Aduana Digital de Defensa Argentina
Crear acceso ADDA
← Manual ADDA

incident-room/1.0.0 · actualizado 10/7/2026

Incidentes y sala operativa

Cómo abrir, coordinar y cerrar incidentes con tasks, evidence y respuesta trazable.

ADDA Incidentes transforma señales dispersas en una respuesta coordinada con responsables, tareas, evidencias y decisiones visibles.

Abrir un incidente temprano no significa dramatizar. Significa ordenar contexto, evitar acciones duplicadas y sostener una historia operativa que otros equipos puedan retomar.

La sala de incidente gana valor cuando integra mail, WAF, Access, evidence, reports, tasks, automations y manual candidates en un mismo hilo de trabajo.

Checklist

  • Abrir incident cuando la situación cruza módulos o demanda coordinación.
  • Asignar tasks y evidence desde el mismo flujo.
  • Cerrar con estado, aprendizajes y próximos pasos visibles.

Quickstart

  1. 1. Abrí incident cuando un hallazgo deja de ser un evento suelto.
  2. 2. Mové dentro del incidente evidence, tasks y artefactos relevantes.
  3. 3. Usá el cierre del incidente para dejar aprendizaje operativo reusable.

Flujo operativo

Abrir

Definí título, severidad y alcance sin esperar perfección total del contexto.

Crear un hilo de trabajo temprano.

Orquestar

Sumá tasks, evidence, reports o automations según la situación.

Concentrar respuesta y seguimiento.

Cerrar y aprender

Documentá salida, pendientes y mejoras para el manual o el producto.

Convertir respuesta en capacidad institucional.

flowchart LR
  S1["Abrir"]
  S2["Orquestar"]
  S3["Cerrar y aprender"]
  S1 --> S2
  S2 --> S3

Validadores y checks

Ejecutan una lectura contextual para esta superficie y devuelven pasos sugeridos con foco operativo.

Revisar cobertura de incidentes

Resumen operativo para apertura, escalado y cierre de respuesta.

Ejemplos

Payload para abrir incidente

{
  "title": "Campaña de phishing contra acceso institucional",
  "severity": "red",
  "summary": "Se detectan múltiples correos con dominio imitador y presión sobre login."
}

Links y referencias

Rutas relacionadas

APIs

  • /api/adda/v1/incidents
  • /api/adda/v1/incidents/[id]
  • /api/adda/v1/tasks

Docs y rutas de apoyo

  • docs/ADDA_SOC_OPERATIVO.md
  • docs/ADDA_API.md

Problemas frecuentes

  • Responder desde múltiples vistas sin un incident genera trazas fragmentadas.
  • Cerrar un incident sin manual candidate o aprendizaje pierde capacidad acumulada.

Acciones sugeridas

  • Promover a incident cuando la situación cruza mail, Access, WAF o evidence.
  • Usar el cierre para producir tasks residuales o mejoras de manual.

Reason codes útiles

Diccionario de score

severity

Prioridad institucional de la señal en escala ADDA.

action

Siguiente paso operativo recomendado por el motor.

reasonCodes

Motivos explicables para justificar la lectura.

Notas de protocolo

  • Incidentes ordena la coordinación; no reemplaza el criterio técnico de cada módulo.

Historial del artículo

10/7/2026

Nuevo artículo para incident room, tasks y aprendizaje operativo.