Ir al contenido principal

Cyber Threat Intel (CTI)

¿Qué es CTI y cómo empezar?

Cyber Threat Intelligence (CTI) es la funcionalidad de inteligencia de amenazas cibernéticas de la plataforma. En la práctica, funciona como un radar que monitorea el panorama de amenazas, identifica ataques, vulnerabilidades y señales relevantes, y cruza toda esta información con el contexto de su organización para destacar lo que es más importante para el entorno monitoreado.

La principal diferencia entre CTI y un feed genérico de noticias de seguridad es que CTI no solo muestra lo que está sucediendo en el mundo. Filtra las amenazas en función de las tecnologías que utiliza su organización, los activos que monitorea, su sector de actividad y otros criterios contextuales, transformando un gran volumen de información en inteligencia accionable.

CTI está diseñado para equipos de ciberseguridad y MSSPs (Managed Security Service Providers) que necesitan operar en un panorama de amenazas en constante evolución. Su valor radica en agregar, sintetizar y filtrar información proveniente de cientos de fuentes confiables, proporcionando resultados relevantes y útiles para la respuesta y la priorización.


El primer paso: agregar tecnologías y activos

Antes de iniciar cualquier análisis, CTI necesita comprender cómo está compuesto su entorno. Por eso, el primer paso es agregar las tecnologías que desea monitorear. Sin esta configuración inicial, Threat Landscape no tendrá suficiente información para determinar la relevancia de las amenazas y podría aparecer vacío o indicar que no se está monitoreando ninguna tecnología.

Para agregar tecnologías, vaya a Monitored Assets, haga clic en Add Asset, seleccione Technologies e ingrese los nombres de las tecnologías relevantes separados por comas. También es posible copiar listas existentes desde archivos como CSV, siempre que las entradas permanezcan separadas por comas.

Además de las tecnologías, la plataforma también permite agregar hosts, como dominios y subdominios. En ese caso, CTI analiza la superficie expuesta y obtiene información como la dirección IP asociada, puertos abiertos, servicios en ejecución, vulnerabilidades conocidas y certificados en uso.

Una vez configuradas las tecnologías y los activos, Threat Landscape deja de mostrar una visión genérica y comienza a reflejar el contexto real de su organización, mostrando menciones relevantes, amenazas relacionadas con su entorno monitoreado, vulnerabilidades destacadas y actores de amenazas activos asociados con el entorno analizado.


Cómo funciona Threat Landscape

Después de la configuración inicial, Threat Landscape se convierte en el centro de operaciones diario de CTI. Organiza la visión del panorama de amenazas y permite identificar rápidamente qué está afectando a su entorno, qué amenazas son tendencia a nivel global y qué requiere atención inmediata.

Los principales bloques de la pantalla incluyen:

  • Resumen del tiempo ahorrado, que estima el esfuerzo evitado al no tener que consultar noticias dispersas.

  • Indicador de activos monitoreados impactados, que muestra el porcentaje de sus activos que ya han sido mencionados en boletines.

  • Trending CVEs, que destaca las vulnerabilidades que son tendencia y que están siendo explotadas activamente.

  • Listas de los actores de amenazas, malwares y TTPs más activos.

Threat Landscape está controlado por tres filtros principales:

  • Trending in — define el período de análisis, como 7, 15 o 30 días.

  • Related to — permite alternar entre My Technologies, para enfocarse en lo que afecta a su entorno, y The Whole World, para visualizar el panorama global de amenazas.

  • Within — restringe la visualización por sector o industria, como finanzas, educación, comercio minorista o salud.

Estos filtros hacen que CTI sea más flexible, permitiéndole investigar las amenazas que afectan directamente a sus activos, comprender tendencias más amplias de ciberseguridad o monitorear amenazas que impactan a empresas de su sector incluso antes de que afecten directamente a su entorno.


Resúmenes de períodos generados por IA

El botón Generate Summary crea un resumen automatizado de los boletines para un período específico. Las opciones disponibles incluyen hoy, ayer, hace dos días, la semana pasada y el mes pasado, siempre combinadas con el mismo alcance de análisis entre My Technologies y The Whole World.

Esta funcionalidad es útil cuando el objetivo no es investigar cada elemento de forma individual, sino obtener rápidamente un resumen diario, semanal o correspondiente a un período determinado. En la práctica, responde a la pregunta: ¿Qué necesito saber hoy?


Reglas de monitoreo

Revisar Threat Landscape todos los días puede ser suficiente en entornos pequeños, pero CTI ofrece un mecanismo más escalable mediante las Monitoring Rules. Estas reglas automatizan el seguimiento de amenazas según criterios específicos.

Las reglas pueden combinar múltiples criterios, como tecnologías y activos monitoreados, malware específico, actores de amenazas, ubicaciones geográficas, sectores industriales, tipos de amenazas y niveles de riesgo.

CTI ya incluye reglas predeterminadas para ilustrar casos de uso comunes:

  • Threats to my technologies — enfocada en amenazas relacionadas con las tecnologías monitoreadas por su organización.

  • Threats targeted at specific industries and locations — enfocada en sectores y ubicaciones geográficas específicas.

  • Specific threat actor activity — enfocada en el seguimiento de determinados actores de amenazas.

La existencia de una regla por sí sola no significa que las notificaciones estén activas. Para comenzar a recibir alertas, debe seguir (Follow) la regla. También puede editar o eliminar las reglas predeterminadas que no se ajusten a su contexto o crear nuevas reglas desde cero.

Las reglas pueden ser amplias o altamente específicas. Por ejemplo, puede crear reglas recurrentes para temas estratégicos y, al mismo tiempo, reglas dirigidas a CVEs, países, campañas o combinaciones como un país, un tipo de amenaza y un nivel específico de severidad.


Canales de notificación

Seguir una regla define qué desea monitorear, pero no determina cómo se entregará la alerta. Para ello, debe configurar los canales en las preferencias de notificación.

Puede elegir canales como WhatsApp y correo electrónico. Si elige WhatsApp, también deberá registrar un número de teléfono.

Sin al menos un canal configurado en la sección Monitoring Rules, seguir una regla no generará notificaciones.


Cómo seguir boletines

La sección Bulletins You Follow reúne los boletines que está siguiendo. Un boletín puede aparecer allí automáticamente cuando coincide con una regla de monitoreo seguida o manualmente cuando lo marca con una estrella durante una investigación.

Una vez que sigue un boletín, comenzará a recibir alertas cuando se identifiquen nuevos IoCs o CVEs relacionados con ese boletín.

Seguir o dejar de seguir un boletín afecta únicamente a su propia cuenta y no se aplica a toda la organización.


Cómo explorar amenazas

En muchos casos, es posible que desee explorar libremente el conjunto de datos para comprender qué está ocurriendo. Para ello existe la sección Bulletins, que actúa como el repositorio central de todos los boletines de la plataforma.

Esta exploración puede realizarse de dos maneras:

  • Con Smart Search habilitado: puede realizar preguntas en lenguaje natural y CTI generará un resumen basado en los boletines reales disponibles en la base de datos.

  • Con Smart Search deshabilitado: la interfaz vuelve a una vista tradicional en forma de tabla, con filtros por severidad, actor de amenazas, malware, CVE y otros campos.

Ambos modos coexisten y responden a diferentes momentos de la investigación. Smart Search es útil cuando se parte de una pregunta; la exploración mediante filtros es más adecuada cuando el objetivo es recorrer la base de datos y acotar progresivamente el enfoque.


Cómo investigar evidencia técnica

Cuando un boletín señala algo relevante, CTI ofrece áreas de investigación específicas para IoCs, CVEs y Threat Actors.

  • IoCs: reúne indicadores de compromiso, como hashes, direcciones IP y dominios. Puede utilizar filtros como Confidence Score, etiquetas, tipo y fecha de detección para reducir el volumen de evidencia.

  • CVEs: reúne vulnerabilidades y permite filtrar por CVSS, EPSS, estado de explotación, sistemas afectados, tipo de amenaza y estado general. El filtro Exploitation: Active aísla las vulnerabilidades que están siendo explotadas activamente.

  • Threat Actors: muestra los grupos responsables de las amenazas, incluyendo su motivación, TTPs y el historial de sectores y organizaciones objetivo. Las pestañas dentro de cada perfil conectan directamente con los IoCs, TTPs y CVEs relacionados.


Qué contiene un boletín y cómo se construye la inteligencia que hay detrás

Un boletín es el documento central de CTI. Reúne en un solo lugar toda la información conocida sobre una amenaza específica, incluyendo un resumen, línea de tiempo, acciones recomendadas, técnicas utilizadas, vulnerabilidades asociadas, evidencia técnica y fuentes de información.

Qué contiene un boletín

En la parte superior del boletín se encuentra un conjunto de elementos que ayudan a establecer rápidamente la relevancia y el contexto de la amenaza. Entre ellos se incluyen:

  • Indicador de severidad.

  • Etiquetas de categoría.

  • Título.

  • Fechas de creación y de última actualización.

  • Botón Follow.

  • Opción Copy Link.

La severidad puede aparecer como Critical, High, Medium o Low, indicando la prioridad de la amenaza. Las etiquetas de categoría identifican el tipo de ataque involucrado, con ejemplos como:

  • CyberAttack

  • DataBreach

  • ExploitAttacks

  • InjectionAttacks

  • SocialEngineering

  • RansomwareAttack

Las fechas de creación y actualización ayudan a interpretar cómo evolucionó el caso. Un boletín creado en una fecha y actualizado meses después indica que la amenaza sigue siendo monitoreada y que el documento permanece vigente con el paso del tiempo.

La opción Copy Link genera un enlace público para compartir el boletín. Cualquier persona que acceda al enlace sin autenticarse podrá visualizar el boletín, pero no tendrá acceso a los datos técnicos de CVEs e IoCs. A diferencia de una captura de pantalla o de un PDF exportado, este enlace apunta al boletín en tiempo real; si la línea de tiempo se actualiza después de compartir el enlace, el destinatario verá automáticamente la versión más reciente.


Pestañas del boletín

Las pestañas que se muestran en un boletín varían según la información identificada para esa amenaza:

  • Overview — responde a la pregunta: ¿qué está ocurriendo y cómo ha evolucionado?

  • What to do — responde a la pregunta: ¿qué debe hacerse?

  • TTPs — detalla las técnicas utilizadas en el ataque.

  • CVEs — muestra qué vulnerabilidades están siendo explotadas.

  • IoCs — reúne evidencia técnica, como hashes, direcciones IP y dominios.

  • Sources — muestra el origen de la información utilizada para construir la inteligencia.

Los boletines con numerosas actualizaciones, múltiples TTPs y muchas fuentes suelen indicar amenazas activas y en evolución, lo que los convierte en buenos candidatos para un seguimiento continuo.


Cómo se construye la inteligencia detrás de un boletín

El proceso comienza con la recolección continua. La plataforma monitorea miles de fuentes, como noticias, informes de seguridad, investigaciones, bases de datos de vulnerabilidades, foros y canales especializados, buscando señales de amenazas de forma permanente.

A continuación viene la correlación. Las señales provenientes de diferentes fuentes que apuntan al mismo evento se correlacionan automáticamente. Los IoCs, TTPs, actores de amenazas, CVEs y sectores afectados se conectan para determinar si lo observado corresponde a un evento aislado o forma parte de una campaña más amplia.

Luego se realiza el enriquecimiento mediante IA. En esta etapa, la información sin procesar se organiza en un formato estructurado y accionable que incluye un resumen, las técnicas utilizadas, las vulnerabilidades asociadas, los sectores y regiones afectados y las recomendaciones de respuesta.

La velocidad también es un aspecto clave: nuevos boletines pueden publicarse apenas minutos después de que se identifique la señal inicial y continúan actualizándose a medida que surge nueva información sobre la misma amenaza.

En la práctica, un boletín es el resultado de un proceso de inteligencia que combina múltiples fuentes, correlación automatizada, enriquecimiento mediante IA y curación humana.


Ejemplos de tecnologías que puede agregar para el monitoreo

A continuación se presentan algunos ejemplos de tecnologías que pueden agregarse para el monitoreo, agrupadas por categoría. Esta lista es ilustrativa; puede ingresar cualquier tecnología, siempre que su nombre coincida con la forma en que suele ser referenciada en informes de seguridad y bases de datos de amenazas.

Sistemas operativos

  • Windows

  • Windows 11

  • Windows Server 2022

  • macOS

  • macOS Big Sur

  • Linux

  • Ubuntu

  • Red Hat Enterprise

  • FreeBSD

  • Android

Navegadores

  • Edge

  • Chrome

  • Firefox

  • Safari

Aplicaciones empresariales

  • Microsoft Office

  • Microsoft 365

  • Google Workspace

  • Adobe Acrobat

  • SAP

  • Oracle

  • Teams

  • Slack

  • Zoom

  • Power BI

Socios estratégicos

  • Google

  • Microsoft

  • Meta

  • Apple

  • IBM

  • Salesforce

  • Deloitte

  • Cloudflare

Infraestructura de red

  • Cisco

  • Juniper

  • Fortinet

  • F5

  • Palo Alto

Bases de datos

  • Oracle Database

  • Microsoft SQL

  • MySQL

  • PostgreSQL

  • MongoDB

  • Elasticsearch

Nube

  • AWS

  • Azure

  • GCP

Contenedores

  • Docker

  • Kubernetes

Otros

  • iPad

  • iPhone

  • Apache

  • ChatGPT

  • GitHub


Si tiene alguna pregunta, no dude en ponerse en contacto con nosotros a través de [email protected]. 😊

¿Ha quedado contestada tu pregunta?