Saltearse al contenido

Modelo Diamante

El Modelo Diamante de Análisis de Intrusiones estructura cada evento de intrusión en torno a cuatro vértices conectados: Adversario, Capacidad, Infraestructura y Víctima. Su fuerza es el pivoteo: desde un vértice conocido se descubren los demás y se enlazan eventos en campañas.

Adversario
/\
/ \
Infraestructura Capacidad
\ /
\/
Víctima
# Adversario quién (actor/grupo)
# Capacidad el CÓMO (malware, exploit, TTP; ver cti-attack)
# Infraestructura lo que usa (C2, dominios, IPs, servidores de staging; ver mal-c2)
# Víctima a quién/qué ataca (organización, persona, activo)

Cada intrusión conecta estos cuatro. Además hay meta-características (timestamp, fase, resultado) y ejes de socio-política (motivación) y tecnología.

- de la INFRAESTRUCTURA (un C2) -> otras víctimas que hablan con ella + otras IPs del actor
- de la CAPACIDAD (un hash/YARA) -> otras muestras/campañas del mismo adversario
- de la VÍCTIMA -> qué capacidad/infra la golpeó -> atribuir al adversario
# enlazar muchos eventos Diamante por vértices compartidos = reconstruir una CAMPAÑA
Evento: víctima recibe phishing (capacidad: macro+loader) desde un dominio (infraestructura)
-> pivotar el dominio (pDNS/WHOIS/TLS) -> más dominios -> más víctimas
-> pivotar el loader (YARA) -> otras muestras -> misma capacidad en otra campaña
-> conjunto de eventos con infraestructura/capacidad compartida = un mismo adversario
Kill Chain (cti-killchain) da la SECUENCIA temporal (fases)
Diamond da la ESTRUCTURA de cada evento y el pivoteo (relaciones)
ATT&CK (cti-attack) da el detalle de la CAPACIDAD (TTPs)
-> usados juntos: Kill Chain (cuándo) + Diamond (qué/quién/cómo) + ATT&CK (técnica)
  • Documentar cada intrusión como eventos Diamante -> base para pivotear y agrupar en campañas.
  • Pivotar infraestructura y capacidad (pDNS, WHOIS, CT, YARA) para descubrir más del actor.
  • Alimentar y consumir CTI (Fundamentos de CTI): los vértices se enriquecen con feeds y con IR propio.
  • Combinar con Kill Chain (secuencia) y ATT&CK (TTPs) para un análisis completo.
  • El Modelo Diamante (Caltagirone, Pendergast, Betz, 2013) es marco estándar de análisis de intrusiones y atribución.
  • El pivoteo de infraestructura (pDNS/WHOIS/CT) es rutina en CTI para expandir campañas de APTs.
  • Informes de atribución de vendors estructuran implícitamente los hallazgos por los vértices del Diamante.
  • Modelar cada intrusión por los 4 vértices (adversario/capacidad/infra/víctima)
  • Registrar meta-características (fase, timestamp, resultado)
  • Pivotar infraestructura (pDNS/WHOIS/CT) a más indicadores
  • Pivotar capacidad (YARA/hashes) a más muestras/campañas
  • Enlazar eventos por vértices compartidos → campaña
  • Cruzar con Kill Chain (secuencia) y ATT&CK (TTPs)
  • Alimentar la CTI y el informe (Informes de inteligencia)