Guía de Funcionamiento — Demo Interactivo

SPC I.A.
Simulacro de Crisis

Todo lo que necesitas saber para participar, demostrar o evaluar la plataforma en menos de 10 minutos.

5 Roles disponibles
4 Fases del ejercicio
12 Injects realistas
95% Fidelidad técnica

¿Qué es este demo?

Una simulación interactiva de un ciberataque real sobre la empresa salmonera Ventisqueros S.A., diseñada para que su equipo de crisis practique tomar decisiones bajo presión real.

🎯

El escenario

Ransomware VentisLock (variante LockBit 3.0 con módulo OT/SCADA personalizado) compromete los sistemas de control de temperatura de 12 balsas de salmón en Puerto Montt. El atacante exige 180 BTC (≈ USD 12M).

La Diferencia

No es una presentación estática. Cada decisión tiene consecuencias visibles: si el equipo aísla la red en menos de 15 min, contiene el daño. Si tarda o no actúa, el ataque escala automáticamente con nuevos injects de emergencia.

🔒

Sin instalación

El demo corre en el navegador. No requiere cuenta, no requiere AWS. Accede a las dos vistas desde el menú de navegación principal de la plataforma.

Vista Participante
/exercise/[id]/dashboard
Vista Facilitador
/exercise/[id]/facilitator

¿Cuánto tiempo necesito?

Exploración libre (20–30 min): Seleccione el rol CISO y el Panel del Facilitador en pestañas separadas, dispare 2–3 injects y observe cómo el motor de consecuencias responde en tiempo real. No requiere coordinación previa.

Ejercicio completo con su equipo (90 min): Modo LIVE con todos los roles activos, cronómetro real y AAR generado al finalizar. Ideal para validar la plataforma con su Comité de Crisis antes de adjudicar.

Los roles del ejercicio

Cada persona ve información diferente según su cargo. Esta asimetría de información es uno de los aspectos más realistas de la plataforma: igual que en una crisis real, nadie tiene el cuadro completo.

🎮
FACILITADOR
JUAN OPAZO — Panel de control total
Ve y controla
Todos los injects Estado de cada participante Motor de escalada Rama activa del escenario
Sus acciones durante el demo
  • Despacha injects manualmente desde el panel
  • Observa el temporizador de escalada automática
  • Puede pausar/reanudar el ejercicio
  • Monitorea decisiones de todos los roles en tiempo real
  • Ve el badge de "Rama activa" cambiar según las decisiones
🔐
CISO
MARÍA SEPÚLVEDA — Gerente de Seguridad
Ve
Todos los eventos (12 injects) Alertas SCADA Comunicaciones TI Noticias de medios Nota de rescate
Decisiones clave que debe tomar
  • Autorizar o rechazar el aislamiento del segmento OT/IT
  • Notificar o no al CSIRT Chile (csirt.gob.cl)
  • Evaluar si pagar el rescate (consecuencia legal severa)
  • Coordinar respuesta con Gerente TI y equipo de terreno
👔
CEO / Gerente General
Visión ejecutiva y reputacional
Ve
Noticias en medios Nota de rescate Consecuencias de mercado
Decisiones clave
  • Emitir o no un comunicado público oficial
  • Activar el protocolo de crisis con el Directorio
  • Aprobar o rechazar autorización de pago
  • Coordinar con relaciones con inversionistas (acción cayó 2.3%)
💻
SUB-GERENTE TI
DIEGO FUENTES — Respuesta técnica
Ve
Alerta SCADA Email técnico interno IOC y logs de red Archivos de evidencia .log / .csv
Decisiones clave
  • Ejecutar aislamiento del segmento OT (requiere autorización CISO)
  • Analizar IOC: IPs Europa del Este desde 08:47 hrs
  • Descargar y revisar evidencia forense adjunta
  • Reportar estado de los 47 servidores cifrados
🐟
JEFE DE OPERACIONES
Control de biomasa y planta
Ve
Alerta crítica SCADA Temperatura de balsas Estado PLCs
Decisiones clave
  • Reportar estado de los 12 módulos de balsa al CISO
  • Evaluar si activar protocolo manual de emergencia OT
  • Coordinar con personal de terreno en Puerto Montt
  • Estimar pérdida de biomasa si no se actúa en 45 min
🎭

Cómo usar el selector de rol en el demo

En el panel de participante (dashboard), hay una barra de 5 botones en la parte superior izquierda del timeline de eventos: CISO · CEO · Legal · TI · Ops. Al hacer clic en cada uno, la lista de eventos se filtra mostrando solo lo que ese rol vería en una situación real. El sistema indica cuántos eventos están ocultos por "asimetría de rol".

Las 4 fases del ejercicio

El simulacro sigue la cadena de ataque real: desde la detección inicial hasta la recuperación. Cada fase tiene injects específicos y objetivos distintos para el equipo.

1
Detección
El equipo recibe las primeras alertas SCADA, correos de TI y nota de rescate. Deben reconocer que es un ataque real y activar el PRI.
Alerta SCADA Email TI Nota rescate
2
Contención
Hora de actuar. Deben decidir si aislar la red OT, cuándo y cómo. El temporizador de escalada corre: la inacción tiene consecuencias visibles.
IOC lateral CSIRT Chile Auto-escalada T1
3
Comunicación
Medios, CMF, empleados, clientes. ¿Cuándo y cómo comunicar? La velocidad y el tono del comunicado afectan el precio de la acción.
Bloomberg Chile CMF notif. Twitter crisis
4
Recuperación
Restablecer operaciones, activar backups, generar informe forense. El AAR (After Action Review) con IA se genera automáticamente al cerrar.
Backups offline Forense IR Informe AAR IA

5 mecánicas que hacen real el simulacro

Estas son las funcionalidades que diferencian SPC I.A. TTX de un ejercicio tradicional de pizarra. Muéstralas en orden durante la demo para construir impacto progresivo.

⚙️

MOTOR DE CONSECUENCIAS

Cada decisión es clasificada en tiempo real por IA (Gemini 2.0 Flash en producción, keyword engine en demo). Si el equipo escribe "aislar" o "desconectar", el sistema despacha automáticamente un inject de resultado.

Escribir "Aprobé el aislamiento del segmento OT" → aparece inject "✅ CONTENCIÓN EXITOSA — Daño contenido en USD 380K" si fue antes de los 15 minutos.
⏱️

ESCALADA AUTOMÁTICA

Si el equipo no registra ninguna decisión de contención, el ataque escala solo. Tres umbrales de tiempo activan injects de daño creciente sin intervención del facilitador.

T1 = 8 min sin contención → BLZ-N-04 sube a 16.2°C, mortalidad inminente.
T2 = 15 min → DC/AD comprometido, SAP y Exchange offline.
T3 = 25 min → 8 balsas muertas, acción cae 12.3%, CMF sanciona.
🎭

ASIMETRÍA DE INFORMACIÓN

Como en la vida real, cada rol recibe información distinta. El CISO ve la alerta técnica; el CEO solo ve la noticia del periódico; Legal recibe el email de consecuencias regulatorias. Nadie tiene el cuadro completo.

CEO activa selector "CEO" → solo ve 2 de 4 eventos. El sistema muestra "2 eventos ocultos por asimetría de rol".
🗂️

EVIDENCIA FORENSE DESCARGABLE

Los injects técnicos incluyen archivos de evidencia adjuntos: logs de SCADA, dumps de procesos, capturas de IOC. El equipo de TI puede "descargar" y "analizar" esta evidencia como parte del ejercicio.

Inject SCADA incluye: scada-alert-09h14.log (2.1 MB) · process-dump-vnt-srv01.csv (4.7 MB) · network-ioc-capture.log (1.3 MB)
🔏

AUDIT TRAIL INMUTABLE

Cada decisión queda registrada con hash SHA-256, marca de tiempo en milisegundos, IP y fase del ejercicio. En producción se almacena en DynamoDB con ConditionExpression que impide sobrescribir.

SHA-256: e4d909c290d0fb1ca068ffaddf22cbd0a1b835e9 · VERIFICADO ● · Alineado ISO/IEC 27001:2022 A.16.1.5

¿Quién ve qué?

Cada inject llega solo a los roles que deben verlo. Esta tabla permite entender qué información recibe cada miembro de su equipo durante el ejercicio.

Evento / Inject CISO CEO Legal TI Ops
Alerta SCADA — Balsas sin conexión
CRÍTICO · Detección
Email de Sub-Gerente TI (Diego Fuentes)
ALERTA · Con IOC y logs adjuntos
Noticia medios regionales
ALERTA · El Llanquihue Digital
Nota de rescate en pantallas
CRÍTICO · 180 BTC — DarkTide Collective
Consecuencia: Contención temprana
⚙ AUTO · Si aísla antes de 15 min
Consecuencia: Alerta legal por pago
⚙ AUTO · Si evalúa pagar rescate
Auto-escalada T1 / T2 / T3
⚙ AUTO · 8 / 15 / 25 min sin contención

Guía de Exploración

Siga estos 10 pasos en orden para descubrir las capacidades de la plataforma de forma progresiva. Cada paso revela una función más avanzada.

1

Abrir el Panel de Participante — Rol CISO

Navegar a la vista de participante. Mostrar el countdown clock (90 minutos), el estado "EJERCICIO EN CURSO" y los 4 eventos ya recibidos en la timeline. Explicar que cada participante ve solo lo que su cargo permitiría ver en una crisis real.

Pantalla: ParticipantDashboard · Rol: CISO activo
2

Demostrar la asimetría de información

Con el selector de roles en el timeline, hacer clic en "CEO". El sistema filtra los eventos y muestra el mensaje "2 eventos ocultos por asimetría de rol". Luego cambiar a "TI" para mostrar que el equipo técnico también tiene una vista diferente. Volver a "CISO" para continuar.

Impacto: el cliente entiende que cada cargo tiene su universo de información
3

Abrir la alerta SCADA y mostrar evidencia forense

Seleccionar el inject "ALERTA CRÍTICA: Sistema SCADA sin conexión". En el detalle del inject, mostrar los archivos de evidencia adjuntos: scada-alert-09h14.log y explicar que el equipo TI puede "descargar" estos archivos como parte del análisis forense del ejercicio.

Diferenciador: evidencia técnica real, no texto genérico
4

Registrar una decisión de CONTENCIÓN antes de 15 min

En el panel "Registrar Decisión", escribir algo como: "Aprobé el aislamiento inmediato del segmento OT/IT. Instruí a Diego Fuentes a cortar la fibra que conecta el segmento SCADA." Establecer confianza en 4/5. Hacer clic en REGISTRAR DECISIÓN.

Esperar 1.5 segundos — el motor de consecuencias evaluará la decisión automáticamente
5

Mostrar el inject de consecuencia automático

Aparece automáticamente en la timeline un nuevo inject con badge naranja "⚙ AUTO" y etiqueta "Contención temprana": "✅ CONTENCIÓN EXITOSA — Daño contenido en USD 380K". El sistema detectó la palabra "aislamiento" en la decisión y calculó que fue antes de los 15 minutos.

Este es el momento de mayor impacto: el cliente ve que las decisiones tienen consecuencias cuantificadas en USD
6

Mostrar el Audit Trail inmutable

Cambiar a la pestaña "HISTORIAL" en el panel derecho. Mostrar las decisiones registradas con hash SHA-256, marca de tiempo y estado "VERIFICADO". Explicar que en producción, este registro es inmutable en DynamoDB y no puede ser alterado retroactivamente.

Marco regulatorio: este trail es el documento de evidencia ante CMF e investigaciones
7

Cambiar a la vista del Facilitador

Abrir la URL de facilitador en una nueva pestaña o pantalla. Mostrar el panel de control completo: lista de participantes online, temporizador de escalada con barra de progreso, badge de "Rama activa" que ahora muestra "Contención temprana" en verde, y la opción de despachar injects manualmente.

Pantalla: FacilitatorControl · Badge verde "Contención temprana" visible
8

Demostrar la escalada automática (modo inverso)

Para ilustrar qué pasa si el equipo NO actúa: registrar una nueva decisión sin palabras de contención (ej: "Estamos evaluando la situación"). Explicar que si pasaran 8 minutos sin ninguna decisión de aislamiento, el sistema dispararía automáticamente el inject T1 con la alerta de BLZ-N-04 a 16.2°C.

Opcional: esperar el timer real para mostrar la escalada en vivo si el cliente tiene tiempo
9

Disparar un inject de presión mediática desde el facilitador

Desde el panel del facilitador, despachar el inject "BLOOMBERG CHILE — Comunicado oficial controla narrativa". Cambiar a la pantalla del participante y mostrar que aparece en tiempo real en la timeline, con notificación y el punto rojo de "sin leer".

Demostración de WebSocket en tiempo real: cero recarga de página
10

Cerrar con el AAR generado por IA

Navegar a la sección de After Action Review. Mostrar el informe generado automáticamente por Gemini: 16 eventos en el timeline, 10 hallazgos, 6 brechas identificadas, 7 acciones correctivas priorizadas y cobertura de 12 controles ISO 27001. Destacar que este informe se genera en 90 segundos vs. semanas en consultoría tradicional.

Cierre de impacto: el cliente tiene el entregable completo del ejercicio en manos al finalizar

¿Qué mide y entrega el ejercicio?

Al finalizar el ejercicio, la plataforma genera automáticamente un informe completo que sirve como evidencia de cumplimiento regulatorio y hoja de ruta de mejoras.

📊
Calidad de
decisiones

Tiempo de respuesta, nivel de confianza declarado y alineación con los controles ISO 27001 aplicables a cada fase.

🛡️
Cobertura ISO 27001:2022

A.5 Políticas, A.8 Activos, A.16 Incidentes, A.17 Continuidad. El informe mapea cada decisión a su control correspondiente.

⚖️
Cumplimiento
regulatorio

CMF NCG-461/2023, Ley 21.719 (72h de notificación), SUBPESCA. El ejercicio evalúa si el equipo notificó a los entes correctos y en el tiempo adecuado.

💰
Impacto económico
evitado

Cuantificación del daño según las decisiones tomadas. La diferencia entre contención temprana (USD 380K) y tardía (USD 4.8M) es el valor de entrenamiento demostrado.

🔍
Brechas
identificadas

El AAR generado por IA identifica los eslabones débiles: qué procesos fallaron, qué autorizaciones faltaron, qué playbooks no existían o no se activaron.

📋
Plan de acción prioritizado

7 acciones correctivas ordenadas por impacto, con responsable sugerido, marco temporal y referencia al control ISO o regulación que resuelven.

💡

El valor diferencial

Un ejercicio TTX con consultoría tradicional demora entre 3 y 6 semanas y cuesta entre USD 15.000 y USD 40.000 — sin garantía de repetibilidad. Con SPC I.A. TTX, el informe está disponible al finalizar la sesión, el costo por ejercicio es una fracción de ese valor, y su equipo puede ejecutarlo con nuevos escenarios cada trimestre, de forma autónoma y sin depender de consultores externos.

Preguntas Frecuentes de Ciberseguridad

Respuestas técnicas y de cumplimiento preparadas para la evaluación interna de la plataforma en Ventisqueros.

¿Nuestros datos y prompts serán utilizados por Google para entrenar sus modelos públicos?

No. Para la plataforma utilizamos los endpoints empresariales de Google Cloud Vertex AI, los cuales cuentan con cláusulas de cumplimiento estrictas: los datos de cliente, inputs de simulación y prompts no se guardan en los logs de entrenamiento de Google ni se utilizan para mejorar modelos públicos.

Toda la data se procesa en tránsito mediante TLS 1.3 y en reposo mediante cifrado AES-256. Adicionalmente, el almacenamiento persistente de las bitácoras en DynamoDB está segregado lógicamente por ID de cliente, impidiendo la fuga de información entre tenants.

¿Qué tipo de permisos o accesos requiere su plataforma dentro de nuestro tenant de Azure/Entra ID?

La plataforma se integra mediante federación estándar SAML 2.0 / OpenID Connect (OIDC) utilizando AWS Cognito User Pools como Proveedor de Servicios (SP). Ventisqueros actúa únicamente como Proveedor de Identidad (IdP).

No requerimos agentes de sincronización de datos ni permisos de escritura en su tenant. Solo mapeamos tres atributos básicos del token de inicio de sesión (email, given_name, groups) para la asignación automática de roles en la simulación (Facilitador, Participante, Observador) mediante RBAC local en la aplicación.

¿De qué manera simula la IA un incidente en el SCADA o las PLCs sin conectarse a nuestra red física?

La simulación de la red OT se realiza de manera lógica y sintomática, no física. Durante la fase de setup, parametrizamos un gemelo lógico simplificado en la IA (nombres de sistemas, IPs de referencia, dependencias de red de las barcazas).

La plataforma simula los efectos del incidente (pérdida de telemetría, denegación de servicios, alarmas simuladas en pantalla), obligando al comité a decidir basándose en sus procedimientos de contingencia manuales (RTO/RPO), sin interactuar de ninguna manera con las redes reales de los centros de cultivo de Ventisqueros.

¿Cómo garantizan que la bitácora de decisiones generada al final del ejercicio no pueda ser modificada o manipulada?

Cada evento en la simulación (inyects disparados, decisiones tomadas, timestamps y respuestas de los usuarios) se escribe en Amazon DynamoDB de forma inmutable. La base de datos tiene habilitado el registro de auditoría.

Para asegurar la integridad de la evidencia, cada estado de la simulación genera un hash SHA-256 encadenado al registro anterior. Al finalizar la simulación, el reporte PDF exportado incluye una firma criptográfica única con la marca de tiempo de AWS, entregando un reporte a prueba de alteraciones para sus auditores de ISO 27001.

¿Cómo realizan la gestión de vulnerabilidades (CVEs) en su infraestructura y código propio?

La plataforma se diseñó bajo los estándares del OWASP Top 10 y las guías de seguridad serverless de AWS. Al utilizar AWS Lambda, eliminamos la superficie de ataque del sistema operativo tradicional (no hay SSH abierto, no hay servidores Linux expuestos que requieran parches de seguridad de kernel).

En el código del software, ejecutamos escaneos automáticos de dependencias y vulnerabilidades (SAST) mediante herramientas en nuestro pipeline de CI/CD. Adicionalmente, se ejecuta de manera continua Amazon Inspector sobre el entorno de producción para detectar posibles fallas en dependencias o librerías de terceros.

¿Qué sucede si hay una falla de conexión en su backend o se cae el servidor a mitad de un simulacro?

La disponibilidad del backend está respaldada por la arquitectura multi-zona y serverless de AWS. Las conexiones en tiempo real se manejan vía WebSockets en Amazon API Gateway, que cuenta con balanceo y tolerancia a fallas a nivel regional de manera automática.

Si un participante sufre una microcaída de internet, el cliente web se reconecta al WebSocket automáticamente en menos de 2 segundos, y recupera de inmediato el estado actual de la simulación desde DynamoDB (que cuenta con replicación de datos activa). El RTO práctico para el usuario ante una falla de red es menor a 5 segundos, sin pérdida de avance del ejercicio.

← Volver al inicio