La inteligencia de amenazas (threat intelligence) es el conocimiento basado en pruebas sobre quién ataca, qué busca, cómo opera y cómo detectarlo, usado para tomar mejores decisiones de seguridad.
Cómo funciona la inteligencia de amenazas
Los datos en bruto —muestras de malware, registros, mensajes en la dark web, informes— solo se convierten en inteligencia tras recopilarlos, procesarlos, analizarlos y entregarlos a quien va a actuar. Es el llamado ciclo de inteligencia.
Se suelen distinguir cuatro niveles:
- estratégico: tendencias y riesgos para la dirección, como qué grupos atacan a su sector;
- operativo: detalles de campañas concretas y sus objetivos;
- táctico: tácticas, técnicas y procedimientos (TTP) de los atacantes, a menudo según MITRE ATT&CK;
- técnico: indicadores de compromiso legibles por máquina para bloqueo y detección.
Las fuentes incluyen feeds comerciales, avisos de CERT gubernamentales como INCIBE-CERT, centros sectoriales de intercambio (ISAC), inteligencia de fuentes abiertas (OSINT) y los propios incidentes. Plataformas como MISP y OpenCTI almacenan y comparten los datos en los formatos STIX/TAXII.
Por qué es importante para la seguridad
Ninguna organización puede defenderse de todo, y la inteligencia de amenazas ayuda a priorizar. Muestra:
- qué vulnerabilidades se explotan ahora mismo;
- qué grupos APT o de ransomware están activos en su sector;
- qué credenciales filtradas de sus empleados están a la venta.
Alimenta al SOC, la gestión de vulnerabilidades y las decisiones de riesgo. Su valor depende de la relevancia y la actualidad: un feed enorme de indicadores obsoletos solo genera ruido.
Buenas prácticas
- Defina los requisitos de inteligencia: ¿qué decisiones debe apoyar?
- Combine las fuentes externas con lo aprendido en sus propios incidentes.
- Integre automáticamente la inteligencia técnica en SIEM, EDR y cortafuegos, y mida su utilidad.
- Comparta lo que aprenda: la defensa colectiva funciona mejor.