Ir al contenido principal

Supply Chain Intel

Esta guía se enfoca en orientar a los usuarios de la plataforma sobre cómo usar Supply Chain Intel.


Workspace

Agregar un Proveedor

Al igual que otros workspaces de la plataforma, un Proveedor es un activo que debe agregarse al monitoreo antes de que comience la recopilación de datos.

Para agregar un proveedor, ve a Configuración → Configuración de monitoreo → Gestión de activos, abre la pestaña Riesgo Digital y haz clic en Agregar activo. En la lista de tipos de activo, elige Proveedor («Obtén visibilidad de tu ecosistema de proveedores»).

Siguiendo este flujo, llegarás a la pantalla que se muestra a continuación:

one.axur.com_monitoringConfig_assets-management_add-asset_category=CUSTOMER_VENDOR.png

Escribe el nombre del proveedor que deseas monitorear y selecciónalo de la lista desplegable que aparece.

image.png

Puedes seleccionar varios proveedores a la vez para agregarlos de forma masiva.

image.png

Si el proveedor deseado no aparece en la lista desplegable, es posible que aún no esté en el catálogo de proveedores de Axur. En ese caso, haz clic en "Sugerir un proveedor" e indica el nombre y el dominio del proveedor. El SLA para la inclusión de un nuevo proveedor es de 24 horas.

image.png

En Configuración de monitoreo, mantén activado el interruptor Supply Chain Intel → Proveedor para monitorear filtraciones de credenciales, infraestructura expuesta y boletines de inteligencia de amenazas. Opcionalmente, define las Categorías de boletines críticos que deben tratarse como críticas para estos proveedores (por ejemplo, Malware, Filtración de Datos, Vulnerabilidad, Ransomware, Zero Day, Ataques a la Cadena de Suministro, Ejecución Remota de Código, Denegación de Servicio). Esta selección determina la marca Crítico y el filtro "Solo críticos" en el Threat Landscape del proveedor. Por último, haz clic en "Guardar activo" para agregar los proveedores a tu lista de monitoreados.

22one.axur.com_monitoringConfig_assets-management_add-asset_category=CUSTOMER_VENDOR (1).png

Lista de Proveedores

La lista de proveedores consolida todos los proveedores agregados al monitoreo. Muestra indicadores globales de monitoreo y datos resumidos por proveedor, con columnas de Credenciales Corporativas, Credenciales de Clientes, Dark Web, Boletines (con una insignia para boletines críticos), Vulnerabilidades, Certificados Expirados y Tags, además de capacidades de filtrado, ordenamiento y asignación de tags.

En la columna Boletines, una insignia junto al total muestra la cantidad de boletines críticos de cada proveedor, los que coinciden con las Categorías de boletines críticos definidas para él, para que puedas identificar de un vistazo los proveedores en riesgo directamente desde la lista.

333one.axur.com_supply-chain-intel.png

Indicadores Resumen

En la parte superior de la lista, puedes ver indicadores de alto nivel que agregan datos de todos los proveedores monitoreados:

  • Total de proveedores monitoreados;

  • Total de credenciales expuestas (de Empleados y de Clientes);

  • Total de boletines de seguridad publicados para tus proveedores;

  • Total de vulnerabilidades encontradas.

Estos valores se ven afectados por el filtro de proveedor activo.


Filtro

Para encontrar rápidamente un proveedor específico, usa el filtro de búsqueda en la parte superior izquierda de la pantalla. Escribe el nombre del proveedor y la lista se filtra automáticamente.

Filtro de proveedor

Filtro de proveedor

El filtro de proveedor también afecta los valores mostrados en los indicadores resumen sobre la lista.

Ordenamiento

La lista de proveedores puede ordenarse en orden ascendente o descendente por cualquier columna. Haz clic en el encabezado de una columna para ordenar; haz clic nuevamente para invertir el orden. Esto es útil para identificar los proveedores más críticos o los que tienen el mayor volumen de hallazgos en tu portafolio.


Gestión de Tags

Los tags te permiten categorizar y organizar tus proveedores monitoreados. Son específicos de cada cliente: los tags de un cliente no son visibles para otros clientes.

  • Crear tags: Los usuarios con perfil Manager o Expert pueden crear tags personalizados directamente desde la lista de proveedores interactuando con la celda de tag de cualquier fila de proveedor.

  • Asignar tags: Haz clic en la celda de tag de un proveedor para agregar o quitar tags. Se pueden asignar varios tags al mismo proveedor.

  • Filtrar por tag: Usa el filtro de tags en la parte superior de la lista de proveedores para mostrar solo los proveedores asociados a un tag específico. Esto ayuda a agrupar proveedores por nivel de riesgo, unidad de negocio, estado del contrato o cualquier categoría personalizada que definas.

image.png

Detalles del Proveedor

Al hacer clic en un proveedor de la lista, se abre la página de Detalles del Proveedor, que presenta el informe de inteligencia completo organizado en pestañas: Visión general, Threat Landscape, Superficie de Ataque, Credenciales de Colaboradores, Credenciales de Clientes y Dark Web. Usa Exportar (arriba a la derecha) para descargar el informe completo en PDF. En todas las secciones, los indicadores de tendencia muestran la variación de cada métrica clave, semana contra semana (WoW) para menciones en la Dark Web, certificados expirados y activos vulnerables, y mes contra mes (MoM) para credenciales de empleados y de clientes.

Acerca del Proveedor

La parte superior de la página de Detalles del Proveedor muestra información general sobre el proveedor, incluyendo una breve descripción, sitio web, segmento de mercado y contacto del Centro de Confianza (cuando esté disponible). Esta información es precargada por Axur y mantenida en el catálogo de proveedores.

Visión general

La pestaña Visión general resume la postura actual del proveedor de un vistazo:

  • Tarjetas de métricas con indicadores de tendencia: boletines de filtración de datos, boletines de ransomware, certificados expirados, variación de activos vulnerables, menciones en la Dark Web, credenciales de empleados y credenciales de clientes.

  • Resumen de IA (Visión general del proveedor): una narrativa generada por IA sobre la postura de seguridad del proveedor, Caracterización de la postura de amenaza, Exposición actual y Conclusión y Recomendaciones, actualizada diariamente.

Cómo usarlo: Usa la Visión general como tu primer punto de triaje, tu centro de comando para el proveedor. Antes de incorporar un nuevo proveedor, empieza aquí para una lectura instantánea antes de profundizar. Cuando se dispara una alerta, abre primero esta página para entender el panorama completo antes de saltar a una pestaña específica. Responde a la pregunta: "¿Es este un proveedor por el que debería preocuparme ahora mismo?"


Threat Landscape del Proveedor

Esta sección ofrece una visión general de inteligencia de amenazas del proveedor basada en las fuentes de monitoreo CTI de Axur.

  • Resumen de IA: Una narrativa generada por IA que resume la postura de seguridad actual del proveedor con base en los datos de inteligencia más recientes.

  • Boletines de Seguridad: Eventos de ransomware, filtración de datos y vulnerabilidades que involucran al proveedor o a sus productos y servicios, cada uno con recuentos de IoC, CVE y TTP. Los boletines que coinciden con las Categorías de boletines críticos que seleccionaste para el proveedor se marcan como Crítico y se contabilizan en una insignia en el título de la pestaña Threat Landscape ; usa el interruptor "Solo críticos" para mostrar únicamente esos. Actualizado hasta 4 veces al día.

  • Ir a CTI: Un enlace directo al área completa de CTI de Axur para una investigación más profunda de boletines o eventos específicos.

Cómo usarlo: Cuando un grupo de ransomware anuncia que ha atacado a un proveedor, a menudo aparece aquí antes que en los medios tradicionales. Si un proveedor crítico aparece con un boletín de filtración de datos, evalúa tu exposición: revisa qué datos o accesos tiene ese proveedor, examina tus conexiones e integraciones, y abre un ticket interno para remediación o escalamiento. La señal ya está contextualizada por proveedor, sin necesidad de filtrar ruido global irrelevante.


Superficie de Ataque Externa (EASM)

Esta sección mapea la infraestructura expuesta públicamente del proveedor e identifica debilidades explotables.

  • Hosts y Subdominios Descubiertos: Hosts y subdominios públicos asociados al dominio principal del proveedor.

  • Vulnerabilidades: Los hallazgos más críticos en los hosts descubiertos, listando Host, Dirección IP, Puerto Abierto, CVE y Severidad.

  • Expiración de Certificados: Certificados TLS/SSL asociados a los hosts del proveedor, listando Host, IP, Fecha de Expiración y Estado. Los certificados expirados o próximos a expirar pueden indicar infraestructura descuidada.

Los datos de EASM se actualizan semanalmente.

Cómo usarlo: Priorización basada en riesgo. Todo lo que aquí aparece se deriva de fingerprinting pasivo, nunca tocamos los sistemas del proveedor; esto es exactamente lo que un atacante puede ver desde afuera. Si un proveedor ejecuta una integración crítica con tu entorno y muestra un CVE de alta severidad en un servicio expuesto, trátalo como riesgo activo, no como una marca de cumplimiento: lleva el CVE y el servicio afectado al proveedor con un plazo de remediación. También informa tus controles compensatorios: refuerza la segmentación de red interna para esa conexión mientras esperas que apliquen el parche.


Credenciales de Colaboradores Filtradas

Esta sección muestra credenciales corporativas pertenecientes a empleados del proveedor que se han encontrado expuestas en logs de malware (infostealers) o en filtraciones de datos de terceros.

  • Muestras de credenciales: Visualización parcial del correo/usuario expuesto, una contraseña ofuscada y la fecha de exposición. Las credenciales completas nunca se muestran en texto plano.

  • Principales Fuentes: Gráfico que muestra la distribución de las filtraciones de credenciales por fuente (por ejemplo, Foros y Mercados de la Dark Web, Telegram, Mega.io).

Las filtraciones de credenciales de empleados indican un riesgo de acceso no autorizado a los propios sistemas del proveedor. Estos datos se actualizan semanalmente.

Cómo usarlo: Trata un aumento en la exposición de credenciales de empleados como un indicador de compromiso de terceros. Un volumen significativo de exposiciones recientes, especialmente de infostealers, lo que implica malware activo en lugar de filtraciones antiguas, justifica un mayor monitoreo del tráfico de los sistemas de ese proveedor y una revisión de los tokens de acceso o claves de API compartidos entre ustedes. En respuesta a incidentes, un cliente beta usó esta pestaña para verificar si las credenciales de un incidente de Atlassian eran recientes o históricas, lo que informó directamente cómo comunicó el riesgo a su equipo de crisis.


Credenciales de Clientes Filtradas

Esta sección muestra credenciales de usuarios finales capturadas por malware mientras accedían a las aplicaciones o servicios del proveedor.

  • Muestras de credenciales: Visualización parcial del correo/usuario expuesto, una contraseña ofuscada, la URL de Acceso afectada (la aplicación del proveedor donde se capturó la credencial) y la fecha de exposición.

Las filtraciones de credenciales de clientes indican que los usuarios de la plataforma del proveedor pueden tener dispositivos comprometidos. Esto representa un riesgo derivado que puede afectar a tu organización si utiliza las mismas aplicaciones del proveedor. Estos datos se actualizan semanalmente.

Cómo usarlo: Threat hunting y delimitación de la respuesta a incidentes. Si estás investigando un posible compromiso y la plataforma de un proveedor aparece aquí con un alto número de usuarios afectados, verifica de inmediato si alguna de esas credenciales corresponde al dominio de tu organización; la pregunta clave es "¿fueron afectadas mis personas a través de este proveedor?". Una vez confirmada la exposición, inicia el restablecimiento de contraseñas, revoca las sesiones activas y audita a qué accedieron esos usuarios en el lado del proveedor alrededor de la fecha de exposición.


Dark Web y Menciones de Marca

Esta sección monitorea la presencia del proveedor en comunidades de cibercrimen a través de la Dark Web, canales de Telegram y foros clandestinos.

  • Resumen de IA: Una narrativa generada por IA que resume la actividad más relevante de la Dark Web relacionada con el proveedor.

  • Principales Perfiles y Canales que Mencionan la Marca del Proveedor: Los perfiles y canales más activos que mencionan al proveedor, incluyendo su plataforma y el recuento total de menciones.

  • Menciones por Canal: Desglose de dónde se está discutiendo al proveedor (por ejemplo, Telegram, Twitter, WhatsApp, sitios web y foros).

  • Ir a Threat Hunting: Un enlace directo al Threat Hunting de Axur con filtros preconfigurados para plataformas de mensajería y foros, lo que permite una investigación manual más profunda sin tener que reconfigurar la búsqueda.

Los datos de la Dark Web se actualizan hasta 4 veces al día.

Cómo usarlo: Tu radar de alerta temprana. Para cuando un ataque llega a las noticias, la planificación a menudo lleva días o semanas ocurriendo en estos canales. El resumen de IA no es solo conteo de ruido: identifica de qué trata la conversación, alguien vendiendo acceso, un actor reivindicando un compromiso o una discusión coordinada para explotar un servicio específico. Si un grupo de ransomware conocido menciona a tu proveedor en el contexto de acceso no autorizado o exfiltración de datos, responde de inmediato: escala internamente, alerta al proveedor y, si tu entorno está conectado al suyo, pasa a threat hunting activo. Esta es la ventana en la que aún puedes contener el radio de impacto.


Integraciones: API y Webhooks

Puedes consumir la inteligencia de proveedores en tus propios sistemas (SIEM, ticketing, SOAR). Las integraciones se gestionan en Configuración → API e Integraciones.

  • API REST: Consulta Dark Web, Threat Landscape (boletines estándar y críticos), credenciales corporativas y de clientes, Superficie de Ataque, indicadores de tendencia y el resumen de IA. Consulta la documentación para desarrolladores enlazada en la página de API e Integraciones.

  • Feeds y Webhooks 2.0: En API e Integraciones → Feeds , haz clic en Agregar feed para recibir actualizaciones continuas sobre eventos de proveedores. Elige un modo de entrega:

    • Pull — realizas solicitudes GET para recuperar eventos cuando los necesites (agrega ?dry-run=true para probar sin consumir eventos).

    • Push — Los eventos se envían automáticamente a tu endpoint configurado (Webhook 2.0).

    • Slack — los eventos se entregan a un canal en tu workspace de Slack conectado.

  • Los tipos de eventos incluyen: nuevos boletines, nuevos boletines críticos, certificados expirados, principales actores de amenaza, nuevas credenciales corporativas y nuevas credenciales de clientes. Los feeds pueden filtrarse por activos, clientes y secciones (deep-dark-web, attack-surface, bulletins, critical-bulletins, corporate-credentials, customer-credentials).

image.png

Alertas y Notificaciones

Configura alertas automáticas activadas por cambios relevantes en tus proveedores monitoreados. Las alertas pueden delimitarse por proveedor y por tipo de evento (por ejemplo, nuevos boletines críticos, certificados expirados, nuevas credenciales o actividad en la Dark Web) para que te enfoques en lo que importa y evites la fatiga de alertas. Las Categorías de boletines críticos que definiste al agregar un proveedor determinan qué boletines se tratan como críticos para las alertas.


Si tiene alguna duda, no dude en contactarnos en [email protected] 😊

¿Ha quedado contestada tu pregunta?