Fundamentos de CTI
La Cyber Threat Intelligence (CTI) convierte datos sobre amenazas en conocimiento accionable para decidir mejor: a quién defenderse, cómo y con qué prioridad. No es una lista de IOCs; es un proceso de análisis que responde preguntas de negocio y de defensa.
Qué es (y qué no es) inteligencia
Sección titulada «Qué es (y qué no es) inteligencia»Dato un hash, una IP -> en bruto, sin contextoInformación "esta IP es un C2" -> dato procesadoInteligencia "el grupo X, que ataca a TU sector, usa este C2 y esta TTP; prioriza Y" -> información analizada + contexto + recomendación accionable# CTI responde: ¿quién me ataca, cómo, por qué, y qué hago al respecto?Niveles de CTI
Sección titulada «Niveles de CTI»Estratégica tendencias, actores, riesgo de sector; para dirección/CISO (decisiones)Operacional campañas y TTPs de adversarios concretos; para el SOC y huntingTáctica IOCs y TTPs específicos; para detección y bloqueo (def-deteccion)Técnica artefactos concretos (hashes, C2); vida corta, alimentan controlesEl ciclo de inteligencia
Sección titulada «El ciclo de inteligencia»1. DIRECCIÓN definir requisitos (PIR): ¿qué necesita saber la organización?2. RECOLECCIÓN fuentes: OSINT, feeds, ISAC, dark web, telemetría propia, IR interno3. PROCESAMIENTO normalizar, traducir, deduplicar, estructurar (STIX)4. ANÁLISIS convertir en inteligencia: contexto, evaluación, confianza5. DIFUSIÓN entregar al consumidor adecuado en el formato útil (ver cti-informes)6. FEEDBACK ¿sirvió? ajustar requisitos -> el ciclo se repiteFuentes
Sección titulada «Fuentes»OSINT blogs de vendors, informes públicos, redes, repositoriosFeeds comerciales y abiertos (MISP, AlienVault OTX, abuse.ch)ISAC/ISAO intercambio sectorial (finanzas, salud, energía...)Interna tu propia telemetría e IR -> la inteligencia MÁS relevante para tiDark web foros, mercados, filtraciones (con cuidado legal y OPSEC)Estándares y compartición
Sección titulada «Estándares y compartición»STIX formato estructurado para describir amenazas (indicadores, TTPs, actores)TAXII protocolo de transporte/compartición de CTIMISP plataforma de compartición e intercambio de indicadores entre organizacionesTLP Traffic Light Protocol: marca con quién se puede compartir (RED/AMBER/GREEN/CLEAR)Blue Team / operación
Sección titulada «Blue Team / operación»- Empezar por los requisitos (PIR): inteligencia sin pregunta de negocio es ruido.
- Priorizar la inteligencia propia (IR, telemetría) y los actores que atacan a tu sector.
- Operacionalizar: CTI alimenta detección (Detección & logging), hunting (Threat hunting) y gestión de vulns (Gestión de vulnerabilidades).
- Medir relevancia y accionabilidad, no volumen de feeds; respetar TLP al compartir.
Casos reales
Sección titulada «Casos reales»- Los informes de vendors (Mandiant, CrowdStrike, Microsoft) sobre APTs son CTI estratégica/operacional de referencia.
- ISACs (p. ej. FS-ISAC en finanzas) han permitido respuestas sectoriales coordinadas a campañas.
- Feeds abiertos (abuse.ch, OTX) y MISP sostienen la compartición táctica entre organizaciones.
Checklist de prueba
Sección titulada «Checklist de prueba»- Requisitos de inteligencia (PIR) definidos por el negocio
- Fuentes seleccionadas (OSINT, feeds, ISAC, interna)
- Procesamiento y estructuración (STIX/MISP)
- Análisis con contexto y nivel de confianza
- Difusión al consumidor adecuado (ver Informes de inteligencia)
- Operacionalizar en detección/hunting/vulnmgmt
- Respetar TLP al compartir; feedback y mejora del ciclo