Saltearse al contenido

Informes de inteligencia

Un informe de CTI solo vale si el consumidor adecuado lo entiende y actúa. Esta ficha cubre cómo redactar inteligencia accionable: estructura, lenguaje de confianza/probabilidad, audiencia y estándares, de modo que la dirección decida y el SOC bloquee.

Estratégico (dirección/CISO) riesgo, tendencias, impacto de negocio; poco tecnicismo
Operacional (SOC/IR) campañas, TTPs, recomendaciones de detección/respuesta
Táctico (analistas/ingeniería) IOCs, reglas, detalles para implementar controles
# el MISMO hallazgo se cuenta distinto según quién lo lea y qué decisión tome
BLUF (Bottom Line Up Front) la conclusión y la recomendación PRIMERO
Resumen ejecutivo qué pasó, a quién afecta, qué hacer (para dirección)
Análisis técnico TTPs (ATT&CK), cadena (Kill Chain), Diamante, evidencias
IOCs en tabla + formato machine-readable (STIX/CSV) para automatizar
Recomendaciones accionables, priorizadas, asignables
Evaluación y confianza qué se sabe, qué se asume, nivel de confianza
Palabras de probabilidad usar escalas consistentes (p. ej. "casi seguro" >90%,
"probable" 55-80%, "poco probable" 20-45%) -> no ambiguo
Niveles de confianza alta/media/baja según calidad y corroboración de fuentes
Separar HECHO de EVALUACIÓN "se observó X" (hecho) vs "evaluamos que Y" (análisis)
Atribución cauta y con confianza explícita; evitar certezas no fundadas
STIX/TAXII IOCs y objetos CTI machine-readable para compartir/automatizar
MISP difusión e intercambio estructurado
TLP marcar la distribución permitida (RED/AMBER/GREEN/CLEAR)
ATT&CK describir TTPs con T#### -> lenguaje común (cti-attack)
- enterrar la conclusión al final (romper el BLUF) -> dirección no la lee
- mezclar hecho y especulación sin marcarlo -> decisiones mal fundadas
- IOCs sin contexto ni caducidad -> falsos positivos al bloquear (cti-ioc)
- recomendaciones vagas ("mejorar la seguridad") -> no accionables
  • Escribir con BLUF y adaptar el registro a la audiencia; separar hecho de evaluación.
  • IOCs en formato machine-readable (STIX) además de la tabla legible -> automatizar bloqueo.
  • Marcar TLP y confianza; recomendaciones accionables, priorizadas y asignables.
  • Cerrar el ciclo con feedback (Fundamentos de CTI): ¿sirvió el informe para decidir/actuar?
  • Los informes públicos de Mandiant/CrowdStrike/Microsoft son el modelo de estructura y lenguaje de confianza.
  • El uso de STIX/TAXII permite que un informe alimente directamente controles y SIEM (SIEM).
  • Fallos de comunicación (conclusión enterrada, atribución precipitada) han restado valor a buena inteligencia técnica.
  • Identificar audiencia y decisión que debe habilitar el informe
  • BLUF: conclusión y recomendación al principio
  • Análisis técnico con ATT&CK / Kill Chain / Diamante
  • IOCs en tabla + machine-readable (STIX) con caducidad/contexto
  • Lenguaje de probabilidad y confianza consistente
  • Separar hecho de evaluación; atribución cauta
  • TLP correcto y recomendaciones accionables/priorizadas
  • Feedback del consumidor (ciclo de inteligencia)