GlosarioSOC y monitorización

Inteligencia de amenazas

Respuesta corta

La inteligencia de amenazas es la información sobre los atacantes, técnicas e indicadores relevantes para una organización, recogida y analizada para anticipar ataques, mejorar la detección y priorizar las defensas. Abarca desde informes estratégicos para la dirección hasta datos técnicos que las herramientas de seguridad usan directamente.

Cuatro niveles

La inteligencia estratégica describe tendencias y actores para las decisiones de la dirección. La operativa cubre campañas concretas, como un grupo que ataca a un sector. La táctica describe las técnicas de los atacantes, normalmente según el marco MITRE ATT&CK. La técnica son los datos en bruto, llamados indicadores de compromiso: direcciones IP, dominios y hashes de archivos maliciosos.

De dónde procede

Las fuentes incluyen feeds comerciales, fabricantes de seguridad, investigación abierta, CERT nacionales como INCIBE-CERT y CCN-CERT, grupos sectoriales de intercambio y los informes anuales sobre el panorama de amenazas de ENISA. La información que no es relevante para el negocio, o sobre la que nadie actúa, añade ruido en lugar de valor.

Cómo se usa

Los feeds de indicadores se cargan en el SIEM, el EDR y los cortafuegos para bloquear o alertar sobre amenazas conocidas. La inteligencia táctica ayuda al SOC a crear detecciones para las técnicas que los atacantes usan de verdad. La noticia de una vulnerabilidad de día cero explotada activamente indica al equipo qué parchear primero.

Dónde aparece en cumplimiento

La inteligencia de amenazas pasó a ser un control en ISO 27001:2022 (Anexo A 5.7). NIS2 fomenta el intercambio de información entre entidades, y DORA incluye el intercambio de información sobre amenazas como uno de sus cinco pilares.

Términos relacionados

Sigue leyendo sobre este tema

Monitorización y respuesta continua: EDR, SIEM, operaciones de SOC, ingeniería de detección y gestión de incidentes.

Ir a la guía del tema