Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1273

Inteligencia de Amenazas

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Inteligencia de Amenazas?

Inteligencia de AmenazasConocimiento basado en evidencias sobre amenazas y actores —indicadores, TTPs y contexto— utilizado para orientar decisiones de seguridad y detección.


La inteligencia de amenazas es la recogida, procesado, análisis y difusión estructurados de información sobre adversarios, sus motivaciones, capacidades e infraestructuras. Convierte datos en bruto (muestras de malware, IPs, dominios, credenciales filtradas, chatter en la dark web, informes de vulnerabilidades) en inteligencia accionable añadiendo contexto, confianza y una audiencia relevante. La mayoría de los programas siguen alguna forma del ciclo de inteligencia —dirección, recogida, procesado, análisis, difusión y retroalimentación— de modo que el resultado quede ligado a decisiones concretas y no a feeds en bruto.

Un modelo útil de priorización es la Pyramid of Pain (pirámide del dolor) de David Bianco (2013): los indicadores se ordenan según cuánto le cuesta a un adversario cambiarlos. Los valores hash y las direcciones IP están en la base (se rotan trivialmente), luego los nombres de dominio, los artefactos de host y de red, las herramientas y, por último, las TTPs en la cúspide: comportamientos que un actor no puede abandonar con facilidad. Detectar a nivel de TTP (mapeado a MITRE ATT&CK) impone mucho más coste que bloquear una IP desechable. Las organizaciones intercambian inteligencia mediante formatos y feeds estructurados —STIX/TAXII, MISP, informes de proveedores e ISACs sectoriales— para enriquecer las detecciones de SIEM y EDR, guiar el parcheo (por ejemplo, correlacionando entradas del CISA KEV con activos expuestos) e informar las decisiones de riesgo ejecutivo. La inteligencia suele clasificarse por audiencia y horizonte temporal en niveles estratégico, operacional y táctico; el valor de la disciplina depende de la relevancia, la oportunidad y la exactitud, no del volumen de indicadores.

flowchart LR
  A[Dirección<br/>requisitos de inteligencia] --> B[Recogida<br/>feeds, OSINT, dark web]
  B --> C[Procesado<br/>normalizar, deduplicar]
  C --> D[Análisis<br/>contexto, atribución, ATT&CK]
  D --> E[Difusión<br/>STIX/TAXII, TIP, informes]
  E --> F[Consumidores<br/>SIEM, EDR, IR, directivos]
  F --> A

Ejemplos

  1. 01

    Un ISAC comparte IoCs asociados a una nueva afiliada de ransomware horas antes de que ataque a sus miembros.

  2. 02

    Una TIP enriquece los eventos del SIEM con atribución de actor, técnicas MITRE ATT&CK y puntuación de confianza.

Preguntas frecuentes

¿Qué es Inteligencia de Amenazas?

Conocimiento basado en evidencias sobre amenazas y actores —indicadores, TTPs y contexto— utilizado para orientar decisiones de seguridad y detección. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.

¿Qué significa Inteligencia de Amenazas?

Conocimiento basado en evidencias sobre amenazas y actores —indicadores, TTPs y contexto— utilizado para orientar decisiones de seguridad y detección.

¿Cómo defenderse de Inteligencia de Amenazas?

Las defensas contra Inteligencia de Amenazas combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Inteligencia de Amenazas?

Nombres alternativos comunes: TI, Threat Intel.

Términos relacionados

Véase también