Preguntas frecuentes - Portal ANCI
Preguntas relacionadas con el proceso de reporte de incidentes significativos
¿Quiénes deben reportar?
Las instituciones públicas y privadas que presten servicios calificados como esenciales están obligadas a reportar los ciberataques e incidentes de ciberseguridad que puedan tener efectos significativos.
La ley califica los servicios esenciales como:
- Aquellos provistos por los organismos de la Administración del Estado;
- Aquellos provistos por el Coordinador Eléctrico Nacional;
- Aquellos provistos por empresas públicas creadas por ley;
- Aquellos provistos por sociedades donde el Estado tiene participación accionaria superior al 50%;
- Aquellos provistos por sociedades donde el Estado tiene mayoría en el directorio;
- Los prestados bajo concesión de servicio público; y
- Los provistos por instituciones privadas que realicen las actividades mencionadas a continuación:
- Servicios de generación eléctrica
- Servicios de transmisión eléctrica
- Servicios de distribución eléctrica
- Servicios de transporte de combustibles
- Servicios de almacenamiento de combustibles
- Servicios de distribución de combustibles
- Servicios de suministro de agua potable
- Servicios de saneamiento o tratamiento de aguas servidas
- Servicios de telecomunicaciones
- Servicios de infraestructura digital
- Servicios digitales
- Servicios de tecnología de la información gestionados por terceros
- Servicios de transporte terrestre
- Servicios de operación de infraestructura de transporte terrestre
- Servicios de transporte aéreo
- Servicios de operación de infraestructura de transporte aéreo
- Servicios de transporte ferroviario
- Servicios de operación de infraestructura de transporte ferroviario
- Servicios de transporte marítimo
- Servicios de operación de infraestructura de transporte marítimo
- Servicios bancarios
- Servicios financieros
- Servicios de medios de pago
- Servicios de administración de seguridad social (incluye AFP, AFC, ISAPRES, Mutualidad de Empleadores)
- Servicios postales
- Servicios de mensajería
- Servicios institucionales de salud
- Producción de productos farmacéuticos
- Servicios de investigación de productos farmacéuticos
¿Qué se entiende por activos informáticos?
Para efectos de la Ley Marco de Ciberseguridad (https://anci.gob.cl/normativa/ley-marco-ciberseguridad/), se entenderá por activo informático a toda información almacenada en una red y sistema informático que tenga valor para una persona u organización.
Plazos para reportar
El deber de reportar (https://anci.gob.cl/noticias/obligacion-de-reportar/) los ciberataques e incidentes de ciberseguridad que puedan tener efectos significativos debe ser realizado tan pronto les sea posible y conforme al siguiente esquema:
- Alerta temprana: dentro del plazo máximo de 3 horas contado desde que se tiene conocimiento de la ocurrencia del incidente. Este informe debe tener la mayor cantidad de información posible sobre el hecho, conteniendo al menos:
- datos de identificación de la institución afectada.
- individualización de la persona delegada de ciberseguridad de la institución.
- fecha y hora en la que se tomó conocimiento del incidente, fecha estimada de inicio de este si fuera conocida.
- indicios de la ocurrencia del incidente, por ejemplo denegación, indisponibilidad o degradación de servicio; exposición, robo o fuga de datos; malware; phishing; acceso no autorizado a la red; entre otros.
- activos y recursos potencialmente afectados, detectados al momento de elaboración del informe.
- Segundo reporte: dentro del plazo máximo de 72 horas, una actualización de la información, que incluya una evaluación inicial del incidente, su gravedad e impacto, así como los indicadores de compromiso.
- Informe final: se entregará en un máximo de 15 días corridos desde el envío de la alerta temprana, en que se recojan al menos: una información detallada del incidente, el tipo de amenaza o causa principal que probablemente lo haya causado, las medidas de mitigación aplicadas y en curso, y las repercusiones transfronterizas si procede.
¿Qué es un incidente significativo?
La Ley Marco de Ciberseguridad (https://anci.gob.cl/normativa/ley-marco-ciberseguridad/), en su artículo 27, define un incidente de efecto significativo como un incidente de ciberseguridad “capaz de interrumpir la continuidad de un servicio esencial o afectar la integridad física o la salud de las personas, así como en el caso de afectar sistemas informáticos que contengan datos personales”.
Las instituciones obligadas deberán reportar los ciberataques e incidentes de ciberseguridad que puedan tener efectos significativos:
Se considera que un incidente de ciberseguridad tiene efecto significativo si es capaz de producir alguno de los siguientes efectos:
- interrumpir la continuidad de un servicio esencial.
- afectar la integridad física o la salud de las personas.
- afectar la integridad o confidencialidad de activos informáticos, o la disponibilidad de alguna red o sistema informático.
- utilizar o ingresar sin autorización a redes o sistemas informáticos.
- afectar sistemas informáticos que contengan datos personales.
Más información sobre taxonomía del incidente
Para efectos del reporte se utilizará la siguiente taxonomía de incidentes de ciberseguridad, publicada en el Diario Oficial y cuyos efectos observables son los que indica:
- Degradación de servicio: Pérdida parcial del rendimiento o funcionalidad de un servicio, sistema o servidor.
- Indisponibilidad y/o denegación de servicio: Pérdida total del funcionamiento de un servicio, sistema o servidor, o saturación de red impidiendo su operación normal.
- Exfiltración y/o exposición de configuraciones: Pérdida o exposición accidental de configuraciones y parámetros confidenciales de un sistema o aplicación de la institución afectada.
- Exfiltración y/o exposición de datos: Pérdida de información confidencial con o sin divulgación pública, y/o información confidencial expuesta accidental o intencionalmente.
- Exfiltración y/o exposición de código fuente: Pérdida o exposición excesiva del código fuente de un sistema de la institución afectada.
- Manipulación no autorizada de configuración: Cambio no autorizado de configuraciones en sistemas, servicios o servidores.
- Modificación no autorizada de datos: Alteración no autorizada de información contenida en sistemas, servicios o servidores.
- Actividades de phishing o fraude relacionadas con la institución: Envío de phishing o almacenamiento de sitios fraudulentos relacionados con la institución afectada.
- Actividades de phishing o fraude en infraestructura propia: Envío de phishing a través de servidores de la institución afectada, o almacenamiento de sitios fraudulentos en redes y sistemas informáticos de la institución afectada.
- Ejecución no autorizada de código: Inclusión maliciosa y ejecución no autorizada de código en sistemas de la institución afectada para comprometer su integridad.
- Uso no autorizado de redes y sistemas informáticos: Uso no autorizado de sistemas de la institución afectada, ya sea a través de explotación de vulnerabilidades, uso no autorizado de credenciales, acceso a almacenamiento en nube, u otros.
¿Cuáles son los indicadores de compromiso que usa comúnmente la ANCI?
no deberiUn indicador de compromiso es cualquier señal generada por un actor de amenaza o programa malicioso que pueda ayudarnos a identificar el tipo de ataque sufrido por la institución, de tal modo de que si otra institución detectase los mismos síntomas, sea capaz de evitar un ataque similar.
A continuación puedes revisar algunos ejemplos de Indicadores de compromiso soportados por la plataforma.
- Dirección web: https://anci.gob.cl
- Cabecera HTTP (cabecera: valor): User-Agent: CiberPudu-Browser
- Dominio, FQDN o Hostname: anci.gob.cl
- Dominio y puerto (dominio:puerto): anci.gob.cl:443
- Número de Sistema Autónomo: AS17147
- Dirección IP y puerto: 163.247.140.101:443
- Dirección IP (versión 4): 163.247.140.101
- Dirección IP (versión 6): 2801:2::
- Segmento de red IPv4 (IPv4/máscara): 163.247.140.0/24
- Segmento de red IPv6 (IPv6/máscara): 2801:2::/32
- Hash MD5 de archivo (agregar nombre de archivo en descripción): d41d8cd98f00b204e9800998ecf8427e
- Hash SHA1 de archivo (agregar nombre de archivo en descripción): da39a3ee5e6b4b0d3255bfef95601890afd80709
- Hash SHA256 de archivo (agregar nombre de archivo en descripción): e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
- Remitente de correo electrónico: [email protected]
- Cabecera de correo electrónico: From: Agencia Nacional de Ciberseguridad <[email protected]>
- Asunto de correo electrónico: Reinicie su contraseña
- Código de tácticas, técnicas o procedimientos de MITRE ATT&CK: T1021.004
- Llave de registro de Windows: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
- Texto dentro de archivo: X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*
- Bytes dentro de archivo (en hexadecimal): 45494341522d5354414e444152442d414e544956495255532d544553542d46494c45
ID de evento en MISP (UUIDv4): 269f0ea3-7918-4cb2-bd55-97a54655c3f7
Manual de registro en la plataforma de reporte ANCI (Portal ANCI)
Autenticación
Para autenticarse por primera vez:
- Ingresar a www.portal.anci.cl.
- Seleccionar el botón "Iniciar sesión".
- Ingresar RUT y clave única, y luego seleccionar el botón "Ingresar".
- Escoger la opción con la que desea configurar un doble factor de autenticación.
- Si desea hacerlo con una aplicación de códigos temporales (TOTP), seleccionar esta opción y apretar el botón "siguiente". Leer el código QR que aparecerá, y configurar el código temporal desde la aplicación TOTP de preferencia. Algunos ejemplos de TOTP son Bitwarden Authenticator, Microsoft Authenticator, Google Authenticator y Authy.
- Si desea hacerlo con una opción dependiente de su equipo, como huella dactilar, reconocimiento facial o clave, seleccionar esta opción. Añadir nombre y clave de seguridad, según preferencia.
Si ya has te has autenticado en la plataforma:
- Ingresar a www.portal.anci.cl.
- Seleccionar el botón "Iniciar sesión".
- Ingresar RUT y clave única, y seleccionar el botón "Ingresar".
- Ingresar tu segundo factor de autenticación.
Inscripción de datos de tu institución
Es necesario completar los siguientes pasos para poder realizar un reporte.
- En la tarjeta de institución, seleccionar el botón "Ingresar datos".
- Completar los campos requeridos con los datos de la institución. Considera que los campos con asterisco son obligatorios.
- En la tarjeta de contacto seleccionar el botón "Ingresar datos".
- Completar los campos requeridos con los datos de la institución. Recuerda que los campos con asterisco son obligatorios.