Saltearse al contenido

Fundamentos de CTI

La Cyber Threat Intelligence (CTI) convierte datos sobre amenazas en conocimiento accionable para decidir mejor: a quién defenderse, cómo y con qué prioridad. No es una lista de IOCs; es un proceso de análisis que responde preguntas de negocio y de defensa.

Dato un hash, una IP -> en bruto, sin contexto
Información "esta IP es un C2" -> dato procesado
Inteligencia "el grupo X, que ataca a TU sector, usa este C2 y esta TTP; prioriza Y"
-> información analizada + contexto + recomendación accionable
# CTI responde: ¿quién me ataca, cómo, por qué, y qué hago al respecto?
Estratégica tendencias, actores, riesgo de sector; para dirección/CISO (decisiones)
Operacional campañas y TTPs de adversarios concretos; para el SOC y hunting
Táctica IOCs y TTPs específicos; para detección y bloqueo (def-deteccion)
Técnica artefactos concretos (hashes, C2); vida corta, alimentan controles
1. DIRECCIÓN definir requisitos (PIR): ¿qué necesita saber la organización?
2. RECOLECCIÓN fuentes: OSINT, feeds, ISAC, dark web, telemetría propia, IR interno
3. PROCESAMIENTO normalizar, traducir, deduplicar, estructurar (STIX)
4. ANÁLISIS convertir en inteligencia: contexto, evaluación, confianza
5. DIFUSIÓN entregar al consumidor adecuado en el formato útil (ver cti-informes)
6. FEEDBACK ¿sirvió? ajustar requisitos -> el ciclo se repite
OSINT blogs de vendors, informes públicos, redes, repositorios
Feeds comerciales y abiertos (MISP, AlienVault OTX, abuse.ch)
ISAC/ISAO intercambio sectorial (finanzas, salud, energía...)
Interna tu propia telemetría e IR -> la inteligencia MÁS relevante para ti
Dark web foros, mercados, filtraciones (con cuidado legal y OPSEC)
STIX formato estructurado para describir amenazas (indicadores, TTPs, actores)
TAXII protocolo de transporte/compartición de CTI
MISP plataforma de compartición e intercambio de indicadores entre organizaciones
TLP Traffic Light Protocol: marca con quién se puede compartir (RED/AMBER/GREEN/CLEAR)
  • Empezar por los requisitos (PIR): inteligencia sin pregunta de negocio es ruido.
  • Priorizar la inteligencia propia (IR, telemetría) y los actores que atacan a tu sector.
  • Operacionalizar: CTI alimenta detección (Detección & logging), hunting (Threat hunting) y gestión de vulns (Gestión de vulnerabilidades).
  • Medir relevancia y accionabilidad, no volumen de feeds; respetar TLP al compartir.
  • Los informes de vendors (Mandiant, CrowdStrike, Microsoft) sobre APTs son CTI estratégica/operacional de referencia.
  • ISACs (p. ej. FS-ISAC en finanzas) han permitido respuestas sectoriales coordinadas a campañas.
  • Feeds abiertos (abuse.ch, OTX) y MISP sostienen la compartición táctica entre organizaciones.
  • Requisitos de inteligencia (PIR) definidos por el negocio
  • Fuentes seleccionadas (OSINT, feeds, ISAC, interna)
  • Procesamiento y estructuración (STIX/MISP)
  • Análisis con contexto y nivel de confianza
  • Difusión al consumidor adecuado (ver Informes de inteligencia)
  • Operacionalizar en detección/hunting/vulnmgmt
  • Respetar TLP al compartir; feedback y mejora del ciclo