Cuatro niveles
La inteligencia estratégica describe tendencias y actores para las decisiones de la dirección. La operativa cubre campañas concretas, como un grupo que ataca a un sector. La táctica describe las técnicas de los atacantes, normalmente según el marco MITRE ATT&CK. La técnica son los datos en bruto, llamados indicadores de compromiso: direcciones IP, dominios y hashes de archivos maliciosos.
De dónde procede
Las fuentes incluyen feeds comerciales, fabricantes de seguridad, investigación abierta, CERT nacionales como INCIBE-CERT y CCN-CERT, grupos sectoriales de intercambio y los informes anuales sobre el panorama de amenazas de ENISA. La información que no es relevante para el negocio, o sobre la que nadie actúa, añade ruido en lugar de valor.
Cómo se usa
Los feeds de indicadores se cargan en el SIEM, el EDR y los cortafuegos para bloquear o alertar sobre amenazas conocidas. La inteligencia táctica ayuda al SOC a crear detecciones para las técnicas que los atacantes usan de verdad. La noticia de una vulnerabilidad de día cero explotada activamente indica al equipo qué parchear primero.
Dónde aparece en cumplimiento
La inteligencia de amenazas pasó a ser un control en ISO 27001:2022 (Anexo A 5.7). NIS2 fomenta el intercambio de información entre entidades, y DORA incluye el intercambio de información sobre amenazas como uno de sus cinco pilares.




