Inteligencia de Amenazas

Threat Intelligence: saber qué te amenaza antes de que llegue

Inteligencia de amenazas operada con Mandiant, VirusTotal y Google TI: curación de CTI con MISP propio, propagación automática de indicadores a controles y métricas TTI/TTB que hacen la inteligencia medible, no solo informativa.

·

Mandiant · VirusTotal · Google TI

·

MISP con IOC Manager propio

·

TTI/TTB medidos

Solicitar información sobre CTI

Cadena de inteligencia

De la fuente a la acción: así fluye la inteligencia en Ciberia

La inteligencia de amenazas solo tiene valor cuando se convierte en acción; en un bloqueo, en una regla de detección, en una hipótesis de hunting.

Fuentes

Inteligencia de entrada

·

Mandiant: actores, TTPs, campañas


·

VirusTotal: malware activo e IOCs


·

Google Threat Intelligence interna


·

Feeds sectoriales y geopolíticos


·

Comunidades ISAC y open source

Curación MISP

Procesamiento y enriquecimiento

·

IOC Manager propio: deduplicación y scoring


·

Enriquecimiento con contexto actor y campaña


·

Normalización y clasificación por relevancia


·

TTI medido desde ingesta hasta propagación


·

Correlación con activos de la organización

Activación

Inteligencia en los controles

·

Propagación automática a Google SecOps


·

Watchlists actualizadas en tiempo real


·

Hipótesis parahunting proactivo


·

Alertas del SOC enriquecidas con contexto


·

TTB medido desde indicador hasta bloqueo

Fuentes de inteligencia

La inteligencia vale lo que vale la fuente que la origina

Google Threat Intelligence

Mandiant: inteligencia de adversarios reales

Mandiant investiga grupos de amenaza avanzados con presencia global. Sus informes aportan contexto geopolítico y sectorial que convierte una alerta anónima en una atribución a un actor con TTP conocidas, y eso cambia cómo se responde.

Google Threat Intelligence

VirusTotal: inteligencia de malware activo

Inteligencia sobre el malware que circula activamente en este momento, con capacidad de verificar si algún indicador ya ha tenido presencia en el entorno. La visibilidad llega antes de que el indicador aparezca en una firma de antivirus.

Plataforma CTI Propia

MISP con IOC Manager propio

Curación de CTI con métricas TTI/TTB, propagación automática de indicadores a los controles desde Google SecOps y correlación continua con los activos de la organización. La inteligencia no espera a que alguien la lea, actúa sola.

El problema de la CTI sin operar

La inteligencia que nadie procesa no protege a nadie

01

Los feeds de inteligencia generan más ruido que señal

Suscribirse a feeds de IOCs sin curación genera miles de indicadores al día de los que la mayoría son irrelevantes para el entorno concreto, o ya han caducado. Sin un IOC Manager que filtre y puntúe, el equipo ahoga en datos.

02

La inteligencia llega demasiado tarde al control

Si el analista tiene que leer un informe, extraer indicadores manualmente y después configurarlos en el SIEM, el TTB (Time-to-Block) se mide en horas o días. La propagación automática lo reduce a minutos.

03

Sin contexto de actor, cada alerta empieza de cero

Una IP o un hash sin contexto obliga al analista a investigar desde el principio. Con inteligencia de Mandiant integrada, la alerta llega ya con el actor probable, su motivación y sus TTPs habituales.

Para qué sirve la CTI operada

Cuatro formas en que la inteligencia mejora la seguridad real

01

Alertas con contexto, no con ruido

Cada alerta del SOC se enriquece automáticamente con la inteligencia disponible sobre el indicador o el actor. El analista ve quién está detrás y qué suele hacer, no solo una IP o un hash.

02

Hunting con hipótesis reales, no con intuición

La CTI operada alimenta el threat hunting proactivo con hipótesis basadas en actores activos en el sector y en la geografía. No hay que adivinar dónde buscar.

03

Bloqueo automático antes de que llegue el ataque

Los indicadores de compromiso se propagan a los controles de detección de forma automática desde la plataforma Google SecOps. El TTB (Time-to-Block) se mide en minutos, no en días.

04

Visibilidad ejecutiva sobre el panorama de amenazas

Informes periódicos con el contexto geopolítico y sectorial de las amenazas relevantes para la organización, para que las decisiones de inversión en seguridad partan del riesgo real, no de tendencias genéricas.

Webinar grabado

AXON SOC AI: De horas a minutos | Demo en vivo con Google SecOps

¿Cuánto tiempo tarda tu SOC en detectar, investigar y responder a un incidente real? En esta sesión lo demostramos en vivo.

Métricas operativas

La CTI que se puede medir

TTI

Time-to-Intel: tiempo desde que se identifica una amenaza hasta que la inteligencia está disponible para el equipo

TTB

Time-to-Block: tiempo desde que se identifica un indicador hasta que se bloquea automáticamente en los controles

MTTD

La CTI operada reduce el tiempo medio de detección al enriquecer automáticamente las alertas del SOC

MITRE

Cobertura ATT&CK documentada: visibilidad de qué tácticas y técnicas de los actores relevantes ya se detectan

PREGUNTAS FRECUENTES

Antes de solicitar información

¿Qué diferencia hay entre suscribirse a un feed de IOCs y tener CTI operada?

Un feed entrega datos sin procesar, la organización tiene que filtrar, enriquecer, correlacionar y propagar manualmente. La CTI operada hace todo eso automáticamente: los indicadores se curan con MISP, se puntúan por relevancia y se propagan a los controles sin intervención manual, con TTI/TTB medidos.

Mandiant aporta contexto de atribución (qué actor está detrás), motivación (financiera, geopolítica, espionaje), TTPs habituales del grupo y su actividad en sectores e industrias concretas. Eso cambia cómo el analista prioriza y responde, no es lo mismo un indicador de un grupo de ransomware financiero que de un actor de espionaje estatal.

Puede funcionar de forma parcial: los informes ejecutivos y el contexto de amenazas son útiles independientemente del SOC. Pero la propagación automática a controles y el enriquecimiento de alertas requieren la plataforma operativa del AXON SOC AI. La combinación completa es donde la CTI tiene mayor impacto.

La curación en MISP incluye filtrado por relevancia sectorial y geográfica. Los indicadores y actores más relevantes para tu sector (financiero, industrial, salud) se priorizan automáticamente sobre el ruido general del panorama de amenazas global.

Siguiente paso

Descubre qué actores y campañas son relevantes para tu sector ahora mismo

Una primera conversación sobre tu entorno y el panorama de amenazas que más te afecta, sin compromiso.