Saltar al contenido principal

Inteligencia de ciberamenazas para defensa proactiva

Lectura de 2 min aprox.

La inteligencia de amenazas es la actividad de recopilar y analizar de forma sistemática información sobre ciberataques y aplicarla a la defensa de la organización. Al incorporar los IoC (indicadores de compromiso), como las tácticas del atacante (TTP: Tactics, Techniques, and Procedures), los valores hash del malware y las direcciones IP maliciosas, a un SIEM o un firewall, es posible bloquear automáticamente las amenazas conocidas. Como los atacantes desechan y renuevan con frecuencia sus servidores C2 y sitios de phishing, el valor de la información de amenazas depende de su frescura; por eso se prioriza la ingesta automática y continua en formatos legibles por máquina frente a la actualización manual.

Cuánto tiempo sigue siendo válido un indicador

Reflejar la información recibida en la configuración defensiva tiene su cara oculta: cuándo retirarla después de haberla aplicado. La información que señala los destinos o los orígenes empleados en un ataque es, en su mayor parte, de un tipo que la parte atacante puede sustituir en intervalos muy cortos. Una vez sustituida, la entrada registrada pierde su capacidad de detener el ataque, y lo que queda es una línea más en la lista de bloqueo. Además, esos recursos se reutilizan. Un destino que en un momento se estaba usando en un ataque puede asignarse más tarde a un usuario sin relación alguna. Si los registros se acumulan sin que exista una decisión de retirarlos, surge un estado en el que lo que se detiene no es el ataque, sino tráfico legítimo. Ese error difícilmente llega a informarse, porque la parte bloqueada no puede saber por qué falla la comunicación y, desde el lado que bloquea, parece que no ocurre nada. Por eso, al decidir el procedimiento de aplicación hay que decidir al mismo tiempo un plazo o un motivo de revisión. Lo otro que exige cuidado es que la misma observación vuelve dando la vuelta por más de una ruta. Cuando una observación ha sido recogida por varios proveedores, a quien la recibe le parece que el mismo contenido ha llegado desde fuentes independientes. Si el número de casos se toma como fundamento de la coincidencia, una observación que en realidad es única puede acabar tratada como un hecho corroborado. Que los números coincidan y que algo se haya confirmado de forma independiente no son la misma cosa.

El ciclo de inteligencia de amenazas

Definición de requisitos
Recopilación
Análisis y procesamiento
Difusión y distribución
Retroalimentación

Tres niveles

La inteligencia de amenazas se clasifica en tres niveles: estratégico, táctico y operativo. La inteligencia estratégica se dirige a la dirección y proporciona tendencias de amenazas de todo el sector y evaluaciones de riesgo. La inteligencia táctica analiza las TTP del atacante y se usa para mejorar las reglas de detección del equipo SOC. La inteligencia operativa alimenta IoC concretos (direcciones IP, dominios, hashes de archivos) a los dispositivos de seguridad, lo que está directamente vinculado a la defensa en tiempo real.

Escenarios de uso

Por ejemplo, cuando una empresa competidora de tu sector sufre un ataque de ransomware, puedes obtener de una fuente de inteligencia de amenazas las direcciones IP de los servidores C2 y los patrones de asunto de los correos de phishing usados en el ataque, y así adelantarte en la defensa de tu propia organización. También es eficaz una técnica que usa el marco MITRE ATT&CK para mapear los patrones de comportamiento del atacante y visualizar las brechas en tu cobertura de detección. La inteligencia de amenazas también es indispensable para la alerta temprana de los ataques a la cadena de suministro.

Puntos clave para su adopción

La inteligencia de amenazas no tiene sentido si solo «la recopilas». Lo importante es el proceso de priorizar la información recopilada en función de tu propio entorno y traducirla en acciones concretas (añadir reglas, aplicar parches, emitir avisos). Protege el acceso a tu plataforma de inteligencia con una contraseña aleatoria robusta para evitar fugas de información.

Términos relacionados

¿Te resultó útil este artículo?