Ir al contenido principal

Risk Score: Comprender y Utilizar la Priorización de Amenazas

El Risk Score es una puntuación generada por IA entre 1 y 100, asignada a cada señal en el contexto de URLs & Domains. Cuanto mayor sea la puntuación, mayor será el riesgo que representa la señal. Está diseñado para ayudar a los analistas a priorizar su cola de investigación y reducir el ruido; en lugar de revisar manualmente cientos de detecciones, puede concentrarse en aquellas que realmente importan.

Las señales con una puntuación superior a 90 se consideran críticas; Axur recomienda comenzar la revisión diaria por ellas.


Dónde encontrarlo

El Risk Score aparece en dos lugares:

  • Tabla de resultados: Incluya la columna Risk Score, que puede ordenarse de forma descendente para que las señales de mayor riesgo aparezcan inmediatamente.

  • Vista lateral de la señal: al abrir una señal, la puntuación aparece en la sección de resumen, junto con un Score Breakdown desplegable que explica qué factores contribuyeron a ella. 


Score Breakdown

El Score Breakdown muestra qué factores de riesgo contribuyeron a la puntuación y cuánto peso tuvo cada uno. Solo se muestran los factores que estuvieron activos para esa señal; si un factor no aparece, su contribución fue cero.

Cada factor se muestra con su nombre y su peso numérico. La suma de los pesos corresponde al Risk Score total. Una señal con un único factor dominante (por ejemplo, Code Threat Label con un peso de 38.6) cuenta una historia diferente a otra cuya puntuación se distribuye entre múltiples factores menores; ambas merecen investigación, pero por razones distintas.


Threat Category

El campo Threat Category clasifica el tipo de amenaza que representa la señal, según lo determinado por Clair, el modelo de IA de Axur. Puede tener uno de los siguientes valores:

Threat Category

Qué significa

Credentials Harvesting

La página está diseñada para robar credenciales de inicio de sesión: correo electrónico, contraseña o datos de la cuenta

Payment Scams

La página está diseñada para recopilar información de pago de forma fraudulenta o redirigir transacciones financieras

Social Engineering

La página manipula psicológicamente a los usuarios mediante falsa urgencia, suplantación de identidad o mensajes engañosos, sin un formulario directo para credenciales o pagos

Potential Unauthorized Brand Usage

La página utiliza la identidad visual o el nombre de su marca sin una autorización clara, pero no alcanza el umbral para una categoría de mayor gravedad y probablemente no sea elegible para takedown

Malware Technical Abuse

La página contiene o distribuye código malicioso, o su infraestructura indica abuso técnico (por ejemplo, exploit kits o drive-by downloads)

Benign

La señal fue analizada y no parece representar una amenaza


Hunting con Risk Score

El Risk Score, sus factores detallados (Score Breakdown) y la Threat Category son campos que pueden utilizarse en Threat Hunting. Esta sección presenta las combinaciones más útiles.

Comience por las señales de mayor riesgo

La consulta de clasificación más rápida. Muestra únicamente las señales en las que el modelo tiene una alta confianza de que representan una amenaza grave.

riskScore>90

Filtrar por tipo de amenaza

Centre su investigación en un patrón de ataque específico. Resulta útil para responder a una campaña activa o realizar investigaciones dirigidas de protección de marca.

threatCategory="Credentials Harvesting"
threatCategory="Payment Scams"

Combine la puntuación con un factor de riesgo que no tenga un campo equivalente

Algunos factores de riesgo, como la infraestructura de alojamiento gratuito o la codificación en punycode, solo pueden consultarse mediante riskFactor. Esto permite identificar patrones de amenazas que no podrían consultarse de otra manera.

riskScore>70 AND riskFactor="Has Free Hosting Domain"
riskScore>70 AND riskFactor="Has Punycode"

Combine la puntuación con los campos existentes de marca

Cruce el Risk Score con los datos de suplantación de marca para realizar investigaciones dirigidas.

riskScore>80 AND impersonatedBrandsHigh="Netflix"
riskScore>90 AND threatCategory="Credentials Harvesting" AND impersonatedBrandsHigh="Netflix"

Otros campos consultables

Los siguientes campos provenientes del análisis de IA también están disponibles para consultas y en la vista lateral de la señal:

Campo

Tipo

Contenido

threatCategory

Texto

Clasificación del tipo de amenaza (consulte la sección Threat Category anterior)

websiteAnalysis

Texto

Descripción generada por IA sobre el contenido visual del sitio web y los indicadores de amenaza

htmlCodeAnalysis

Texto

Análisis generado por IA del HTML y JavaScript de la página para identificar patrones maliciosos


Glosario de Factores de Riesgo

A continuación se muestra la lista completa de todos los factores de riesgo que pueden aparecer en el Score Breakdown y consultarse mediante riskFactor. Están agrupados por categoría.

Señales relacionadas con la marca

Risk Factor

Qué significa

Ejemplo

Brand Mismatch

La marca mostrada visualmente en la página no coincide con el dominio, un fuerte indicador de suplantación

riskFactor="Brand Mismatch"

Brand Mention In Domain

El nombre de la marca monitoreada aparece en el dominio (por ejemplo, netflix-login.com)

riskFactor="Brand Mention In Domain"

Brand Mention In Subdomain

El nombre de la marca monitoreada aparece en un subdominio (por ejemplo, netflix.malicious.com)

riskFactor="Brand Mention In Subdomain"

Brand Mention In Path

El nombre de la marca monitoreada aparece en la ruta de la URL (por ejemplo, malicious.com/netflix/login)

riskFactor="Brand Mention In Path"

Has Brand Impersonation High

Clair detectó una suplantación de marca con alta confianza en la página

riskFactor="Has Brand Impersonation High"

Has Brand Impersonation Medium

Clair detectó una suplantación de marca con confianza media en la página

riskFactor="Has Brand Impersonation Medium"

Has Brand Impersonation Low

Clair detectó una suplantación de marca con baja confianza en la página

riskFactor="Has Brand Impersonation Low"

Señales de infraestructura del dominio

Risk Factor

Qué significa

Ejemplo

Domain Age Is Unknown

No fue posible determinar la fecha de registro del dominio

riskFactor="Domain Age Is Unknown"

Domain Age New

El dominio fue registrado hace hasta 30 días, con alta correlación con actividades maliciosas

riskFactor="Domain Age New"

Domain Age Recent

El dominio fue registrado entre hace 30 y 180 días, dentro de un rango que aún se considera de riesgo elevado

riskFactor="Domain Age Recent"

Domain Age Established

El dominio fue registrado hace más de 180 días

riskFactor="Domain Age Established"

Has Free Hosting Domain

El dominio está alojado en una plataforma de alojamiento gratuito utilizada frecuentemente para contenido malicioso (por ejemplo, netlify.app, vercel.app)

riskFactor="Has Free Hosting Domain"

Has Suspicious Tld

El dominio utiliza un dominio de nivel superior (TLD) con altas tasas de abuso (por ejemplo, .online, .shop, .vip)

riskFactor="Has Suspicious Tld"

Has Punycode

El dominio utiliza codificación punycode, utilizada frecuentemente para crear dominios visualmente similares

riskFactor="Has Punycode"

Code Threat Label

El análisis del HTML y JavaScript identificó patrones de código asociados con comportamiento malicioso

riskFactor="Code Threat Label"

Señales de comportamiento de la página

Risk Factor

Qué significa

Ejemplo

Has Password Requested Yes

La página contiene un campo que solicita explícitamente una contraseña

riskFactor="Has Password Requested Yes"

Has Password Requested Possibly

La página puede contener un campo de contraseña; detectado con menor confianza

riskFactor="Has Password Requested Possibly"

Has Password Requested No

No se detectó ninguna solicitud de contraseña en la página

riskFactor="Has Password Requested No"

Has Credential Requested Yes

La página contiene un formulario que solicita credenciales (correo electrónico, nombre de usuario, etc.)

riskFactor="Has Credential Requested Yes"

Has Credential Requested Possibly

La página puede solicitar credenciales; detectado con menor confianza

riskFactor="Has Credential Requested Possibly"

Has Credential Requested No

No se detectó ninguna solicitud de credenciales en la página

riskFactor="Has Credential Requested No"

Has Payment Requested Yes

La página contiene un formulario que solicita información de pago

riskFactor="Has Payment Requested Yes"

Has Payment Requested Possibly

La página puede solicitar información de pago; detectado con menor confianza

riskFactor="Has Payment Requested Possibly"

Has Payment Requested No

No se detectó ninguna solicitud de información de pago en la página

riskFactor="Has Payment Requested No"

Señales de clasificación de amenazas

Risk Factor

Qué significa

Ejemplo

Credentials Harvesting

El análisis general clasifica esta señal como un intento de robo de credenciales

riskFactor="Credentials Harvesting"

Payment Scams

El análisis general clasifica esta señal como un intento de fraude de pago

riskFactor="Payment Scams"

Social Engineering

El análisis general clasifica esta señal como un ataque de ingeniería social

riskFactor="Social Engineering"

Potential Unauthorized Brand Usage

El análisis general identifica un uso no autorizado de una marca sin alcanzar los umbrales de categorías de mayor gravedad

riskFactor="Potential Unauthorized Brand Usage"

Malware Technical Abuse

El análisis general clasifica esta señal como relacionada con malware o abuso técnico de infraestructura

riskFactor="Malware Technical Abuse"

Benign

El análisis general no identificó esta señal como una amenaza

riskFactor="Benign"


Si tiene alguna pregunta, no dude en ponerse en contacto con nosotros en [email protected] 😊

¿Ha quedado contestada tu pregunta?