¿Qué son los IoCs?
Los IoCs, o Indicadores de Compromiso (Indicators of Compromise), son indicadores técnicos utilizados para identificar evidencias asociadas con actividades maliciosas. En la práctica, la base de IoCs de CTI recopila evidencias como hashes, direcciones IP y dominios que ya han sido vinculados a amenazas monitoreadas por la plataforma.
Estos indicadores ayudan a los equipos de seguridad a validar sospechas, enriquecer investigaciones y relacionar evidencias técnicas con campañas, actores de amenazas y vulnerabilidades ya conocidas dentro del CTI.
Cómo funcionan los IoCs en CTI
En CTI, la base de IoCs funciona como un repositorio completo de indicadores de compromiso. Puede utilizarse tanto desde un boletín específico como directamente en los flujos de investigación técnica.
Cada indicador puede incluir campos útiles para el análisis, como "Confidence score", que muestra el nivel de confianza de la evidencia, y "Detected on", que indica cuándo fue identificado el indicador.
La interfaz también permite filtrar los IoCs por Confidence level, Tag, Type y Detected, lo que facilita reducir grandes volúmenes de datos y centrarse en los indicadores más relevantes.
Los IoCs también están vinculados a los boletines. Al seguir un boletín, puedes recibir alertas sobre nuevos IoCs relacionados con esa amenaza, convirtiendo el boletín en un punto de seguimiento técnico continuo.
¿Cómo se define el nivel de confianza de un IoC?
El nivel de confianza de un IoC indica hasta qué punto la evidencia disponible respalda la clasificación de ese indicador como malicioso.
Se calcula mediante un análisis de múltiples fuentes que considera cuántos proveedores de seguridad identifican el IoC como malicioso. Esa información se asigna posteriormente a un sistema interno de puntuación que clasifica el indicador como Low, Medium o High.
Cómo integrar los IoCs
Axur ofrece diferentes formas de consumir e integrar IoCs según el flujo de trabajo y la herramienta de destino.
API de Colección de IoCs
Para el consumo programático directo, la principal referencia es la API de Colección de IoCs. Esta opción es la más adecuada para integraciones personalizadas, automatizaciones internas, SIEMs y flujos de enriquecimiento que requieren acceso controlado y programático a la colección de IoCs.
Integración con OpenCTI mediante STIX/TAXII
Para OpenCTI, una guía específica explica cómo ingerir los IoCs de Axur mediante TAXII sin necesidad de desarrollo personalizado, utilizando el conector nativo de OpenCTI. En este flujo, se crea un TAXII Feed en OpenCTI, se utiliza el endpoint y el ID de la colección proporcionados en la documentación de Axur y se autentica la integración con el token de la plataforma.
Integración con MISP mediante Pull Feed
Para MISP, una guía independiente explica la integración mediante un IOC Feed en modo Pull, creado en la plataforma de Axur y posteriormente consumido como un feed de red en MISP. La guía explica cómo crear una clave de API, generar un IOC Feed en modo Pull, utilizar la URL del feed con el parámetro format=csv y configurar el encabezado de autorización en MISP como Bearer YOUR_AXUR_API_KEY.
APIs e integraciones disponibles
CTI incluye opciones de API para el consumo estructurado de inteligencia, entre ellas el Servidor TAXII de CTI y la API de Colección de IoCs.
API del Servidor TAXII de CTI
El Servidor TAXII de CTI es la interfaz de API utilizada para consumir inteligencia de CTI en un formato estructurado, incluidos los boletines disponibles en el producto.
Esta documentación es la principal referencia para quienes desean alimentar otra plataforma, centralizar boletines e inteligencia en un repositorio externo o incorporar los datos de CTI a sus propios flujos de inteligencia de amenazas.
Referencias para la integración de IoCs
Principales referencias para la integración de IoCs:
Si tienes alguna duda, no dudes en ponerte en contacto con nosotros a través de [email protected] 😊
