Ir al contenido principal

Risk Score: Comprender y Utilizar la Priorización de Amenazas

La Risk Score es una puntuación generada por IA entre 1 y 100 asignada a cada señal en el contexto de URLs & Domains. Cuanto mayor sea la puntuación, mayor será el riesgo que representa la señal. Está diseñada para ayudar a los analistas a priorizar su cola de investigación y reducir el ruido. En lugar de revisar cientos de detecciones manualmente, puedes concentrarte en las que más importan.

Las señales con una puntuación superior a 90 se consideran críticas — Axur recomienda comenzar el análisis diario de triage con estas.


Dónde encontrarla

La Risk Score aparece en dos lugares:
Tabla de resultados: como la columna Risk Score, que puede ordenarse de forma descendente para que las señales de mayor riesgo aparezcan inmediatamente.

Vista lateral de la señal: Al abrir una señal, la puntuación aparece en la sección de resumen, junto con un Desglose de la puntuación desplegable que explica qué factores contribuyeron al resultado.


Score Breakdown

El Score Breakdown muestra qué indicadores de riesgo contribuyeron a la puntuación y cuánto influyó cada uno. Solo se muestran los indicadores que estaban activos para esa señal; si un indicador está ausente, su contribución fue cero.

Cada indicador aparece con su nombre y peso numérico. Los pesos suman la Risk Score total. Una señal con un único indicador dominante (por ejemplo, Code_threat_label con 38,6) cuenta una historia diferente de otra en la que la puntuación está distribuida entre varias señales menores; ambas requieren investigación, pero por razones diferentes.


Categoría de amenaza

El campo Threat Category clasifica el tipo de amenaza que representa la señal, según lo determinado por Clair, el modelo de IA de Axur. Puede asumir uno de los siguientes valores:

Categoría de amenaza

Qué significa

Credentials Harvesting

La página está diseñada para robar credenciales de inicio de sesión: correo electrónico, contraseña o datos de la cuenta

Payment Scams

La página está diseñada para recopilar de forma fraudulenta información de pago o redirigir transacciones financieras

Social Engineering

La página manipula psicológicamente a los usuarios: falsa urgencia, suplantación de identidad o mensajes engañosos, sin un formulario directo de credenciales o pagos

Potential Unauthorized Brand Usage

La página utiliza la identidad visual o el nombre de tu marca sin una autorización clara, pero no alcanza el nivel necesario para una categoría de mayor gravedad y probablemente no sea elegible para un takedown

Malware Technical Abuse

La página contiene o distribuye código malicioso, o su infraestructura indica abuso técnico (por ejemplo, exploit kits o descargas drive-by)

Benign

La señal fue analizada y no parece representar una amenaza


Búsqueda con Risk Score

La Risk Score, sus indicadores de desglose y la Threat Category son campos consultables en Threat Hunting. Esta sección presenta las combinaciones más útiles.

Comienza con las señales de mayor riesgo

La consulta más rápida para el triage. Muestra únicamente las señales en las que el modelo tiene un alto nivel de confianza de que existe una amenaza grave.

riskScore>90

Filtra por tipo de amenaza

Concentra tu investigación en un patrón de ataque específico. Es útil al responder a una campaña activa o realizar un trabajo específico de protección de marca.

threatCategory="Credentials Harvesting"  threatCategory="Payment Scams"

Combina la puntuación con un indicador de riesgo que no tiene un campo equivalente directo

Algunos indicadores de riesgo, como la infraestructura de alojamiento gratuito o la codificación punycode, solo están disponibles mediante riskIndicator. Esto permite identificar patrones de amenaza que, de otro modo, no podrían consultarse.

riskScore>70 AND riskIndicator="Has Free Hosting Domain"  riskScore>70 AND riskIndicator="Has Punycode"

Combina la puntuación con campos existentes de la marca

Cruza la Risk Score con los datos de suplantación de tu marca para realizar una investigación específica.

riskScore>80 AND impersonatedBrandsHigh="Netflix"  riskScore>90 AND threatCategory="Credentials Harvesting" AND impersonatedBrandsHigh="Netflix"

Otros campos consultables

Los siguientes campos provenientes del análisis de IA también están disponibles en las consultas y en la vista lateral de la señal:

Campo

Qué contiene

threatCategory

Clasificación del tipo de amenaza (consulta la sección Categoría de amenaza anterior)

websiteAnalysis

Descripción de texto libre generada por IA sobre el contenido visual del sitio web y sus indicadores de amenaza

htmlCodeAnalysis

Análisis de texto libre generado por IA del HTML y JavaScript de la página en busca de patrones maliciosos


Glosario de indicadores de riesgo

A continuación se presenta la lista completa de todos los indicadores de riesgo que pueden aparecer en el Desglose de la puntuación y consultarse mediante riskIndicator. Están agrupados por categoría.

Indicadores de marca

Indicador de riesgo

Qué significa

Ejemplo

Brand Mismatch

La marca que aparece visualmente en la página no coincide con el dominio, lo que constituye un fuerte indicador de suplantación

riskIndicator="Brand Mismatch"

Brand Mention In Domain

El nombre de la marca monitoreada aparece en el nombre del dominio (por ejemplo, netflix-login.com)

riskIndicator="Brand Mention In Domain"

Brand Mention In Subdomain

El nombre de la marca monitoreada aparece en un subdominio (por ejemplo, netflix.malicious.com)

riskIndicator="Brand Mention In Subdomain"

Brand Mention In Path

El nombre de la marca monitoreada aparece en la ruta de la URL (por ejemplo, malicious.com/netflix/login)

riskIndicator="Brand Mention In Path"

Has Brand Impersonation High

Clair detectó una suplantación de marca con un alto nivel de confianza en la página

riskIndicator="Has Brand Impersonation High"

Has Brand Impersonation Medium

Clair detectó una suplantación de marca con un nivel medio de confianza en la página

riskIndicator="Has Brand Impersonation Medium"

Has Brand Impersonation Low

Clair detectó una suplantación de marca con un bajo nivel de confianza en la página

riskIndicator="Has Brand Impersonation Low"

Indicadores de infraestructura del dominio

Indicador de riesgo

Qué significa

Ejemplo

Domain Age Is Unknown

No fue posible determinar la fecha de registro del dominio

riskIndicator="Domain Age Is Unknown"

Domain Age New

El dominio fue registrado hace hasta 30 días, lo que presenta una alta correlación con actividades maliciosas

riskIndicator="Domain Age New"

Domain Age Recent

El dominio fue registrado hace entre 30 y 180 días, dentro de un período que todavía se considera de riesgo elevado

riskIndicator="Domain Age Recent"

Domain Age Established

El dominio fue registrado hace más de 180 días

riskIndicator="Domain Age Established"

Has Free Hosting Domain

El dominio está alojado en una plataforma de hosting gratuito que suele ser utilizada de forma abusiva para contenido malicioso (por ejemplo, netlify.app, vercel.app)

riskIndicator="Has Free Hosting Domain"

Has Suspicious Tld

El dominio utiliza un dominio de nivel superior (TLD) con altas tasas de abuso (por ejemplo, .online, .shop, .vip)

riskIndicator="Has Suspicious Tld"

Has Punycode

El dominio utiliza codificación punycode, que suele emplearse para crear dominios visualmente idénticos o similares

riskIndicator="Has Punycode"

Code Threat Label

El análisis de HTML y JavaScript identificó patrones de código asociados con comportamientos maliciosos

riskIndicator="Code Threat Label"

Indicadores de comportamiento de la página

Indicador de riesgo

Qué significa

Ejemplo

Has Password Requested Yes

La página contiene un campo que solicita explícitamente una contraseña

riskIndicator="Has Password Requested Yes"

Has Password Requested Possibly

La página puede contener un campo de contraseña; se detectó con un nivel de confianza menor

riskIndicator="Has Password Requested Possibly"

Has Password Requested No

No se detectó ninguna solicitud de contraseña en la página

riskIndicator="Has Password Requested No"

Has Credential Requested Yes

La página contiene un formulario que solicita credenciales (correo electrónico, nombre de usuario, etc.)

riskIndicator="Has Credential Requested Yes"

Has Credential Requested Possibly

La página puede solicitar credenciales; se detectó con un nivel de confianza menor

riskIndicator="Has Credential Requested Possibly"

Has Credential Requested No

No se detectó ninguna solicitud de credenciales en la página

riskIndicator="Has Credential Requested No"

Has Payment Requested Yes

La página contiene un formulario que solicita información de pago

riskIndicator="Has Payment Requested Yes"

Has Payment Requested Possibly

La página puede solicitar información de pago; se detectó con un nivel de confianza menor

riskIndicator="Has Payment Requested Possibly"

Has Payment Requested No

No se detectó ninguna solicitud de pago en la página

riskIndicator="Has Payment Requested No"

Indicadores de clasificación de amenazas

Indicador de riesgo

Qué significa

Ejemplo

Credentials Harvesting

El análisis general clasifica esta señal como un intento de robo de credenciales

riskIndicator="Credentials Harvesting"

Payment Scams

El análisis general clasifica esta señal como un intento de fraude de pago

riskIndicator="Payment Scams"

Social Engineering

El análisis general clasifica esta señal como un ataque de ingeniería social

riskIndicator="Social Engineering"

Potential Unauthorized Brand Usage

El análisis general identifica un uso no autorizado de una marca sin alcanzar los niveles de gravedad superiores

riskIndicator="Potential Unauthorized Brand Usage"

Malware Technical Abuse

El análisis general clasifica esta señal como relacionada con malware o abuso de infraestructura técnica

riskIndicator="Malware Technical Abuse"

Benign

El análisis general no identificó esta señal como una amenaza

riskIndicator="Benign"


Si tiene alguna pregunta, no dude en ponerse en contacto con nosotros en [email protected] 😊

¿Ha quedado contestada tu pregunta?