LUCIA: la plataforma del CCN-CERT para notificar y gestionar incidentes

·

LUCIA (Listado Unificado de Coordinación de Incidentes y Amenazas) es la herramienta del CCN-CERT para gestionar y notificar los incidentes de seguridad de las entidades dentro del ámbito del ENS. No es tu capacidad de respuesta a incidentes, que sigue siendo trabajo propio: es el canal formal que centraliza la notificación, la clasificación y el seguimiento ante el CERT gubernamental.

Concepto de seguridad informática en un ordenador

Un incidente de seguridad no termina cuando se resuelve técnicamente: el Esquema Nacional de Seguridad exige también registrarlo y, en determinados casos, notificarlo. LUCIA es la herramienta que el CCN-CERT pone a disposición de organismos y empresas para hacer ese registro y esa notificación sin depender de un correo electrónico suelto o de una hoja de cálculo improvisada que nadie mantiene actualizada. Esta guía explica qué es exactamente, quién puede usarla, cómo encaja con las medidas del Anexo II que obligan a gestionar y registrar incidentes, y dónde termina su función para dar paso a la capacidad real de respuesta.

¿Qué es LUCIA y qué significa el nombre?

LUCIA son las siglas de Listado Unificado de Coordinación de Incidentes y Amenazas, según la ficha oficial del Portal de Administración Electrónica del Estado. Es una herramienta desarrollada por el CCN-CERT para la gestión de ciberincidentes en las entidades del ámbito de aplicación del ENS, construida sobre el sistema de tickets Request Tracker (RT) y su extensión para equipos de respuesta a incidentes, adaptada a los procedimientos propios del CCN-CERT. No es, por tanto, un desarrollo hecho desde cero: aprovecha una base ya probada en el mundo de la gestión de incidentes y la personaliza para el contexto específico del ENS y de la coordinación con el CERT gubernamental.

Quién puede descargarla y usarla

A diferencia de otras herramientas del ecosistema del CCN-CERT más orientadas al sector público, LUCIA está dirigida explícitamente a las entidades dentro del ámbito de aplicación del ENS, incluidas las privadas que presten servicios al sector público. Cualquier institución que la quiera utilizar puede descargar la última versión desde el portal del CCN-CERT, y resulta especialmente útil para las entidades que además están integradas en el Sistema de Alerta Temprana (SAT), al permitir sincronizar los incidentes que llegan por ese servicio sin duplicar el registro a mano.

Qué resuelve: un lenguaje común y trazabilidad

El problema que LUCIA viene a resolver no es solo tecnológico, es de coordinación: sin una herramienta común, cada organismo clasifica la gravedad de un incidente a su manera, lo que dificulta que el CCN-CERT compare, priorice y ayude de forma coherente al conjunto de entidades que atiende. LUCIA aporta un lenguaje común de peligrosidad y clasificación del incidente, mantiene su trazabilidad de principio a fin y permite automatizar tareas e integrarse con otros sistemas ya implantados en el organismo, en lugar de obligar a sustituir lo que ya funciona. Esa clasificación común, además, facilita que el propio CCN-CERT priorice su ayuda entre las decenas de organismos que atiende a la vez, en lugar de tratar cada aviso como un caso aislado sin contexto.

LUCIA y la gestión de incidentes del ENS: op.exp.7 y op.exp.9

El Anexo II del Real Decreto 311/2022 dedica dos medidas específicas a la gestión interna de incidentes: op.exp.7 (Gestión de incidentes), que exige un proceso formal de gestión de incidentes de seguridad, y op.exp.9 (Registro de la gestión de incidentes), que exige dejar constancia documental de esa gestión. La obligación de notificar al CCN es distinta: la fija el artículo 33.2 del propio Real Decreto para las entidades del sector público, cuando el incidente tenga un impacto significativo en la seguridad de los sistemas afectados, de acuerdo con la Instrucción Técnica de Seguridad correspondiente. LUCIA no es la única forma de cumplir op.exp.7 y op.exp.9 (puedes tener tu propio sistema de tickets siempre que documente lo mismo), pero es la que ya viene alineada de fábrica con lo que un auditor del ENS va a esperar encontrar, y es también el canal por el que se materializa la notificación del artículo 33.2 cuando corresponde.

El Sistema de Alerta Temprana (SAT) y su integración con LUCIA

El SAT es el servicio del CCN-CERT que detecta de forma temprana amenazas y anomalías en las redes de las entidades adheridas. Cuando una organización está integrada tanto en el SAT como en LUCIA, los incidentes detectados por el primero pueden volcarse directamente en el segundo, evitando que alguien tenga que trasladarlos a mano de un sistema a otro y perdiendo contexto por el camino. Para un organismo sin equipo de seguridad dedicado, esta integración suele ser la diferencia entre enterarse de un incidente semanas después, por un tercero, o tenerlo ya clasificado y con seguimiento abierto el mismo día.

LUCIA no es tu capacidad de respuesta a incidentes

Conviene no confundir el canal de notificación con la capacidad real de responder. LUCIA centraliza qué le cuentas al CCN-CERT sobre un incidente y hace seguimiento de ese registro, pero no investiga por ti qué ha pasado en tus sistemas, no contiene el ataque ni recopila las evidencias forenses necesarias para reconstruir lo ocurrido. Esa capacidad (triaje, análisis forense, cadena de custodia) es la que desarrollamos en esta guía sobre investigación de incidentes y forense digital, y es un trabajo que hay que tener resuelto antes de que ocurra el incidente, no durante: LUCIA puede esperar unas horas a que registres bien lo ocurrido, pero la cadena de custodia de una evidencia no perdona ese margen.

Qué tipo de incidentes se registran habitualmente en LUCIA

En la práctica, los tipos de incidente que se registran en LUCIA no son solo los grandes titulares de ransomware o filtraciones masivas: también incidentes de menor gravedad pero de alta frecuencia, como intentos de phishing dirigidos a empleados concretos, detección de malware en un puesto de trabajo aislado, accesos anómalos fuera de horario a un sistema, o vulnerabilidades reportadas por terceros que hay que triar y cerrar con constancia documental. Que LUCIA cubra también estos casos «pequeños» es lo que la hace útil para op.exp.9: la medida no distingue entre un incidente grave y uno menor a la hora de exigir registro, y llevar los dos tipos en el mismo sistema evita que los menores se queden sin documentar por parecer poco importantes en el momento.

La diferencia entre notificar y resolver

Un error habitual al implantar LUCIA por primera vez es tratarla como si notificar un incidente equivaliera a haberlo resuelto. No es así: LUCIA abre y hace seguimiento del ticket, pero cerrar ese ticket exige que alguien haya hecho el trabajo real de contención, erradicación y recuperación. Un organismo que acumula incidentes «abiertos» en LUCIA durante meses no está incumpliendo LUCIA, ya que la herramienta no fuerza plazos de cierre por sí misma, pero sí está probablemente incumpliendo la parte de fondo de op.exp.7, que exige gestionar el incidente, no solo registrarlo.

Esto tiene una implicación práctica para quien se hace cargo de LUCIA por primera vez: hay que asignar a alguien la responsabilidad de revisar periódicamente los tickets abiertos, del mismo modo que se revisa una bandeja de correo. Una herramienta de gestión de incidentes sin un propietario claro que la revise se convierte, con el tiempo, en un archivo de incidentes sin cerrar, que es exactamente lo contrario de lo que busca la medida. Esa asignación de propietario, por sencilla que parezca, es la diferencia real entre tener LUCIA «instalada» y tener LUCIA «funcionando», y es lo primero que conviene resolver antes de anunciar internamente que ya se cumple con la gestión de incidentes del ENS.

Preguntas frecuentes

¿Qué significan las siglas LUCIA?

Listado Unificado de Coordinación de Incidentes y Amenazas. Es el nombre que le da el propio Portal de Administración Electrónica del Estado a esta herramienta del CCN-CERT.

¿LUCIA es obligatoria para notificar un incidente bajo el ENS?

LUCIA no es obligatoria en sí misma, pero sí lo son las obligaciones que cubre: las medidas op.exp.7 y op.exp.9 del Anexo II exigen gestionar y dejar constancia de los incidentes de seguridad, y el artículo 33.2 del Real Decreto 311/2022 obliga a las entidades del sector público a notificar al CCN los incidentes con impacto significativo, según la Instrucción Técnica de Seguridad correspondiente. LUCIA es el canal que el CCN-CERT pone a disposición para cumplir ambas cosas de forma centralizada y con un lenguaje común, pero conviene revisar con tu organismo o sector si existe además un canal sectorial específico.

¿Puede usar LUCIA una empresa privada?

Sí: LUCIA está dirigida a las entidades dentro del ámbito de aplicación del ENS, incluidas las privadas que presten servicios al sector público, y resulta especialmente útil para las entidades integradas en el Sistema de Alerta Temprana (SAT) del CCN-CERT.

¿LUCIA sustituye mi capacidad interna de respuesta a incidentes?

No. LUCIA centraliza la notificación, la clasificación y el seguimiento del incidente ante el CCN-CERT; la investigación técnica, la contención y el análisis forense del incidente siguen siendo trabajo propio o de un proveedor especializado.

¿Qué pasa si mi organismo no tiene ninguna herramienta de gestión de incidentes?

LUCIA cubre exactamente ese caso: es gratuita y da a organismos sin sistema propio una forma ya estructurada de registrar, clasificar y hacer seguimiento de sus incidentes, alineada con lo que pide el ENS.

Este contenido tiene carácter divulgativo y orientativo. No constituye asesoramiento legal ni sustituye el análisis de un profesional cualificado para tu caso concreto.