Empresa Socios Nuestros Equipos Contacto Blog
Servicios
Sectores
Habla con un especialista

¿Qué es Threat Intelligence (inteligencia de amenazas)?

DefiniciónThreat Intelligence (inteligencia de amenazas) es la información sobre atacantes, campañas, técnicas e indicadores de compromiso, recolectada y analizada para apoyar decisiones de defensa, como priorizar riesgos, ajustar detecciones y orientar la respuesta a incidentes.

Un dato no es inteligencia

Una lista de IP maliciosas es un dato. Se convierte en inteligencia cuando se analiza y se pone en contexto: quién usa esas IP, contra qué sector, con qué objetivo y qué significa para su empresa. La ISO/IEC 27001:2022 incluyó la inteligencia de amenazas entre los controles del Anexo A, lo que refuerza su papel en la gestión de la seguridad.

Tipos de Threat Intelligence

  • Estratégica: tendencias y motivaciones de grupos de amenaza, dirigida al liderazgo y a la gestión de riesgos.
  • Táctica: tácticas, técnicas y procedimientos (TTP) de los atacantes, en general descritos con MITRE ATT&CK.
  • Operativa: detalles de campañas específicas en curso, como objetivos y ventanas de ataque.
  • Técnica: indicadores de compromiso (IoC), como hashes, dominios y direcciones IP.

En la práctica

La inteligencia solo genera valor cuando se aplica. En el SOC, enriquece alertas en el SIEM y el SOAR, alimenta reglas de detección y orienta hipótesis de threat hunting. En la gestión de vulnerabilidades, listas como el catálogo KEV, de la CISA, ayudan a priorizar fallas que ya se están explotando. Las fuentes incluyen feeds comerciales y abiertos, comunidades sectoriales, CERT y la propia telemetría del entorno. Como los IoC cambian rápido, el mayor retorno suele venir de entender comportamientos (TTP), que al atacante le cuesta más cambiar.

Network Secure aplica threat intelligence a las detecciones y al threat hunting de su SOC.

Preguntas frecuentes

¿Cuál es la diferencia entre Threat Intelligence y Threat Hunting?

Threat Intelligence es la información analizada sobre amenazas. Threat Hunting es la búsqueda proactiva de señales de compromiso en el entorno, que muchas veces parte de hipótesis basadas en esa inteligencia.

¿Qué es un IoC?

Un indicador de compromiso (IoC) es un rastro técnico de actividad maliciosa, como el hash de un archivo, un dominio o una dirección IP usada por atacantes.

Para profundizar