Mastodon Mastodon Mastodon Mastodon

Inteligencia de amenazas

Actualizado: · CyberSecureFox Editorial Team

La inteligencia de amenazas (threat intelligence) es el conocimiento basado en pruebas sobre quién ataca, qué busca, cómo opera y cómo detectarlo, usado para tomar mejores decisiones de seguridad.

Cómo funciona la inteligencia de amenazas

Los datos en bruto —muestras de malware, registros, mensajes en la dark web, informes— solo se convierten en inteligencia tras recopilarlos, procesarlos, analizarlos y entregarlos a quien va a actuar. Es el llamado ciclo de inteligencia.

Se suelen distinguir cuatro niveles:

  • estratégico: tendencias y riesgos para la dirección, como qué grupos atacan a su sector;
  • operativo: detalles de campañas concretas y sus objetivos;
  • táctico: tácticas, técnicas y procedimientos (TTP) de los atacantes, a menudo según MITRE ATT&CK;
  • técnico: indicadores de compromiso legibles por máquina para bloqueo y detección.

Las fuentes incluyen feeds comerciales, avisos de CERT gubernamentales como INCIBE-CERT, centros sectoriales de intercambio (ISAC), inteligencia de fuentes abiertas (OSINT) y los propios incidentes. Plataformas como MISP y OpenCTI almacenan y comparten los datos en los formatos STIX/TAXII.

Por qué es importante para la seguridad

Ninguna organización puede defenderse de todo, y la inteligencia de amenazas ayuda a priorizar. Muestra:

  • qué vulnerabilidades se explotan ahora mismo;
  • qué grupos APT o de ransomware están activos en su sector;
  • qué credenciales filtradas de sus empleados están a la venta.

Alimenta al SOC, la gestión de vulnerabilidades y las decisiones de riesgo. Su valor depende de la relevancia y la actualidad: un feed enorme de indicadores obsoletos solo genera ruido.

Buenas prácticas

  • Defina los requisitos de inteligencia: ¿qué decisiones debe apoyar?
  • Combine las fuentes externas con lo aprendido en sus propios incidentes.
  • Integre automáticamente la inteligencia técnica en SIEM, EDR y cortafuegos, y mida su utilidad.
  • Comparta lo que aprenda: la defensa colectiva funciona mejor.
Sinónimos:
threat intelligence, ciberinteligencia, inteligencia sobre amenazas, inteligencia de ciberamenazas