Informes de inteligencia
Un informe de CTI solo vale si el consumidor adecuado lo entiende y actúa. Esta ficha cubre cómo redactar inteligencia accionable: estructura, lenguaje de confianza/probabilidad, audiencia y estándares, de modo que la dirección decida y el SOC bloquee.
Conocer a la audiencia
Sección titulada «Conocer a la audiencia»Estratégico (dirección/CISO) riesgo, tendencias, impacto de negocio; poco tecnicismoOperacional (SOC/IR) campañas, TTPs, recomendaciones de detección/respuestaTáctico (analistas/ingeniería) IOCs, reglas, detalles para implementar controles# el MISMO hallazgo se cuenta distinto según quién lo lea y qué decisión tomeEstructura típica (BLUF)
Sección titulada «Estructura típica (BLUF)»BLUF (Bottom Line Up Front) la conclusión y la recomendación PRIMEROResumen ejecutivo qué pasó, a quién afecta, qué hacer (para dirección)Análisis técnico TTPs (ATT&CK), cadena (Kill Chain), Diamante, evidenciasIOCs en tabla + formato machine-readable (STIX/CSV) para automatizarRecomendaciones accionables, priorizadas, asignablesEvaluación y confianza qué se sabe, qué se asume, nivel de confianzaLenguaje de estimación y confianza
Sección titulada «Lenguaje de estimación y confianza»Palabras de probabilidad usar escalas consistentes (p. ej. "casi seguro" >90%, "probable" 55-80%, "poco probable" 20-45%) -> no ambiguoNiveles de confianza alta/media/baja según calidad y corroboración de fuentesSeparar HECHO de EVALUACIÓN "se observó X" (hecho) vs "evaluamos que Y" (análisis)Atribución cauta y con confianza explícita; evitar certezas no fundadasEstándares y formato
Sección titulada «Estándares y formato»STIX/TAXII IOCs y objetos CTI machine-readable para compartir/automatizarMISP difusión e intercambio estructuradoTLP marcar la distribución permitida (RED/AMBER/GREEN/CLEAR)ATT&CK describir TTPs con T#### -> lenguaje común (cti-attack)Errores comunes
Sección titulada «Errores comunes»- enterrar la conclusión al final (romper el BLUF) -> dirección no la lee- mezclar hecho y especulación sin marcarlo -> decisiones mal fundadas- IOCs sin contexto ni caducidad -> falsos positivos al bloquear (cti-ioc)- recomendaciones vagas ("mejorar la seguridad") -> no accionablesBlue Team / operación
Sección titulada «Blue Team / operación»- Escribir con BLUF y adaptar el registro a la audiencia; separar hecho de evaluación.
- IOCs en formato machine-readable (STIX) además de la tabla legible -> automatizar bloqueo.
- Marcar TLP y confianza; recomendaciones accionables, priorizadas y asignables.
- Cerrar el ciclo con feedback (Fundamentos de CTI): ¿sirvió el informe para decidir/actuar?
Casos reales
Sección titulada «Casos reales»- Los informes públicos de Mandiant/CrowdStrike/Microsoft son el modelo de estructura y lenguaje de confianza.
- El uso de STIX/TAXII permite que un informe alimente directamente controles y SIEM (SIEM).
- Fallos de comunicación (conclusión enterrada, atribución precipitada) han restado valor a buena inteligencia técnica.
Checklist de prueba
Sección titulada «Checklist de prueba»- Identificar audiencia y decisión que debe habilitar el informe
- BLUF: conclusión y recomendación al principio
- Análisis técnico con ATT&CK / Kill Chain / Diamante
- IOCs en tabla + machine-readable (STIX) con caducidad/contexto
- Lenguaje de probabilidad y confianza consistente
- Separar hecho de evaluación; atribución cauta
- TLP correcto y recomendaciones accionables/priorizadas
- Feedback del consumidor (ciclo de inteligencia)