Todos los artículosBuenas prácticas

Escribir un postmortem de incidente DDoS: una plantilla para equipos de ingeniería

Equipo Akarguard · Ingeniería de Seguridad8 min de lecturaJul 25, 2023

Un postmortem no va de culpas — va de mejora sistemática. Aquí tienes una plantilla estructurada para extraer el máximo aprendizaje de un incidente DDoS.

Un incidente DDoS es caro cause o no una caída: consume horas de ingeniería, estrés y atención. La única forma de que ese coste se pague solo es aprender de él sistemáticamente, y la herramienta para eso es un postmortem escrito mientras los detalles siguen frescos — idealmente en 48 horas. Bien hecho, convierte un mal día en una mejora permanente en cómo detectas y respondes.

La estructura de un buen postmortem

Un postmortem es un documento, no una reunión, y sigue una forma predecible para que nada importante se salte bajo la niebla de un incidente reciente.

  • Resumen del incidente: qué pasó, cuándo empezó y terminó, cuánto duró y qué se vio afectado.
  • Cronología: un registro minuto a minuto de la detección, el escalado, cada acción tomada y la resolución.
  • Evaluación de impacto: ingresos perdidos, usuarios afectados, cualquier incumplimiento de SLA e implicaciones regulatorias.
  • Análisis de causa raíz: qué permitió que este ataque tuviera éxito — o, si seguiste en pie, qué te protegió.
  • Qué fue bien y qué fue mal: notas honestas sobre la velocidad de detección, la comunicación, la responsabilidad y las herramientas.
  • Acciones a tomar: específicas, asignadas y con plazo, no intenciones vagas.

Las preguntas que más importan

La mayor parte del valor de un postmortem viene de responder honestamente un puñado de preguntas puntuales.

  • ¿Cuándo detectamos el ataque, y cómo — una alerta de monitorización, o una queja de un cliente? (Si fue una queja, eso ya es una acción a tomar.)
  • ¿Cuánto pasó entre la detección y el inicio de la mitigación?
  • ¿La protección se activó automáticamente, o esperó a que alguien interviniera?
  • ¿Estaba nuestra IP de origen expuesta en algún sitio que permitiera al atacante saltarse nuestro proxy?
  • ¿Qué información faltaba que nos habría dejado responder más rápido?

Sin culpas, siempre

Los postmortems solo funcionan cuando no se culpa a ningún individuo. Céntrate en qué hizo posible un error, no en quién lo cometió. La gente toma decisiones razonables con la información que tenía en el momento — así que arregla la información y el sistema, no a la persona.

Convertir hallazgos en prevención

Las acciones a tomar son todo el objetivo. Comunes tras un incidente DDoS: pasar de mitigación manual a automática para que la respuesta ya no dependa de que alguien esté despierto; rotar y volver a ocultar una IP de origen que se filtró; añadir o ajustar la monitorización para que el próximo ataque lo detecte una gráfica, no un cliente; y escribir el paso del manual que faltó esta vez. Cada acción debe tener un responsable y una fecha, y el siguiente postmortem debería comprobar si las acciones del anterior se hicieron de verdad.

Aquí también es donde una plataforma de protección demuestra su valor después. Akarguard mantiene un registro detallado de cada ataque — cronología, picos, tipo de ataque, distribución de ASN de origen y la mitigación aplicada — más un informe descargable, para que tu postmortem se construya sobre datos medidos en vez de impresiones a medio recordar. La mitigación automática también elimina por completo una de las causas raíz más comunes: los minutos perdidos antes de que un humano reaccionara.

Preguntas frecuentes

¿Qué debe incluir un postmortem de incidente DDoS?

Un resumen del incidente, una cronología minuto a minuto, una evaluación de impacto (ingresos, usuarios, SLA, regulatorio), un análisis de causa raíz, notas honestas de lo que fue bien y mal, y acciones específicas, asignadas y con plazo. Escríbelo en unas 48 horas mientras los detalles están frescos.

¿Qué preguntas importan más en un postmortem de DDoS?

Cómo y cuándo detectaste el ataque (alerta vs queja de cliente), cuánto pasó entre la detección y la mitigación, si la protección se activó automáticamente o necesitó un humano, si tu IP de origen estaba expuesta, y qué información faltaba que habría acelerado la respuesta.

¿Por qué un postmortem debe ser sin culpas?

Porque la culpa hace que la gente oculte los errores, y los errores ocultos no se pueden arreglar. Centrarse en qué hizo posible un error — en vez de quién lo cometió — saca a la luz las causas sistémicas y produce mejoras duraderas. La gente suele tomar decisiones razonables con lo que sabía en el momento.

¿Cómo apoya Akarguard un postmortem?

Registra cada ataque en detalle — cronología, picos, tipo de ataque, distribución de ASN de origen y la mitigación aplicada — con un informe descargable, para que tu análisis descanse sobre datos medidos. Su mitigación automática también elimina una causa raíz frecuente: los minutos perdidos antes de que un humano notara y reaccionara.

Protege tu sitio

Akarguard filtra el tráfico antes de que llegue a tu servidor. La instalación es un solo cambio de DNS; no necesitas comprar hardware ni migrar tu servidor.

Ver precios