Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1228

STIX

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es STIX?

STIXSTIX es un estándar OASIS que define un lenguaje estructurado y legible por máquinas para representar e intercambiar inteligencia de amenazas entre organizaciones y herramientas.


Structured Threat Information eXpression (STIX) es un lenguaje abierto, estandarizado por el Comité Técnico de Cyber Threat Intelligence de OASIS, para representar la inteligencia de amenazas de forma coherente y legible por máquinas. Su versión actual, STIX 2.1, se convirtió en estándar OASIS el 10 de junio de 2021 y expresa la inteligencia en JSON. Define tres familias de objetos: 18 STIX Domain Objects (SDO) como indicator, malware, threat-actor, campaign, intrusion-set, attack-pattern, tool y vulnerability; STIX Cyber-observable Objects (SCO) para artefactos crudos como archivos, direcciones IP y tráfico de red; y STIX Relationship Objects (SRO) que los conectan en un grafo (p. ej. un threat-actor uses un malware que targets una identity).

Como cada concepto tiene un esquema estable y un ID único global, STIX permite compartir contexto —tácticas, técnicas, fases de la kill chain, avistamientos y confianza— en lugar de indicadores sueltos, y que SIEM, plataformas de inteligencia (TIP) y herramientas SOAR ingieran el mismo feed sin parsers a medida. STIX se transporta normalmente con su protocolo compañero TAXII 2.1 (publicado el mismo día), una API REST con colecciones y canales para intercambio pull/push.

STIX sustenta el intercambio operativo entre ISAC, CERT/CSIRT nacionales y proveedores comerciales, y encaja de forma natural con el Traffic Light Protocol para gestionar restricciones y con MITRE ATT&CK para referenciar técnicas. STIX 2.1 reemplaza a STIX 1.x basado en XML y su antiguo modelo de observables CybOX.

flowchart LR
  subgraph B["Bundle STIX 2.1 (JSON)"]
    TA["Threat Actor (SDO)"] -->|"uses"| MW["Malware (SDO)"]
    IND["Indicator (SDO)"] -->|"indicates"| MW
    IND -->|"based-on"| OD["Observed Data + SCO"]
  end
  B -->|"compartido vía TAXII 2.1"| C["SIEM / TIP / SOAR"]

● Ejemplos

  1. 01

    Compartir una familia de malware con indicadores, attack-pattern y threat-actor enlazados a través de un ISAC.

  2. 02

    Exportar CTI desde una TIP como paquetes STIX 2.1 consumidos por un SIEM.

● Preguntas frecuentes

¿Qué es STIX?

STIX es un estándar OASIS que define un lenguaje estructurado y legible por máquinas para representar e intercambiar inteligencia de amenazas entre organizaciones y herramientas. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.

¿Qué significa STIX?

STIX es un estándar OASIS que define un lenguaje estructurado y legible por máquinas para representar e intercambiar inteligencia de amenazas entre organizaciones y herramientas.

¿Cómo defenderse de STIX?

Las defensas contra STIX combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para STIX?

Nombres alternativos comunes: Expresión Estructurada de Información de Amenazas, STIX 2.1.

● Términos relacionados

● Véase también