Inteligencia de Amenazas
¿Qué es Inteligencia de Amenazas?
Inteligencia de AmenazasConocimiento basado en evidencias sobre amenazas y actores —indicadores, TTPs y contexto— utilizado para orientar decisiones de seguridad y detección.
La inteligencia de amenazas es la recogida, procesado, análisis y difusión estructurados de información sobre adversarios, sus motivaciones, capacidades e infraestructuras. Convierte datos en bruto (muestras de malware, IPs, dominios, credenciales filtradas, chatter en la dark web, informes de vulnerabilidades) en inteligencia accionable añadiendo contexto, confianza y una audiencia relevante. La mayoría de los programas siguen alguna forma del ciclo de inteligencia —dirección, recogida, procesado, análisis, difusión y retroalimentación— de modo que el resultado quede ligado a decisiones concretas y no a feeds en bruto.
Un modelo útil de priorización es la Pyramid of Pain (pirámide del dolor) de David Bianco (2013): los indicadores se ordenan según cuánto le cuesta a un adversario cambiarlos. Los valores hash y las direcciones IP están en la base (se rotan trivialmente), luego los nombres de dominio, los artefactos de host y de red, las herramientas y, por último, las TTPs en la cúspide: comportamientos que un actor no puede abandonar con facilidad. Detectar a nivel de TTP (mapeado a MITRE ATT&CK) impone mucho más coste que bloquear una IP desechable. Las organizaciones intercambian inteligencia mediante formatos y feeds estructurados —STIX/TAXII, MISP, informes de proveedores e ISACs sectoriales— para enriquecer las detecciones de SIEM y EDR, guiar el parcheo (por ejemplo, correlacionando entradas del CISA KEV con activos expuestos) e informar las decisiones de riesgo ejecutivo. La inteligencia suele clasificarse por audiencia y horizonte temporal en niveles estratégico, operacional y táctico; el valor de la disciplina depende de la relevancia, la oportunidad y la exactitud, no del volumen de indicadores.
flowchart LR A[Dirección<br/>requisitos de inteligencia] --> B[Recogida<br/>feeds, OSINT, dark web] B --> C[Procesado<br/>normalizar, deduplicar] C --> D[Análisis<br/>contexto, atribución, ATT&CK] D --> E[Difusión<br/>STIX/TAXII, TIP, informes] E --> F[Consumidores<br/>SIEM, EDR, IR, directivos] F --> A
● Ejemplos
- 01
Un ISAC comparte IoCs asociados a una nueva afiliada de ransomware horas antes de que ataque a sus miembros.
- 02
Una TIP enriquece los eventos del SIEM con atribución de actor, técnicas MITRE ATT&CK y puntuación de confianza.
● Preguntas frecuentes
¿Qué es Inteligencia de Amenazas?
Conocimiento basado en evidencias sobre amenazas y actores —indicadores, TTPs y contexto— utilizado para orientar decisiones de seguridad y detección. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.
¿Qué significa Inteligencia de Amenazas?
Conocimiento basado en evidencias sobre amenazas y actores —indicadores, TTPs y contexto— utilizado para orientar decisiones de seguridad y detección.
¿Cómo defenderse de Inteligencia de Amenazas?
Las defensas contra Inteligencia de Amenazas combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Inteligencia de Amenazas?
Nombres alternativos comunes: TI, Threat Intel.