En ciberseguridad, disponer de miles de indicadores, alertas, noticias y feeds no significa disponer de inteligencia. La Threat Intelligence —o inteligencia de amenazas— comienza cuando esos datos se recopilan, se contextualizan, se analizan y se convierten en información útil para tomar decisiones. NIST define precisamente la inteligencia de amenazas como información sobre amenazas que ha sido agregada, transformada, analizada, interpretada o enriquecida para aportar el contexto necesario a los procesos de decisión.
La diferencia es fundamental. Una dirección IP sospechosa es un dato. Saber que esa IP está vinculada con una infraestructura utilizada recientemente en campañas contra organizaciones de nuestro sector, conocer qué técnicas emplea el adversario y traducirlo en reglas de detección, prioridades de parcheado o acciones de respuesta es inteligencia accionable.
¿Qué es realmente Cyber Threat Intelligence?
Cyber Threat Intelligence (CTI) es un proceso continuo destinado a entender quién puede atacarnos, por qué, con qué capacidades, mediante qué técnicas y qué medidas podemos adoptar para reducir el riesgo. Su objetivo no consiste en acumular indicadores de compromiso (IOC), sino en ayudar a responder preguntas concretas y apoyar decisiones defensivas.
La inteligencia puede operar a distintos niveles. La inteligencia estratégica ayuda a dirección y responsables de seguridad a comprender tendencias, sectores atacados, motivaciones y evolución del riesgo. La inteligencia operacional estudia campañas, actores y objetivos. La inteligencia táctica analiza tácticas, técnicas y procedimientos (TTP) utilizados por los adversarios. Finalmente, la inteligencia técnica trabaja con elementos como dominios, direcciones IP, hashes, URLs, certificados, patrones de malware o artefactos observables.
Primer paso: definir qué necesitamos saber
Uno de los errores más habituales consiste en comenzar comprando feeds o instalando herramientas. Antes hay que establecer los Priority Intelligence Requirements o requisitos prioritarios de inteligencia. En términos sencillos: ¿qué preguntas necesita responder nuestra organización?
Ejemplos: ¿qué grupos están atacando actualmente a empresas de nuestro sector?, ¿qué vulnerabilidades de nuestros productos expuestos están siendo explotadas?, ¿qué técnicas de acceso inicial son más frecuentes contra organizaciones similares?, ¿existen dominios que estén suplantando nuestra marca?, ¿qué familias de ransomware están afectando a nuestra cadena de suministro?
Sin preguntas concretas, el programa de Threat Intelligence termina convertido en una acumulación de ruido. MITRE recomienda precisamente definir requisitos, identificar activos críticos y orientar la recopilación hacia las amenazas que realmente pueden afectar al entorno.
Segundo paso: conocer nuestra propia superficie
No existe inteligencia útil sin contexto interno. Antes de valorar una amenaza necesitamos saber qué protegemos: activos críticos, servicios expuestos a Internet, tecnologías utilizadas, proveedores, identidades privilegiadas, datos sensibles y dependencias externas.
Una vulnerabilidad crítica puede ser irrelevante si no utilizamos el producto afectado. Una vulnerabilidad de menor puntuación puede convertirse, en cambio, en prioridad absoluta si existe explotación activa y afecta a un servidor expuesto que da acceso a información sensible. Threat Intelligence debe conectar la amenaza externa con nuestra realidad interna.
Tercer paso: recopilar información de varias fuentes
La fase de colección combina fuentes internas y externas. Entre las internas se encuentran registros de firewall, DNS, proxy, EDR, SIEM, autenticaciones, incidentes previos, correos de phishing y telemetría de endpoints. Entre las externas podemos utilizar avisos oficiales, CERT/CSIRT, informes de fabricantes e investigadores, repositorios de vulnerabilidades, comunidades de intercambio, OSINT y plataformas especializadas.
La calidad es más importante que la cantidad. Cada fuente debe valorarse según fiabilidad, actualidad, relevancia y contexto. Un IOC sin fecha, procedencia ni relación con una campaña puede generar falsos positivos y consumir recursos del SOC sin aportar valor.
Cuarto paso: normalizar, enriquecer y correlacionar
Los datos recopilados deben transformarse. Una IP puede enriquecerse con información de ASN, geolocalización aproximada, reputación, primera y última observación, dominios asociados o relación con muestras de malware. Un hash puede conectarse con una familia maliciosa. Un dominio puede relacionarse con una campaña de phishing.
Formatos como STIX permiten representar inteligencia de amenazas de forma estructurada y legible por máquinas, facilitando el intercambio y la automatización. MITRE publica además datos de ATT&CK en STIX, lo que permite integrar conocimiento sobre comportamientos adversarios en flujos automatizados.
Quinto paso: pasar de IOC a comportamiento con MITRE ATT&CK
Los indicadores cambian rápidamente. Un atacante puede sustituir una IP o registrar otro dominio en minutos. Sus comportamientos suelen ser más persistentes. Aquí entra MITRE ATT&CK, que proporciona un lenguaje común para estructurar, comparar y analizar inteligencia sobre amenazas.
Mapear una campaña a ATT&CK permite identificar tácticas y técnicas observadas: acceso inicial, ejecución, persistencia, escalada de privilegios, evasión, acceso a credenciales, descubrimiento, movimiento lateral, mando y control, exfiltración o impacto. El objetivo no es colorear toda la matriz, sino identificar qué comportamientos son relevantes para nosotros y comprobar si tenemos visibilidad y detecciones frente a ellos.
Sexto paso: analizar y asignar confianza
El analista debe separar hechos, inferencias e hipótesis. No toda atribución publicada es igualmente sólida. Conviene registrar el nivel de confianza de las conclusiones y explicar qué evidencias las sustentan. Dos grupos pueden utilizar la misma herramienta; un servidor puede alojar simultáneamente infraestructura legítima y maliciosa; un hash puede pertenecer a una muestra antigua sin relevancia actual.
Una buena pieza de inteligencia debe responder, al menos, a cuatro cuestiones: qué sabemos, por qué creemos que es cierto, qué impacto puede tener para nosotros y qué acción recomendamos.
Séptimo paso: convertir la inteligencia en acción
Esta es la fase decisiva. La inteligencia que no cambia ninguna decisión es únicamente información. Los resultados deben traducirse en acciones concretas: crear o ajustar reglas SIEM/EDR, bloquear infraestructura maliciosa cuando proceda, priorizar parches, buscar comportamientos mediante threat hunting, endurecer configuraciones, revisar exposición, actualizar playbooks, informar al SOC o elevar un riesgo a dirección.
MITRE destaca que ATT&CK permite operacionalizar CTI y convertirla en comportamientos capaces de impulsar detecciones. El objetivo final es reducir el tiempo que transcurre entre conocer una amenaza y disponer de una defensa verificable frente a ella.
Ejemplo práctico: de una campaña de phishing a una defensa accionable
Imaginemos que una empresa recibe varios correos que aparentan proceder de Microsoft 365. Los mensajes contienen un enlace a un dominio recién registrado que presenta una página falsa de autenticación.
1. Recogida: el equipo conserva el correo original, cabeceras, URL, dominio, IP resuelta, capturas y cualquier archivo adjunto.
2. Enriquecimiento: comprueba antigüedad del dominio, DNS, certificados, reputación y si la infraestructura aparece en fuentes externas. También busca mensajes similares en el correo corporativo.
3. Correlación: detecta que el dominio comparte patrones con una campaña conocida y que el objetivo parece ser el robo de credenciales.
4. Mapeo: el analista relaciona los comportamientos observados con las técnicas correspondientes de ATT&CK, en lugar de limitar el informe a una lista de IP y dominios.
5. Búsqueda interna: se revisan logs de proxy, DNS e identidad para comprobar qué usuarios visitaron la URL y si después existieron autenticaciones anómalas.
6. Acción: se bloquea el dominio malicioso, se retiran los mensajes de los buzones, se fuerzan medidas sobre las cuentas afectadas cuando corresponda y se crea una detección para identificar patrones semejantes.
7. Lección aprendida: el IOC concreto puede desaparecer mañana, pero la organización conserva conocimiento sobre el patrón de ataque, mejora sus detecciones y actualiza su playbook de phishing.
Ese es el salto entre tener un indicador y producir inteligencia.
Herramientas y plataformas útiles
Un programa puede comenzar con recursos relativamente sencillos y crecer de forma progresiva. MISP y OpenCTI permiten estructurar y compartir información; un SIEM ayuda a correlacionar inteligencia con eventos internos; un EDR aporta telemetría de endpoint; ATT&CK Navigator permite visualizar técnicas relevantes y cobertura defensiva. La automatización puede acelerar tareas repetitivas, pero no sustituye el análisis.
También es importante evitar depender ciegamente de puntuaciones de reputación. Una herramienta puede indicar que un dominio es sospechoso, pero el analista debe comprender el contexto, validar la evidencia y determinar si esa información es relevante para su organización.
Errores que destruyen un programa de Threat Intelligence
El primero es confundir volumen con calidad. El segundo, recopilar sin requisitos. El tercero, distribuir enormes listas de IOC sin contexto. El cuarto, no integrar CTI con SOC, respuesta a incidentes, gestión de vulnerabilidades y threat hunting. El quinto, no medir resultados.
Un programa maduro debería poder demostrar qué decisiones ha mejorado: vulnerabilidades priorizadas gracias a evidencia de explotación, campañas detectadas antes, reducción del tiempo de respuesta, nuevas reglas desplegadas, amenazas descartadas por no ser relevantes o activos críticos protegidos a partir del análisis.
Un ciclo sencillo para empezar desde cero
Para una organización pequeña, Bussio28Team propone comenzar con un ciclo manejable: seleccionar entre tres y cinco preguntas prioritarias; inventariar activos y tecnologías críticas; elegir un número reducido de fuentes fiables; revisar periódicamente nueva inteligencia; mapear comportamientos relevantes a ATT&CK; buscar evidencias en la telemetría propia; convertir hallazgos en acciones; documentar resultados y revisar los requisitos.
El proceso debe repetirse. El panorama de amenazas cambia, las infraestructuras cambian y los adversarios adaptan sus técnicas. ENISA subraya que monitorizar, analizar y reportar el panorama de amenazas resulta esencial para comprender el ecosistema, gestionar riesgos, tomar decisiones informadas y priorizar recursos.
Conclusión: inteligencia es anticipación, contexto y decisión
Threat Intelligence no consiste en predecir mágicamente el próximo ataque. Consiste en reducir incertidumbre. Permite abandonar una defensa basada exclusivamente en reaccionar a alertas y avanzar hacia una defensa informada por amenazas reales.
El valor aparece cuando somos capaces de responder: qué amenaza es relevante, cómo opera, qué parte de nuestra infraestructura puede afectar, qué señales debemos buscar y qué debemos hacer ahora. Cuando esa cadena funciona, la inteligencia deja de ser un informe y se convierte en una capacidad defensiva.
Fuentes y recursos recomendados:
NIST CSRC — Threat Intelligence Glossary: https://csrc.nist.gov/glossary/term/threat_intelligence
MITRE ATT&CK — Threat Intelligence: https://attack.mitre.org/resources/get-started/threat-intelligence/
MITRE ATT&CK — Threat Intelligence Program: https://attack.mitre.org/mitigations/M1019/
MITRE ATT&CK — STIX Data & Tools: https://attack.mitre.org/resources/working-with-attack/
ENISA — Cyber Threats: https://www.enisa.europa.eu/topics/cyber-threats