Modelo Diamante
El Modelo Diamante de Análisis de Intrusiones estructura cada evento de intrusión en torno a cuatro vértices conectados: Adversario, Capacidad, Infraestructura y Víctima. Su fuerza es el pivoteo: desde un vértice conocido se descubren los demás y se enlazan eventos en campañas.
Los cuatro vértices
Sección titulada «Los cuatro vértices» Adversario /\ / \Infraestructura Capacidad \ / \/ Víctima# Adversario quién (actor/grupo)# Capacidad el CÓMO (malware, exploit, TTP; ver cti-attack)# Infraestructura lo que usa (C2, dominios, IPs, servidores de staging; ver mal-c2)# Víctima a quién/qué ataca (organización, persona, activo)Cada intrusión conecta estos cuatro. Además hay meta-características (timestamp, fase, resultado) y ejes de socio-política (motivación) y tecnología.
El poder del pivoteo
Sección titulada «El poder del pivoteo»- de la INFRAESTRUCTURA (un C2) -> otras víctimas que hablan con ella + otras IPs del actor- de la CAPACIDAD (un hash/YARA) -> otras muestras/campañas del mismo adversario- de la VÍCTIMA -> qué capacidad/infra la golpeó -> atribuir al adversario# enlazar muchos eventos Diamante por vértices compartidos = reconstruir una CAMPAÑAEjemplo de análisis
Sección titulada «Ejemplo de análisis»Evento: víctima recibe phishing (capacidad: macro+loader) desde un dominio (infraestructura)-> pivotar el dominio (pDNS/WHOIS/TLS) -> más dominios -> más víctimas-> pivotar el loader (YARA) -> otras muestras -> misma capacidad en otra campaña-> conjunto de eventos con infraestructura/capacidad compartida = un mismo adversarioRelación con otros modelos
Sección titulada «Relación con otros modelos»Kill Chain (cti-killchain) da la SECUENCIA temporal (fases)Diamond da la ESTRUCTURA de cada evento y el pivoteo (relaciones)ATT&CK (cti-attack) da el detalle de la CAPACIDAD (TTPs)-> usados juntos: Kill Chain (cuándo) + Diamond (qué/quién/cómo) + ATT&CK (técnica)Blue Team / operación
Sección titulada «Blue Team / operación»- Documentar cada intrusión como eventos Diamante -> base para pivotear y agrupar en campañas.
- Pivotar infraestructura y capacidad (pDNS, WHOIS, CT, YARA) para descubrir más del actor.
- Alimentar y consumir CTI (Fundamentos de CTI): los vértices se enriquecen con feeds y con IR propio.
- Combinar con Kill Chain (secuencia) y ATT&CK (TTPs) para un análisis completo.
Casos reales
Sección titulada «Casos reales»- El Modelo Diamante (Caltagirone, Pendergast, Betz, 2013) es marco estándar de análisis de intrusiones y atribución.
- El pivoteo de infraestructura (pDNS/WHOIS/CT) es rutina en CTI para expandir campañas de APTs.
- Informes de atribución de vendors estructuran implícitamente los hallazgos por los vértices del Diamante.
Checklist de prueba
Sección titulada «Checklist de prueba»- Modelar cada intrusión por los 4 vértices (adversario/capacidad/infra/víctima)
- Registrar meta-características (fase, timestamp, resultado)
- Pivotar infraestructura (pDNS/WHOIS/CT) a más indicadores
- Pivotar capacidad (YARA/hashes) a más muestras/campañas
- Enlazar eventos por vértices compartidos → campaña
- Cruzar con Kill Chain (secuencia) y ATT&CK (TTPs)
- Alimentar la CTI y el informe (Informes de inteligencia)