# Escribir un postmortem de incidente DDoS: una plantilla para equipos de ingeniería

> Un postmortem no va de culpas — va de mejora sistemática. Aquí tienes una plantilla estructurada para extraer el máximo aprendizaje de un incidente DDoS.

- Category: Buenas prácticas
- Author: Equipo Akarguard, Ingeniería de Seguridad
- Published: Jul 25, 2023
- Canonical: https://akarguard.net/es/blog/postmortem-incidente-ddos

---

Un incidente DDoS es caro cause o no una caída: consume horas de ingeniería, estrés y atención. La única forma de que ese coste se pague solo es aprender de él sistemáticamente, y la herramienta para eso es un postmortem escrito mientras los detalles siguen frescos — idealmente en 48 horas. Bien hecho, convierte un mal día en una mejora permanente en cómo detectas y respondes.

## La estructura de un buen postmortem

Un postmortem es un documento, no una reunión, y sigue una forma predecible para que nada importante se salte bajo la niebla de un incidente reciente.

- Resumen del incidente: qué pasó, cuándo empezó y terminó, cuánto duró y qué se vio afectado.
- Cronología: un registro minuto a minuto de la detección, el escalado, cada acción tomada y la resolución.
- Evaluación de impacto: ingresos perdidos, usuarios afectados, cualquier incumplimiento de SLA e implicaciones regulatorias.
- Análisis de causa raíz: qué permitió que este ataque tuviera éxito — o, si seguiste en pie, qué te protegió.
- Qué fue bien y qué fue mal: notas honestas sobre la velocidad de detección, la comunicación, la responsabilidad y las herramientas.
- Acciones a tomar: específicas, asignadas y con plazo, no intenciones vagas.

## Las preguntas que más importan

La mayor parte del valor de un postmortem viene de responder honestamente un puñado de preguntas puntuales.

- ¿Cuándo detectamos el ataque, y cómo — una alerta de monitorización, o una queja de un cliente? (Si fue una queja, eso ya es una acción a tomar.)
- ¿Cuánto pasó entre la detección y el inicio de la mitigación?
- ¿La protección se activó automáticamente, o esperó a que alguien interviniera?
- ¿Estaba nuestra IP de origen expuesta en algún sitio que permitiera al atacante saltarse nuestro proxy?
- ¿Qué información faltaba que nos habría dejado responder más rápido?

> **Sin culpas, siempre** — Los postmortems solo funcionan cuando no se culpa a ningún individuo. Céntrate en qué hizo posible un error, no en quién lo cometió. La gente toma decisiones razonables con la información que tenía en el momento — así que arregla la información y el sistema, no a la persona.

## Convertir hallazgos en prevención

Las acciones a tomar son todo el objetivo. Comunes tras un incidente DDoS: pasar de mitigación manual a automática para que la respuesta ya no dependa de que alguien esté despierto; rotar y volver a ocultar una IP de origen que se filtró; añadir o ajustar la monitorización para que el próximo ataque lo detecte una gráfica, no un cliente; y escribir el paso del manual que faltó esta vez. Cada acción debe tener un responsable y una fecha, y el siguiente postmortem debería comprobar si las acciones del anterior se hicieron de verdad.

Aquí también es donde una plataforma de protección demuestra su valor después. Akarguard mantiene un registro detallado de cada ataque — cronología, picos, tipo de ataque, distribución de ASN de origen y la mitigación aplicada — más un informe descargable, para que tu postmortem se construya sobre datos medidos en vez de impresiones a medio recordar. La mitigación automática también elimina por completo una de las causas raíz más comunes: los minutos perdidos antes de que un humano reaccionara.

---

Source: Akarguard Security Blog (https://akarguard.net/es/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
