Inteligencia de Amenazas
Inteligencia de amenazas operada con Mandiant, VirusTotal y Google TI: curación de CTI con MISP propio, propagación automática de indicadores a controles y métricas TTI/TTB que hacen la inteligencia medible, no solo informativa.
·
Mandiant · VirusTotal · Google TI
·
MISP con IOC Manager propio
·
TTI/TTB medidos
Solicitar información sobre CTI
Cadena de inteligencia
De la fuente a la acción: así fluye la inteligencia en Ciberia
La inteligencia de amenazas solo tiene valor cuando se convierte en acción; en un bloqueo, en una regla de detección, en una hipótesis de hunting.
Fuentes
Inteligencia de entrada
·
Mandiant: actores, TTPs, campañas
·
VirusTotal: malware activo e IOCs
·
Google Threat Intelligence interna
·
Feeds sectoriales y geopolíticos
·
Comunidades ISAC y open source
Curación MISP
Procesamiento y enriquecimiento
·
IOC Manager propio: deduplicación y scoring
·
Enriquecimiento con contexto actor y campaña
·
Normalización y clasificación por relevancia
·
TTI medido desde ingesta hasta propagación
·
Correlación con activos de la organización
Activación
Inteligencia en los controles
·
Propagación automática a Google SecOps
·
Watchlists actualizadas en tiempo real
·
Hipótesis parahunting proactivo
·
Alertas del SOC enriquecidas con contexto
·
TTB medido desde indicador hasta bloqueo
Fuentes de inteligencia
La inteligencia vale lo que vale la fuente que la origina
Google Threat Intelligence
Mandiant: inteligencia de adversarios reales
Mandiant investiga grupos de amenaza avanzados con presencia global. Sus informes aportan contexto geopolítico y sectorial que convierte una alerta anónima en una atribución a un actor con TTP conocidas, y eso cambia cómo se responde.
Google Threat Intelligence
VirusTotal: inteligencia de malware activo
Inteligencia sobre el malware que circula activamente en este momento, con capacidad de verificar si algún indicador ya ha tenido presencia en el entorno. La visibilidad llega antes de que el indicador aparezca en una firma de antivirus.
Plataforma CTI Propia
MISP con IOC Manager propio
Curación de CTI con métricas TTI/TTB, propagación automática de indicadores a los controles desde Google SecOps y correlación continua con los activos de la organización. La inteligencia no espera a que alguien la lea, actúa sola.
El problema de la CTI sin operar
La inteligencia que nadie procesa no protege a nadie
01
Los feeds de inteligencia generan más ruido que señal
Suscribirse a feeds de IOCs sin curación genera miles de indicadores al día de los que la mayoría son irrelevantes para el entorno concreto, o ya han caducado. Sin un IOC Manager que filtre y puntúe, el equipo ahoga en datos.
02
La inteligencia llega demasiado tarde al control
Si el analista tiene que leer un informe, extraer indicadores manualmente y después configurarlos en el SIEM, el TTB (Time-to-Block) se mide en horas o días. La propagación automática lo reduce a minutos.
03
Sin contexto de actor, cada alerta empieza de cero
Una IP o un hash sin contexto obliga al analista a investigar desde el principio. Con inteligencia de Mandiant integrada, la alerta llega ya con el actor probable, su motivación y sus TTPs habituales.
Para qué sirve la CTI operada
Cuatro formas en que la inteligencia mejora la seguridad real
01
Alertas con contexto, no con ruido
Cada alerta del SOC se enriquece automáticamente con la inteligencia disponible sobre el indicador o el actor. El analista ve quién está detrás y qué suele hacer, no solo una IP o un hash.
02
Hunting con hipótesis reales, no con intuición
La CTI operada alimenta el threat hunting proactivo con hipótesis basadas en actores activos en el sector y en la geografía. No hay que adivinar dónde buscar.
03
Bloqueo automático antes de que llegue el ataque
Los indicadores de compromiso se propagan a los controles de detección de forma automática desde la plataforma Google SecOps. El TTB (Time-to-Block) se mide en minutos, no en días.
04
Visibilidad ejecutiva sobre el panorama de amenazas
Informes periódicos con el contexto geopolítico y sectorial de las amenazas relevantes para la organización, para que las decisiones de inversión en seguridad partan del riesgo real, no de tendencias genéricas.
Webinar grabado
AXON SOC AI: De horas a minutos | Demo en vivo con Google SecOps
¿Cuánto tiempo tarda tu SOC en detectar, investigar y responder a un incidente real? En esta sesión lo demostramos en vivo.
Métricas operativas
La CTI que se puede medir
TTI
Time-to-Intel: tiempo desde que se identifica una amenaza hasta que la inteligencia está disponible para el equipo
TTB
Time-to-Block: tiempo desde que se identifica un indicador hasta que se bloquea automáticamente en los controles
MTTD
La CTI operada reduce el tiempo medio de detección al enriquecer automáticamente las alertas del SOC
MITRE
Cobertura ATT&CK documentada: visibilidad de qué tácticas y técnicas de los actores relevantes ya se detectan
PREGUNTAS FRECUENTES
Antes de solicitar información
Siguiente paso
Descubre qué actores y campañas son relevantes para tu sector ahora mismo
Una primera conversación sobre tu entorno y el panorama de amenazas que más te afecta, sin compromiso.