El Risk Score es una puntuación generada por IA entre 1 y 100, asignada a cada señal en el contexto de URLs & Domains. Cuanto mayor sea la puntuación, mayor será el riesgo que representa la señal. Está diseñado para ayudar a los analistas a priorizar su cola de investigación y reducir el ruido; en lugar de revisar manualmente cientos de detecciones, puede concentrarse en aquellas que realmente importan.
Las señales con una puntuación superior a 90 se consideran críticas; Axur recomienda comenzar la revisión diaria por ellas.
Dónde encontrarlo
El Risk Score aparece en dos lugares:
Tabla de resultados: Incluya la columna Risk Score, que puede ordenarse de forma descendente para que las señales de mayor riesgo aparezcan inmediatamente.
Vista lateral de la señal: al abrir una señal, la puntuación aparece en la sección de resumen, junto con un Score Breakdown desplegable que explica qué factores contribuyeron a ella.
Score Breakdown
El Score Breakdown muestra qué factores de riesgo contribuyeron a la puntuación y cuánto peso tuvo cada uno. Solo se muestran los factores que estuvieron activos para esa señal; si un factor no aparece, su contribución fue cero.
Cada factor se muestra con su nombre y su peso numérico. La suma de los pesos corresponde al Risk Score total. Una señal con un único factor dominante (por ejemplo, Code Threat Label con un peso de 38.6) cuenta una historia diferente a otra cuya puntuación se distribuye entre múltiples factores menores; ambas merecen investigación, pero por razones distintas.
Threat Category
El campo Threat Category clasifica el tipo de amenaza que representa la señal, según lo determinado por Clair, el modelo de IA de Axur. Puede tener uno de los siguientes valores:
Threat Category | Qué significa |
Credentials Harvesting | La página está diseñada para robar credenciales de inicio de sesión: correo electrónico, contraseña o datos de la cuenta |
Payment Scams | La página está diseñada para recopilar información de pago de forma fraudulenta o redirigir transacciones financieras |
Social Engineering | La página manipula psicológicamente a los usuarios mediante falsa urgencia, suplantación de identidad o mensajes engañosos, sin un formulario directo para credenciales o pagos |
Potential Unauthorized Brand Usage | La página utiliza la identidad visual o el nombre de su marca sin una autorización clara, pero no alcanza el umbral para una categoría de mayor gravedad y probablemente no sea elegible para takedown |
Malware Technical Abuse | La página contiene o distribuye código malicioso, o su infraestructura indica abuso técnico (por ejemplo, exploit kits o drive-by downloads) |
Benign | La señal fue analizada y no parece representar una amenaza |
Hunting con Risk Score
El Risk Score, sus factores detallados (Score Breakdown) y la Threat Category son campos que pueden utilizarse en Threat Hunting. Esta sección presenta las combinaciones más útiles.
Comience por las señales de mayor riesgo
La consulta de clasificación más rápida. Muestra únicamente las señales en las que el modelo tiene una alta confianza de que representan una amenaza grave.
riskScore>90
Filtrar por tipo de amenaza
Centre su investigación en un patrón de ataque específico. Resulta útil para responder a una campaña activa o realizar investigaciones dirigidas de protección de marca.
threatCategory="Credentials Harvesting"
threatCategory="Payment Scams"
Combine la puntuación con un factor de riesgo que no tenga un campo equivalente
Algunos factores de riesgo, como la infraestructura de alojamiento gratuito o la codificación en punycode, solo pueden consultarse mediante riskFactor. Esto permite identificar patrones de amenazas que no podrían consultarse de otra manera.
riskScore>70 AND riskFactor="Has Free Hosting Domain"
riskScore>70 AND riskFactor="Has Punycode"
Combine la puntuación con los campos existentes de marca
Cruce el Risk Score con los datos de suplantación de marca para realizar investigaciones dirigidas.
riskScore>80 AND impersonatedBrandsHigh="Netflix"
riskScore>90 AND threatCategory="Credentials Harvesting" AND impersonatedBrandsHigh="Netflix"
Otros campos consultables
Los siguientes campos provenientes del análisis de IA también están disponibles para consultas y en la vista lateral de la señal:
Campo | Tipo | Contenido |
threatCategory | Texto | Clasificación del tipo de amenaza (consulte la sección Threat Category anterior) |
websiteAnalysis | Texto | Descripción generada por IA sobre el contenido visual del sitio web y los indicadores de amenaza |
htmlCodeAnalysis | Texto | Análisis generado por IA del HTML y JavaScript de la página para identificar patrones maliciosos |
Glosario de Factores de Riesgo
A continuación se muestra la lista completa de todos los factores de riesgo que pueden aparecer en el Score Breakdown y consultarse mediante riskFactor. Están agrupados por categoría.
Señales relacionadas con la marca
Risk Factor | Qué significa | Ejemplo |
Brand Mismatch | La marca mostrada visualmente en la página no coincide con el dominio, un fuerte indicador de suplantación |
|
Brand Mention In Domain | El nombre de la marca monitoreada aparece en el dominio (por ejemplo, netflix-login.com) |
|
Brand Mention In Subdomain | El nombre de la marca monitoreada aparece en un subdominio (por ejemplo, netflix.malicious.com) |
|
Brand Mention In Path | El nombre de la marca monitoreada aparece en la ruta de la URL (por ejemplo, malicious.com/netflix/login) |
|
Has Brand Impersonation High | Clair detectó una suplantación de marca con alta confianza en la página |
|
Has Brand Impersonation Medium | Clair detectó una suplantación de marca con confianza media en la página |
|
Has Brand Impersonation Low | Clair detectó una suplantación de marca con baja confianza en la página |
|
Señales de infraestructura del dominio
Risk Factor | Qué significa | Ejemplo |
Domain Age Is Unknown | No fue posible determinar la fecha de registro del dominio |
|
Domain Age New | El dominio fue registrado hace hasta 30 días, con alta correlación con actividades maliciosas |
|
Domain Age Recent | El dominio fue registrado entre hace 30 y 180 días, dentro de un rango que aún se considera de riesgo elevado |
|
Domain Age Established | El dominio fue registrado hace más de 180 días |
|
Has Free Hosting Domain | El dominio está alojado en una plataforma de alojamiento gratuito utilizada frecuentemente para contenido malicioso (por ejemplo, netlify.app, vercel.app) |
|
Has Suspicious Tld | El dominio utiliza un dominio de nivel superior (TLD) con altas tasas de abuso (por ejemplo, .online, .shop, .vip) |
|
Has Punycode | El dominio utiliza codificación punycode, utilizada frecuentemente para crear dominios visualmente similares |
|
Code Threat Label | El análisis del HTML y JavaScript identificó patrones de código asociados con comportamiento malicioso |
|
Señales de comportamiento de la página
Risk Factor | Qué significa | Ejemplo |
Has Password Requested Yes | La página contiene un campo que solicita explícitamente una contraseña |
|
Has Password Requested Possibly | La página puede contener un campo de contraseña; detectado con menor confianza |
|
Has Password Requested No | No se detectó ninguna solicitud de contraseña en la página |
|
Has Credential Requested Yes | La página contiene un formulario que solicita credenciales (correo electrónico, nombre de usuario, etc.) |
|
Has Credential Requested Possibly | La página puede solicitar credenciales; detectado con menor confianza |
|
Has Credential Requested No | No se detectó ninguna solicitud de credenciales en la página |
|
Has Payment Requested Yes | La página contiene un formulario que solicita información de pago |
|
Has Payment Requested Possibly | La página puede solicitar información de pago; detectado con menor confianza |
|
Has Payment Requested No | No se detectó ninguna solicitud de información de pago en la página |
|
Señales de clasificación de amenazas
Risk Factor | Qué significa | Ejemplo |
Credentials Harvesting | El análisis general clasifica esta señal como un intento de robo de credenciales |
|
Payment Scams | El análisis general clasifica esta señal como un intento de fraude de pago |
|
Social Engineering | El análisis general clasifica esta señal como un ataque de ingeniería social |
|
Potential Unauthorized Brand Usage | El análisis general identifica un uso no autorizado de una marca sin alcanzar los umbrales de categorías de mayor gravedad |
|
Malware Technical Abuse | El análisis general clasifica esta señal como relacionada con malware o abuso técnico de infraestructura |
|
Benign | El análisis general no identificó esta señal como una amenaza |
|
Si tiene alguna pregunta, no dude en ponerse en contacto con nosotros en [email protected] 😊
