Diamond Model de Análisis de Intrusiones
¿Qué es Diamond Model de Análisis de Intrusiones?
Diamond Model de Análisis de IntrusionesMarco de análisis de intrusiones que vincula cada evento malicioso a cuatro vértices enlazados: adversario, capacidad, infraestructura y víctima.
El Diamond Model de Análisis de Intrusiones, presentado por Sergio Caltagirone, Andrew Pendergast y Christopher Betz en un artículo de 2013 para el Center for Cyber Intelligence Analysis and Threat Research, representa cada evento malicioso como un diamante que conecta cuatro elementos centrales: Adversario, Capacidad (herramientas, malware, TTPs), Infraestructura (IPs, dominios, C2) y Víctima. Meta-atributos como marca temporal, fase, resultado, dirección, metodología y recursos enriquecen cada evento.
Pivoteo y uso analítico
La fuerza del modelo es el pivot: cualquier vértice conocido puede usarse para descubrir los demás. A partir de un único hash de malware (capacidad), un analista puede encontrar todas las víctimas a las que afectó; desde un dominio de C2 (infraestructura), el correo del registrante que lo vincula a otros dominios; desde la victimología, la intención probable del adversario. Encadenar diamantes a lo largo de la Cyber Kill Chain produce un hilo de actividad, y agrupar hilos que comparten características da lugar a un grupo de actividad — la disciplina detrás de clusters de proveedores como la nomenclatura "BEAR"/"PANDA" de CrowdStrike o las familias "typhoon" de Microsoft.
Al separar el quién (adversario) del qué (capacidad) y el dónde (infraestructura), el Diamond Model se complementa de forma natural con MITRE ATT&CK (que enumera el cómo) y con formatos estructurados como STIX, permitiendo que un SOC exprese una hipótesis como relaciones verificables en lugar de una lista plana de IOCs. Por eso ancla los flujos de pivoteo en las plataformas de threat intelligence y en los informes formales de análisis de intrusiones.
flowchart TD
A[Adversario] ---|desarrolla| C[Capacidad]
A ---|controla| I[Infraestructura]
C ---|desplegada vía| I
C ---|usada contra| V[Víctima]
I ---|conecta con| V
A -.-|apunta a| V
subgraph Pivots
direction LR
P1[Hash a otras víctimas]
P2[Dominio a registrante a más dominios]
P3[Victimología a intención del adversario]
end● Ejemplos
- 01
Pivotar desde una muestra de malware (capacidad) a un dominio registrado (infraestructura) para mapear una campaña más amplia.
- 02
Vincular varios incidentes al mismo cluster Adversario por TTPs compartidos y victimología.
● Preguntas frecuentes
¿Qué es Diamond Model de Análisis de Intrusiones?
Marco de análisis de intrusiones que vincula cada evento malicioso a cuatro vértices enlazados: adversario, capacidad, infraestructura y víctima. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.
¿Qué significa Diamond Model de Análisis de Intrusiones?
Marco de análisis de intrusiones que vincula cada evento malicioso a cuatro vértices enlazados: adversario, capacidad, infraestructura y víctima.
¿Cómo defenderse de Diamond Model de Análisis de Intrusiones?
Las defensas contra Diamond Model de Análisis de Intrusiones combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.