prueba correspondientes en una herramienta para evaluación de seguridad. Se desarrolló para utilizarse durante las evaluaciones para cumplimiento con las PCI DSS, como parte del proceso de validación de una entidad. Las siguientes secciones proporcionan directrices detalladas y mejores prácticas para ayudar a las entidades estar preparadas para realizar una evaluación de las PCI DSS, y comunicar sus resultados.

PCI DSS comprende un conjunto mínimo de requisitos para proteger los datos de cuentas, y se puede mejorar por medio de controles y prácticas adicionales, con el propósito de mitigar los riesgos, así como leyes y regulaciones locales, regionales, y sectoriales. Además los requisitos de la legislación o las regulaciones pueden requerir la protección específica de la información relacionada con identificación personal, u otros elementos de datos (por ejemplo el nombre del titular de la tarjeta). PCI DSS no sustituyen las leyes locales ni regionales, las regulaciones del gobierno, ni otros requerimientos legales.

Recursos de PCI DSS

El sitio web de PCI SSC contiene algunos recursos adicionales para ayudar a las organizaciones con las evaluaciones y validaciones de la PCI DSS, entre otros.

Fuentes:

https://www.pcisecuritystandards.org
https://www.pcisecuritystandards.org/document_library

Guía Técnica para Pruebas y Evaluación en Seguridad de la Información - SP 800-115

Body

Una evaluación en seguridad de la información es el proceso de determinar cuan efectivamente una entidad siendo evaluada (por ejemplo, host, sistema, red, procedimiento, persona - conocido como objeto de evaluación) cumple objetivos específicos de seguridad. Tres tipos de métodos para evaluación pueden ser utilizados para cumplir esto - evaluar, examinar, y entrevistar. La Prueba es el proceso de ejercitar uno o más objetos bajo condiciones específicas para comprobar los comportamientos actuales y los esperados. El examen es el proceso de verificar, inspeccionar, revisar, observar, estudiar y analizar uno o más objetos de evaluación para facilitar la comprensión, lograr clarificación, u obtener evidencia. La entrevista es el proceso de realizar discusiones con individuos o grupos dentro de la organización para facilitar comprensión, lograr clarificación, o identificar la localización de la evidencia. Los resultados de la evaluación son utilizados para apoyar en la determinación sobre la efectividad de los controles de seguridad a través del tiempo.

Este documento es una guía hacia los aspectos técnicos básicos para realizar evaluaciones en seguridad de la información. Presenta métodos técnicos de prueba y examen, además de técnicas las cuales una organización podría utilizar como parte de una evaluación, y revela a los profesionales sobre su ejecución y el impacto potencial posible sobre los sistemas y redes. Para una evaluación exitosa, y tenga un impacto positivo sobre la postura de seguridad de un sistema (y por último la organización completa), elementos más allá de la ejecución de la prueba y examen deben apoyar el proceso técnico. Sugerencias de estas actividades - incluyendo un proceso robusto de planificación, análisis de la causa raíz, e informes personalizados - están también presentes en esta guía.

Las guías técnicas y de procesos presentados en este documento permiten a las organizaciones:

  • Desarrollar una política para evaluación en seguridad de la información, metodología, y roles individuales, además de responsabilidades relacionadas hacia aspectos técnicos de la evaluación
  • Un plan preciso para una evaluación técnica en seguridad de la información, proporcionando una guía para determinar cuales sistemas evaluar, y la perspectiva de la evaluación, direccionar consideraciones logísticas, desarrollar un plan de evaluación, y asegurar consideraciones políticas y legales
  • Ejecutar seguramente y efectivamente una evaluación técnica en seguridad de la información, utilizando los métodos y técnicas presentadas, además de responder hacia cualquier incidente el cual pueda ocurrir durante la evaluación
  • Manejar adecuadamente datos técnicos (recolección, almacenamiento, transmisión, y destrucción) a través del proceso de evaluación
  • Realizar análisis e informes para traducir los hallazgos técnicos en acciones para la mitigación de riesgos, los cuales mejorarán la postura de seguridad en la organización

La información presentada en estas publicación tiene como propósito ser utilizada para una variedad de propósitos de evaluación. Por ejemplo, algunas evaluaciones se enfocan en verificar un control de seguridad particular (o controles) cumplan requerimientos, mientras otros tienen como propósito identificar, validar, y evaluar las debilidades en seguridad explotables en los sistemas. Las evaluaciones son también realizadas para incrementar la capacidad en una organización de mantener una defensa proactiva en la red de computadoras. Las evaluaciones no reemplazan a las implementaciones de los controles en seguridad, y el mantenimiento en seguridad del sistema.

Para lograr evaluaciones técnicas en seguridad, y asegurar las pruebas técnicas en seguridad, además de los exámenes proporcionen el máximo valor, NIST recomienda a las organizaciones:

Establecer una política de evaluación en seguridad de la información

Esto identifica los requerimientos de la organización para ejecutar evaluaciones, y proporciona contabilidad para los individuos apropiados, de tal manera se asegure la evaluación es realizada de acuerdo con estos requerimientos. Los tópicos una política de evaluación debe direccionar incluye los requerimientos organizacionales con el cual la evaluación debe cumplir, roles, y responsabilidades, adherencia hacia una metodología establecida de evaluación, frecuencia de evaluación, y requerimiento de documentación.

Implementar una metodología de evaluación repetible y documentada

Esto proporciona consistencia y estructura para las evaluaciones, expedita la transición de un nuevo equipo de evaluación, y direcciona las limitaciones de recursos asociados con las evaluaciones. Utilizar tal metodología permite a las organizaciones maximizar el valor de las evaluaciones mientras se minimiza el posible riesgo introducido por ciertas técnicas de evaluación. Estos riesgos pueden variar desde no obtener la suficiente información sobre la postura en seguridad de la organización, por temor a impactar en la funcionalidad de los sistemas o disponibilidad de la red, por la ejecución de técnicas sin las salvaguardas apropiadas. Los procesos minimizando el riesgo causado por ciertas técnicas de evaluación incluyen utilizar profesionales con experiencia, desplegar planes completos de evaluación, registrar las actividades de los profesionales, realizar pruebas fuera del horario de oficina, y realizar las pruebas sobre sistemas de producción duplicados (por ejemplo sistemas en desarrollo). Las organizaciones necesitan determinar el nivel de riesgo dispuestos a aceptar para cada evaluación, y adaptar sus enfoques en consecuencia.

Determinar los objetivos de cada evaluación de seguridad, y adaptar el enfoque en consecuencia

las evaluaciones de seguridad tienen objetivos específicos, niveles aceptables de riesgo, y disponibilidad de recursos. Debido a ninguna técnica individual proporciona un cuadro completo de la seguridad de una organización cuando se ejecuta sola, las organizaciones deben utilizar una combinación de técnicas. Esto ayuda a las organizaciones a limitar el riesgo y uso de recursos.

Analizar los hallazgos, y desarrollar técnicas de mitigar el riesgo para arreglar las debilidades

Para asegurar las evaluaciones de seguridad proporcionan su último valor, las organizaciones deben conducir un análisis de causa raíz después de completar una evaluación, para permitir la traducción de los hallazgos en técnicas para mitigación accionables. Estos resultados pueden indicar las organizaciones deben direccionar no únicamente las debilidades técnicas, sino también las debilidades en los procesos y procedimientos organizacionales.

Fuentes:

https://csrc.nist.gov/publications/detail/sp/800-115/final

Recursos para el Equipo de Respuesta ante Incidentes: Documentación

Body

El termino documentación en este ámbito se refiere a las políticas, procedimientos, gestión de conocimiento, o flujo de trabajo dentro del Equipo para Respuesta ante Incidentes. Existen dos áreas importantes a considerar por el Equipo para Respuesta ante Incidentes. Existen muchos otros tópicos valiosos, pero el Equipo para Respuesta ante Incidentes debe evaluar cual tiene más sentido documentar.

Manejo de Evidencia

La evidencia es la fuente de hallazgos para cualquier investigación, y debe ser manejada adecuadamente. Es obligatorio la atención al detalle y el estricto cumplimiento con respecto al manejo de la evidencia. Si la integridad de la evidencia es cuestionada, los hallazgos de una investigación pueden no proporcionar valor para la organización. Para prevenir esta ocurrencia se recomienda implementar políticas y procedimientos apropiados para el manejo de evidencia. Típicamente pueden incluir directrices sobre la recolección, documentación, almacenamiento y entrega de la evidencia.

Como mínimo se necesitan crear procedimientos para fortalecer la integridad, y proporcionar autenticación y verificación. La integridad se logra a través de lo denominado como control positivo. El control positivo significa la evidencia debe siempre estar bajo supervisión directa por personal autorizado, o asegurado en un entorno o contenedor controlado, como también seguro. Cuando se entrega la evidencia, esta debe ser enviada mediante un mensajero rastreable, y empaquetado de tal manera este a prueba de manipulaciones, además de estar protegido de los elementos. La autenticación se logra a través de la documentación, incluyendo etiquetar la evidencia y la cadena de custodia. La validación se logra a través de sumas de verificación criptográficas, como MD5 o SHA-1, los cual se calcula en el momento de la recolección, y puede ser validado en cualquier momento. La validación prueba la evidencia no ha sido cambiada desde el momento de la recolección.

Repositorio Interno de Conocimiento

Conforme el Equipo para Respuesta ante Incidentes realiza investigaciones e interactúa con otros departamentos en la organización, acumulan conocimiento el cual debe ser documentado en una localización central. Alguna información puede únicamente estar relacionada hacia un único incidente, y puede ser almacenada en esquema de tickets, o un sistema para la gestión del caso utilizado por el Equipo para Respuesta ante Incidentes. Otra información puede estar relacionada hacia la organización como un todo, y debe ser documentada en un repositorio de conocimiento mantenido por el Equipo para Respuesta ante Incidentes. Este repositorio debe estar lógicamente organizado y factible de ser buscado, de tal manera el equipo puede efectivamente localizar información relevante.

Fuentes:

https://www.justice.gov/sites/default/files/criminal-ccips/legacy/2015/…
https://www.law.cornell.edu/rules/fre