Articulo de referencia

Inteligencia sobre amenazas cibernéticas

La inteligencia sobre amenazas cibernéticas ( CTI ) forma parte de la ciberseguridad y se centra en recopilar, analizar y compartir información sobre amenazas cibernéticas poten...

La inteligencia sobre amenazas cibernéticas ( CTI ) forma parte de la ciberseguridad y se centra en recopilar, analizar y compartir información sobre amenazas cibernéticas potenciales o existentes . [ 1 ] [ 2 ] Proporciona a las organizaciones la información necesaria para predecir, prevenir y responder a los ciberataques , lo que les permite comprender el comportamiento, las tácticas y las vulnerabilidades que explotan los atacantes. [ 3 ] [ 4 ] [ 5 ]

Las fuentes de inteligencia sobre amenazas cibernéticas incluyen datos de código abierto , redes sociales , inteligencia operativa y técnica, archivos de registro de dispositivos , análisis forense , tráfico de Internet, así como datos de la web oscura y la web profunda .

Los programas CTI modernos se distinguen por utilizar únicamente datos de seguridad sin procesar, ya que combinan la monitorización técnica, fuentes de inteligencia externas y métodos de análisis para elaborar evaluaciones específicas y útiles sobre las ciberamenazas dirigidas a organizaciones o sectores empresariales concretos. [ 6 ] [ 7 ]

La interpretación analítica proporciona contexto a las acciones, capacidades e intenciones de los atacantes, lo que ayuda a las organizaciones a establecer prioridades y asignar recursos de seguridad de manera eficaz. Cuando las empresas basan sus decisiones en inteligencia y análisis, pueden actuar de forma proactiva en lugar de simplemente reaccionar ante incidentes de seguridad, evitando así las brechas antes de que ocurran. [ 8 ] Este enfoque ha cobrado cada vez más importancia en los últimos años, ya que IBM estima que la explotación de vulnerabilidades es la forma más común en que las empresas sufren brechas de seguridad, representando el 47 % de todos los ataques. [ 9 ]

La pandemia de COVID-19 y el aumento del teletrabajo también han contribuido a una mayor vulnerabilidad ante las amenazas, exponiendo más los datos corporativos. Debido al aumento de las amenazas, por un lado, y a la creciente demanda de análisis, por otro, muchas empresas han decidido en los últimos años externalizar sus tareas de análisis de amenazas a un proveedor de servicios de seguridad gestionados (MSSP). [ 10 ]

El análisis de amenazas cibernéticas también se ha convertido en un componente importante de los modernos Centros de Operaciones de Seguridad (SOC), donde los datos de inteligencia de amenazas se utilizan para enriquecer las alertas, identificar infraestructura maliciosa y respaldar las actividades de respuesta a incidentes y búsqueda de amenazas. [ 11 ]

Tipos

Existen tres niveles categóricos de inteligencia sobre amenazas cibernéticas: táctico, operativo y estratégico. [ 4 ] [ 12 ] [ 13 ] [ 14 ] [ 15 ] Cada uno sirve a una audiencia y propósito distintos en la construcción de una evaluación integral de amenazas.

  • Táctico: El nivel más técnico, centrado en la detección y respuesta inmediatas. La inteligencia táctica consiste en indicadores específicos de compromiso (IOC): direcciones IP , nombres de dominio , hashes de archivos , firmas de malware y artefactos similares. Los equipos de operaciones de seguridad utilizan estos indicadores para identificar y bloquear amenazas en tiempo real mediante reglas SIEM , políticas de firewall y sistemas de detección de endpoints. [ 4 ] [ 12 ] [ 16 ] [ 13 ] [ 15 ]
  • Operacional: Centrado en comprender el comportamiento y las campañas del adversario. La inteligencia operacional analiza quiénes son los actores de amenazas, sus tácticas, técnicas y procedimientos (TTP), patrones de infraestructura, motivaciones y campañas en curso. Este nivel ayuda a los equipos de seguridad a anticipar cómo se desarrollan los ataques, reconocer las técnicas del adversario y comprender el contexto más amplio detrás de incidentes específicos. Las fuentes incluyen hallazgos de respuesta a incidentes, análisis de malware, elaboración de perfiles de actores de amenazas, informes de proveedores de seguridad e inteligencia de grupos de intercambio de la industria y avisos gubernamentales. [ 4 ] [ 12 ] [ 13 ] [ 15 ]
  • Estratégico: Adaptado a audiencias no técnicas, en particular ejecutivos y miembros de la junta directiva. La inteligencia estratégica aborda el riesgo empresarial de alto nivel: qué actores de amenazas atacan el sector de la organización, factores geopolíticos que afectan el panorama de amenazas, tendencias a largo plazo y el impacto potencial de las ciberamenazas en el negocio. Presentado a través de informes, sesiones informativas y evaluaciones de riesgos, ayuda a los líderes a priorizar las inversiones en seguridad y a comprender cómo el riesgo cibernético se alinea con los objetivos organizacionales. [ 4 ] [ 12 ] [ 13 ] [ 15 ]

El análisis técnico de amenazas se centra en indicadores de compromiso (IoC) legibles por máquina: direcciones IP maliciosas, nombres de dominio, hashes de archivos y servidores o infraestructura de comando y control (C2). Esto permite la detección y respuesta automatizadas. Si bien la distinción convencional se establece entre análisis estratégico, táctico y operativo, algunas grandes organizaciones suelen definir el análisis técnico de amenazas como una categoría separada (cuarta) esencial para los Centros de Operaciones de Seguridad (SOC). [ 17 ] [ 18 ]

Algunas plataformas de análisis de amenazas también distinguen entre análisis basados ​​en indicadores y análisis basados ​​en el comportamiento. El análisis basado en indicadores se centra en artefactos técnicos específicos: direcciones IP maliciosas, hashes de archivos, etc. El análisis basado en el comportamiento analiza las tácticas y técnicas de los atacantes para detectar amenazas que puedan modificar su infraestructura o indicadores con el tiempo. [ 11 ] [ 19 ]

Fuentes de inteligencia sobre amenazas cibernéticas

La información sobre amenazas de ciberseguridad puede obtenerse de diversas fuentes: telemetría interna de herramientas de seguridad, datos de registro de red, datos de sistemas de punto final, análisis de malware , fuentes de inteligencia de amenazas específicas de proveedores de ciberseguridad, inteligencia de fuentes abiertas (OSINT), monitoreo de la web oscura e informes analíticos de agencias gubernamentales o empresas de seguridad privadas. Para obtener información analítica eficaz, es necesario combinar datos de herramientas de seguridad internas con informes técnicos y estratégicos externos para obtener una visión más completa del panorama de amenazas. [ 20 ] [ 21 ]

Proceso - ciclo de inteligencia

El proceso de desarrollo de inteligencia sobre amenazas cibernéticas es un proceso circular y continuo, conocido como ciclo de inteligencia, que se compone de cinco fases, [ 12 ] [ 22 ] [ 16 ] [ 13 ] llevadas a cabo por equipos de inteligencia para proporcionar a la dirección inteligencia relevante y conveniente para reducir el peligro y la incertidumbre. [ 16 ]

Las cinco fases son: 1) planificación y dirección; 2) recopilación; 3) procesamiento; 4) análisis; 5) difusión. [ 12 ] [ 22 ] [ 16 ] [ 13 ]

En la planificación y dirección, el cliente del producto de inteligencia solicita información sobre un tema u objetivo específico. Luego, una vez que el cliente lo indica, comienza la segunda fase: la recopilación, que implica el acceso a la información bruta necesaria para producir el producto de inteligencia final. Dado que la información no es inteligencia, debe transformarse y, por lo tanto, debe pasar por las fases de procesamiento y análisis: en la fase de procesamiento (o preanalítica), la información bruta se filtra y se prepara para el análisis mediante una serie de técnicas (descifrado, traducción de idiomas, reducción de datos, etc.); en la fase de análisis, la información organizada se transforma en inteligencia. Finalmente, la fase de difusión, en la que la inteligencia sobre amenazas recién seleccionada se envía a los distintos usuarios para su uso. [ 22 ] [ 13 ]

El modelo de ciclo de inteligencia en el campo del análisis de amenazas cibernéticas se basa en métodos de inteligencia tradicionales utilizados por agencias de inteligencia militares y gubernamentales , donde se emplea un análisis estructurado para transformar datos brutos en la información necesaria para la toma de decisiones. [ 23 ]

Requisitos clave para la inteligencia sobre amenazas

Hay tres elementos clave necesarios para que la información o los datos califiquen como inteligencia sobre amenazas: [ 13 ]

  • Basado en evidencia: Para ser útil, la inteligencia sobre amenazas debe recopilarse mediante métodos adecuados de recopilación de evidencia. [ 24 ] Por ejemplo, analizar el malware puede ayudar a generar inteligencia sobre amenazas.
  • Utilidad: La inteligencia sobre amenazas debe tener un impacto positivo en un incidente de seguridad al proporcionar información útil. Debe ofrecer un contexto claro y datos sobre comportamientos y métodos específicos. [ 25 ]
  • Accionable: Para que la información se considere inteligencia sobre amenazas, debe conducir a la acción. Esto es lo que distingue la inteligencia de los simples datos. [ 26 ]

Los investigadores de ciberseguridad también destacan otros factores para una buena inteligencia sobre amenazas, como la precisión, la exhaustividad, la puntualidad, la compatibilidad y la relevancia para el entorno en el que se utilizará. [ 27 ]

Beneficios de la inteligencia sobre amenazas cibernéticas

La inteligencia sobre amenazas cibernéticas ofrece una serie de beneficios, entre los que se incluyen:

  • Brinda a las organizaciones, agencias u otras entidades la capacidad de desarrollar una postura de ciberseguridad proactiva y sólida, y de reforzar la gestión general de riesgos y las políticas y respuestas de ciberseguridad. [ 28 ]
  • Impulsa el dinamismo hacia una postura de ciberseguridad proactiva que sea predictiva, no simplemente reactiva después de un ciberataque. [ 8 ]
  • Proporciona contexto e información sobre ataques activos y amenazas potenciales para ayudar en la toma de decisiones. [ 12 ]
  • Evita que las filtraciones de datos expongan información confidencial, previniendo así la pérdida de datos. [ 15 ]
  • Reduce los costos. Dado que las filtraciones de datos son costosas, reducir el riesgo de filtraciones de datos ayuda a ahorrar dinero. [ 15 ]
  • Proporciona a las organizaciones orientación sobre cómo implementar medidas de seguridad para prevenir futuros ataques. [ 15 ]
  • Permite compartir conocimientos, habilidades y experiencias entre la comunidad de ciberseguridad y las partes interesadas del sistema. [ 15 ]
  • Ayuda a identificar de forma más fácil y precisa los riesgos y las amenazas, así como los mecanismos de entrega, los indicadores de compromiso en toda la infraestructura y los posibles actores y motivadores específicos. [ 29 ]
  • Ayuda en la detección de ataques durante y antes de estas etapas. [ 29 ]
  • Proporciona indicadores de las acciones tomadas durante cada etapa del ataque. [ 29 ]
  • Comunica las superficies de amenaza, los vectores de ataque y las actividades maliciosas dirigidas tanto a las plataformas de tecnología de la información como a las plataformas de tecnología operativa.
  • Sirve como repositorio de datos objetivos sobre ciberataques exitosos y fallidos.
  • Proporciona indicadores para los equipos informáticos de respuesta a emergencias y los grupos de respuesta a incidentes .

El análisis de amenazas ayuda a mejorar los mecanismos de detección de amenazas al identificar los métodos y patrones de comportamiento de los atacantes que aún no son detectados por los sistemas automatizados de monitoreo de seguridad. [ 11 ]

Plataformas de inteligencia sobre amenazas

Las organizaciones suelen implementar software especializado conocido como plataformas de inteligencia de amenazas (TIP) para agregar, analizar y distribuir datos de inteligencia de amenazas. [ 30 ]

Las plataformas de inteligencia de amenazas recopilan datos de fuentes internas y externas, incluyendo telemetría de sistemas de seguridad, fuentes de inteligencia de código abierto, repositorios de malware, bases de datos de vulnerabilidades e informes de proveedores de seguridad. Al agregar y correlacionar indicadores de compromiso (IoC), como direcciones IP maliciosas, nombres de dominio, hashes de archivos e infraestructura de comando y control, estas plataformas ayudan a los profesionales de la seguridad a comprender mejor los contextos de las amenazas e identificar las más significativas. [ 31 ] [ 32 ]

Las plataformas TI se integran comúnmente con otros sistemas de ciberseguridad. Las integraciones con herramientas como sistemas de gestión de información y eventos de seguridad (SIEM), soluciones de detección y respuesta de endpoints (EDR) y plataformas de respuesta a incidentes permiten el enriquecimiento automatizado de alertas y una investigación más rápida de los incidentes de seguridad. [ 19 ] [ 33 ] [ 34 ]

Las plataformas de inteligencia de amenazas también respaldan la búsqueda de amenazas y la respuesta a incidentes al organizar indicadores e informes de inteligencia dentro de repositorios con capacidad de búsqueda, lo que permite a los analistas correlacionar eventos e identificar patrones asociados con campañas o actores de amenazas específicos. [ 35 ]

Algunas plataformas de inteligencia sobre amenazas utilizan flujos de datos automatizados y técnicas de aprendizaje automático para procesar grandes volúmenes de datos sobre amenazas y generar información analítica para estrategias proactivas de ciberseguridad. [ 36 ] [ 37 ]

Inteligencia estructurada sobre amenazas

Los programas modernos para recopilar y analizar información sobre amenazas cibernéticas se basan en formatos estandarizados que permiten el intercambio automatizado entre organizaciones y herramientas de seguridad, así como el procesamiento de datos analíticos.

STIX (Structured Threat Information Expression) es un lenguaje estandarizado para representar información analítica sobre amenazas cibernéticas en un formato legible por máquina , lo que permite a los analistas describir atacantes, campañas, vulnerabilidades e indicadores dentro de un modelo de datos estructurado.

El Intercambio Automatizado Confiable de Información de Inteligencia (TAXII) es un protocolo para admitir el intercambio automatizado de datos de inteligencia sobre amenazas, que normalmente se utiliza para transmitir inteligencia en formato STIX. [ 38 ]

El Protocolo de Semáforo (TLP) se utiliza ampliamente en el intercambio de inteligencia sobre amenazas para determinar cómo se comparte información sensible entre los miembros de comunidades de confianza. [ 39 ]

Marcos analíticos

Los analistas utilizan modelos analíticos estructurados para comprender el comportamiento de los atacantes e implementar medidas defensivas. [ 40 ]

El modelo Cyber ​​Kill Chain, desarrollado por Lockheed Martin , describe las etapas de un ciberataque como una progresión lineal: reconocimiento, armamento (preparación de herramientas de ataque), entrega, explotación de vulnerabilidades, instalación, mando y control, y acciones sobre los objetivos. Este marco ayuda a los defensores a identificar en qué etapa se puede interrumpir un ataque. [ 41 ]

El modelo Diamond de análisis de intrusiones examina las relaciones entre cuatro características clave de cualquier evento de intrusión: el adversario, sus capacidades (herramientas y técnicas), la infraestructura que utiliza (dominios, direcciones IP, direcciones de correo electrónico) y la víctima. Al utilizar estas relaciones en múltiples eventos, los analistas pueden alternar entre incidentes, identificar patrones y atribuir la actividad a actores o campañas de amenazas específicas. [ 42 ]

El marco MITRE ATT&CK es una base de conocimientos sobre tácticas y técnicas de adversarios, basada en observaciones reales. Organiza el comportamiento del atacante en 14 tácticas (el "por qué" de una acción: acceso inicial, persistencia, escalada de privilegios, evasión de defensas, etc.) y cientos de técnicas (el "cómo": métodos específicos para lograr cada táctica). A diferencia de la cadena de ataque cibernético lineal , ATT&CK proporciona una matriz detallada de comportamientos del adversario que pueden ocurrir en cualquier orden o simultáneamente. Los equipos de seguridad utilizan ATT&CK para relacionar la inteligencia sobre amenazas con los controles defensivos, evaluar las brechas de cobertura, realizar ejercicios de equipo rojo y crear detecciones alineadas con las tácticas reales del adversario. Se ha convertido en el estándar de facto para describir y compartir la inteligencia operativa sobre amenazas.

Automatización del análisis de inteligencia sobre amenazas

El creciente volumen y velocidad de los datos sobre amenazas cibernéticas han llevado a las organizaciones a automatizar partes importantes del ciclo de vida de la inteligencia sobre amenazas, incluyendo la recopilación, el procesamiento, la correlación y la distribución de datos. [ 37 ] Los sistemas automatizados de inteligencia sobre amenazas suelen ingerir datos de múltiples fuentes y luego procesar y correlacionar esta información para identificar patrones de actividad maliciosa. [ 31 ]

Los estándares legibles por máquina y los protocolos de transporte (STIX y TAXII) son un componente importante de los sistemas CTI automatizados. [ 43 ]

La integración entre las plataformas de inteligencia de amenazas y los sistemas del centro de operaciones de seguridad (SOC) permite la priorización automatizada de alertas y el enriquecimiento de eventos de seguridad mediante indicadores de inteligencia. [ 44 ]

La desventaja de los sistemas de análisis automatizados es que pueden generar falsos positivos o basarse en indicadores de baja calidad, lo que obliga a los analistas a verificar los resultados y ofrecer una interpretación contextual. Por este motivo, muchas organizaciones adoptan un modelo híbrido en el que los sistemas automatizados procesan grandes volúmenes de datos, mientras que los analistas humanos se centran en la interpretación, la atribución y la evaluación estratégica de las ciberamenazas.

Atribución

La atribución es el proceso de identificar quién llevó a cabo un ciberataque: los actores individuales, los grupos organizados o los patrocinadores estatales detrás de una intrusión. [ 45 ] En inteligencia de amenazas, la atribución ayuda a las organizaciones a comprender la intención del adversario, priorizar las defensas, anticipar futuros objetivos e informar las decisiones estratégicas. También respalda las investigaciones policiales y las respuestas políticas.

La atribución se basa en múltiples tipos de evidencia: indicadores técnicos (infraestructura, código malicioso), análisis de comportamiento (tácticas, técnicas y métodos operativos), artefactos lingüísticos, patrones de selección de objetivos (selección de víctimas y alineación geopolítica) e inteligencia de fuentes humanas o inteligencia de señales. [ 46 ] [ 47 ]

Sin embargo, la atribución es inherentemente difícil y a menudo sigue siendo probabilística en lugar de definitiva. Los atacantes emplean habitualmente técnicas de ofuscación: utilizan infraestructura proxy , VPN , sistemas intermediarios comprometidos y herramientas robadas o arrendadas. Los actores de amenazas avanzadas siembran deliberadamente falsas banderas imitando las TTP, el lenguaje o los patrones de infraestructura de otros grupos para desviar los esfuerzos de atribución. [ 48 ]

Como resultado, los distintos proveedores de inteligencia sobre amenazas adoptan enfoques diversos para la atribución. Algunos atribuyen explícitamente grupos de amenazas a estados nación específicos u organizaciones patrocinadoras basándose en sus análisis y umbrales de confianza. Otros evitan intencionadamente la atribución geopolítica, documentando únicamente hechos observables e indiscutibles, como artefactos lingüísticos en el malware, infraestructura compartida o capacidades técnicas, y rastreando clústeres de adversarios mediante designadores neutrales. Las evaluaciones de atribución suelen expresarse con distintos niveles de confianza (bajo, medio, alto) en lugar de certeza, y las conclusiones erróneas pueden tener consecuencias diplomáticas, legales o estratégicas. [ 49 ] [ 50 ] [ 51 ] [ 52 ]

Compartir CTI

En 2015, la legislación del gobierno estadounidense en forma de la Ley de Intercambio de Información sobre Ciberseguridad fomentó el intercambio de indicadores CTI entre organizaciones gubernamentales y privadas. Esta ley exigió al gobierno federal de EE. UU. que facilitara y promoviera cuatro objetivos CTI: [ 53 ]

  1. Compartir "indicadores de amenazas cibernéticas, clasificados y desclasificados, en posesión del gobierno federal con entidades privadas, agencias gubernamentales no federales o gobiernos estatales, tribales o locales";
  2. Compartir con el público "indicadores no clasificados";
  3. Compartir "información con entidades que sufren amenazas de ciberseguridad para prevenir o mitigar efectos adversos";
  4. Compartir las "mejores prácticas de ciberseguridad, prestando especial atención a los retos a los que se enfrentan las pequeñas empresas".

En 2016, la agencia gubernamental estadounidense Instituto Nacional de Estándares y Tecnología (NIST) publicó una norma (NIST SP 800–150) que describía con mayor detalle la necesidad de compartir información sobre amenazas cibernéticas, así como un marco para su implementación. [ 54 ]

Además de Estados Unidos, el intercambio de información en tiempo real sobre ciberamenazas se coordina a través de organizaciones internacionales y del sector, como los Centros de Intercambio y Análisis de Información (ISAC), que facilitan la cooperación entre empresas de sectores de infraestructura crítica , como finanzas, energía y transporte. [ 55 ]

Véase también

Referencias

  1. Schlette, Daniel; Böhm, Fabian; Caselli, Marco; Pernul, Günther (2020). "Medición y visualización de la calidad de la inteligencia sobre amenazas cibernéticas" . International Journal of Information Security . 20 (1): 21– 38. doi : 10.1007/s10207-020-00490-y . ISSN 1615-5262 . 
  2. Kant, Neelima (2024). «Inteligencia sobre amenazas cibernéticas (CTI): Un análisis del uso de la inteligencia artificial y el aprendizaje automático para identificar riesgos cibernéticos». Seguridad cibernética y análisis forense digital . Notas de clase en redes y sistemas. Vol. 36. págs. 449–462 . doi : 10.1007/978-981-99-9811-1_36 . ISBN   978-981-99-9810-4.
  3. Dalziel, Henry (2014). Cómo definir y construir una capacidad eficaz de inteligencia sobre amenazas cibernéticas . Syngress. ISBN 9780128027301.
  4. 1 2 3 4 5 Banco de Inglaterra (2016). CBEST Pruebas basadas en inteligencia: comprensión de las operaciones de inteligencia sobre amenazas cibernéticas (PDF) (Informe). Banco de Inglaterra.
  5. Saeed, Saqib; Suayyid, Sarah A; Al-Ghamdi, Manal S; Al-Muhaisen, Hayfa; Almuhaideb, Abdullah M (2023). Hai Dong (ed.). "Una revisión sistemática de la literatura sobre inteligencia de amenazas cibernéticas para la resiliencia de la ciberseguridad organizacional" . Sensors . 23 ( 16): 7273. Bibcode : 2023Senso..23.7273S . doi : 10.3390/s23167273 . PMC 10459806. PMID 37631808 .  
  6. Johnson, Christopher; Badger, Mark; Waltermire, David; Snyder, Julie; Skorupka, Clem (octubre de 2016). "Guía para el intercambio de información sobre amenazas cibernéticas NIST SP 800-150" . doi : 10.6028/NIST.SP.800-150 .
  7. "¿Qué es la inteligencia sobre amenazas cibernéticas y cómo se utiliza?" (PDF) . CREST . 2024.
  8. 1 2 CyberProof Inc. (s.f.). Inteligencia de amenazas gestionada . CyberProof. Recuperado el 3 de abril de 2023 de https://www.cyberproof.com/cyber-101/managed-threat-intelligence/
  9. IBM (23 de febrero de 2022). "Índice de inteligencia de amenazas IBM Security X-Force" . www.ibm.com . Consultado el 29 de mayo de 2022 .
  10. "MSSP - ¿Qué es un proveedor de servicios de seguridad gestionados?" . Check Point Software . Consultado el 29/05/2022 .
  11. 1 2 3 "Comenzar - Inteligencia de amenazas" . attack.mitre.org . Consultado el 20 de marzo de 2026 .
  12. 1 2 3 4 5 6 7 "¿Para qué se utiliza la inteligencia sobre amenazas cibernéticas y cómo se utiliza?" . blog.softtek.com . 2 de septiembre de 2021 . Consultado el 12 de abril de 2023 .
  13. 1 2 3 4 5 6 7 8 Gerard, Johansen (2020). Análisis forense digital y respuesta a incidentes: técnicas y procedimientos de respuesta a incidentes para responder a las amenazas cibernéticas modernas (2.ª ed.). Packt Publishing Ltd. 
  14. Trifonov, Roumen; Nakov, Ognyan; Mladenov, Valeri (2018). «Inteligencia artificial en la inteligencia sobre amenazas cibernéticas» . Conferencia Internacional de 2018 sobre Aplicaciones Informáticas Inteligentes e Innovadoras (ICONIC) . IEEE. págs. 1–4 . doi : 10.1109/ICONIC.2018.8601235 . ISBN  978-1-5386-6477-3. S2CID 57755206 . 
  15. 1 2 3 4 5 6 7 8 Kaspersky. (s.f.). ¿Qué es la inteligencia de amenazas? Definición y explicación . Recuperado el 3 de abril de 2023 de https://www.kaspersky.com/resource-center/definitions/threat-intelligence
  16. 1 2 3 4 Kime, Brian (29 de marzo de 2016). "Inteligencia de amenazas: planificación y dirección" . Instituto SANS .
  17. Borges, Esteban (10 de marzo de 2018). "¿Qué es la inteligencia técnica sobre amenazas?" . Recorded Future .
  18. Ainslie, Scott; Thompson, Dean; Maynard, Sean; Ahmad, Atif (1 de septiembre de 2023). "Inteligencia sobre ciberamenazas para la toma de decisiones en seguridad: una revisión y una agenda de investigación para la práctica" . Computers & Security . 132 103352. doi : 10.1016/j.cose.2023.103352 . ISSN 0167-4048 . 
  19. 1 2 "Para qué sirve una plataforma de inteligencia de amenazas" . Blog oficial de Kaspersky . 30 de agosto de 2022. Consultado el 21 de marzo de 2026 .
  20. "¿Qué es la inteligencia sobre amenazas cibernéticas?" . CrowdStrike.com . Consultado el 21 de marzo de 2026 .
  21. Johnson, Christopher; Badger, Mark; Waltermire, David; Snyder, Julie; Skorupka, Clem (4 de octubre de 2016). Guía para el intercambio de información sobre amenazas cibernéticas (Informe). Instituto Nacional de Estándares y Tecnología.
  22. 1 2 3 Phythian, Mark (2013). Comprender el ciclo de la inteligencia (PDF) (1.ª ed.). Routledge. págs. 17–23 .  
  23. Jeffery, Euan; Malsagov, Uwais; Tijssen, Niels; Zeisig, Andreas; Hoffmans, Charlotte CA; Treur, Jan; Roelofsma, Peter HMP (2025). "Análisis computacional de la efectividad del ciclo de inteligencia para la gestión del riesgo cibernético organizacional" . En Silhavy, Radek; Silhavy, Petr (eds.). Inteligencia artificial e ingeniería de sistemas . Lecture Notes in Networks and Systems. Vol. 1490. Cham: Springer Nature Switzerland. pp. 180–201 . doi : 10.1007/978-3-031-96759-7_12 . ISBN   978-3-031-96759-7.
  24. Nguyen, Quoc Phong; Lim, Kar Wai; Divakaran, Dinil Mon; Low, Kian Hsiang; Chan, Mun Choon (junio de 2019). "GEE: Un autoencoder variacional explicable basado en gradientes para la detección de anomalías en redes" . Conferencia IEEE de 2019 sobre Comunicaciones y Seguridad de Redes (CNS) . IEEE. págs. 91–99 . arXiv : 1903.06661 . doi : 10.1109/cns.2019.8802833 . ISBN  978-1-5386-7117-7.
  25. Marino, Daniel L.; Wickramasinghe, Chathurika S.; Manic, Milos (octubre de 2018). «Un enfoque adversarial para la IA explicable en sistemas de detección de intrusiones» . IECON 2018 - 44.ª Conferencia Anual de la Sociedad de Electrónica Industrial del IEEE . IEEE. págs. 3237–3243 . arXiv : 1811.11705 . doi : 10.1109/iecon.2018.8591457 . ISBN  978-1-5090-6684-1.
  26. Leite, Cristoffer; den Hartog, Jerry; Ricardo dos Santos, Daniel; Costante, Elisa (2022), "Inteligencia práctica sobre amenazas cibernéticas para la respuesta automatizada a incidentes" , en Reiser, Hans P.; Kyas, Marcel (eds.), Secure IT Systems , vol. 13700, Cham: Springer International Publishing, pp. 368–385 , doi : 10.1007/978-3-031-22295-5_20 , ISBN   978-3-031-22294-8, consultado el 11 de noviembre de 2024
  27. Zibak, Adam; Sauerwein, Clemens; Simpson, Andrew C. (10 de marzo de 2022). "Dimensiones de calidad de la inteligencia sobre amenazas para la investigación y la práctica" . Amenazas digitales . 3 (4): 44:1–44:22. doi : 10.1145/3484202 .
  28. Berndt, Anzel; Ophoff, Jacques (2020). «Explorando el valor de una función de inteligencia sobre amenazas cibernéticas en una organización» . En Drevin, Lynette; Von Solms, Suné; Theocharidou, Marianthi (eds.). Educación en seguridad de la información. Seguridad de la información en acción . IFIP Advances in Information and Communication Technology. Vol. 579. Cham: Springer International Publishing. pp. 96–109 . doi : 10.1007/978-3-030-59291-2_7 . ISBN   978-3-030-59291-2. S2CID 221766741 . 
  29. 1 2 3 Shackleford, D. (2015). ¿Quién utiliza la inteligencia sobre ciberamenazas y cómo? Instituto SANS. https://cdn-cybersecurity.att.com/docs/SANS-Cyber-Threat-Intelligence-Survey-2015.pdf
  30. "¿Qué es una plataforma de inteligencia de amenazas (TIP)? I Anomali" . www.anomali.com . Consultado el 21 de marzo de 2026 .
  31. 1 2 Balasubramanian, Prasasthy; Nazari, Sadaf; Kholgh, Danial Khosh; Mahmoodi, Alireza; Seby, Justin; Kostakos, Panos (2025-03-01). "Una plataforma cognitiva para recopilar inteligencia sobre amenazas cibernéticas y detección en tiempo real mediante computación en la nube" . Decision Analytics Journal . 14 100545. doi : 10.1016/j.dajour.2025.100545 . ISSN 2772-6622 . 
  32. Chen, Sheng-Shan; Hwang, Ren-Hung; Ali, Asad; Lin, Ying-Dar; Wei, Yu-Chih; Pai, Tun-Wen (2024-09-01). "Mejora de la calidad de los indicadores de compromiso mediante gráficos STIX" . Computers & Security . 144 103972. doi : 10.1016/j.cose.2024.103972 . ISSN 0167-4048 . 
  33. Mavroeidis, Vasileios; Jøsang, Audun (28 de marzo de 2021). «Búsqueda de amenazas basada en datos mediante Sysmon». Actas de la 2.ª Conferencia Internacional sobre Criptografía, Seguridad y Privacidad . págs. 82–88 . arXiv : 2103.15194v1 . doi : 10.1145/3199478.3199490 . ISBN  978-1-4503-6361-7.
  34. "¿Qué es una plataforma de inteligencia de amenazas (TIP)? | Seguridad de Microsoft" . www.microsoft.com . Consultado el 21 de marzo de 2026 .
  35. Shaw, Adrian (mayo de 2024). "Una plataforma de inteligencia sobre amenazas cibernéticas de próxima generación" . doi : 10.13140/RG.2.2.20223.68003 .
  36. ^ Balasubramanian, Prasasthy; Nazarí, Sadaf; Kholgh, Danial Khosh; Mahmoodi, Alireza; Seby, Justin; Kostakos, Panos (15 de febrero de 2024). "TSTEM: una plataforma cognitiva para recopilar inteligencia sobre amenazas cibernéticas en la naturaleza". arXiv : 2402.09973v1 [ cs.CR ].
  37. 1 2 Santos, Pedro; Abreu, Rafael; Reis, Manuel JCS; Serôdio, Carlos; Branco, Frederico (9 de julio de 2025). "Una revisión sistemática de la inteligencia sobre amenazas cibernéticas: la efectividad de las tecnologías, las estrategias y las colaboraciones en la lucha contra las amenazas modernas" . Sensors . 25 (14): 4272. Bibcode : 2025Senso..25.4272S . doi : 10.3390/s25144272 . PMC 12300000. PMID 40732398 .  
  38. "¿Qué es STIX/TAXII?" . www.cloudflare.com . Consultado el 21 de marzo de 2026 .
  39. "Protocolo de semáforo (TLP)" . FIRST — Foro de equipos de respuesta a incidentes y seguridad . Consultado el 21 de marzo de 2026 .
  40. «MITRE ATT&CK®» . ataque.mitre.org . Consultado el 21 de marzo de 2026 .
  41. "Cyber ​​Kill Chain®" . Lockheed Martin . Consultado el 21 de marzo de 2026 .
  42. Caltagirone, Sergio; Pendergast, Andrew; Betz, Christopher. "El modelo diamante de análisis de intrusiones" (PDF) . apps.dtic.mil . Archivado del original (PDF) el 2 de febrero de 2025. Consultado el 21 de marzo de 2026 .
  43. ^ Qamar, Sara; Anwar, Zahid; Rahman, Mohammad Ashiqur; Al-Shaer, Ehab; Chu, Bei-Tseng (1 de junio de 2017). "Análisis basado en datos para inteligencia sobre ciberamenazas e intercambio de información" . Computadoras y seguridad . 67 : 35– 58. doi : 10.1016/j.cose.2017.02.005 . ISSN 0167-4048 . 
  44. "El papel de la automatización en las operaciones SOC: beneficios y limitaciones" (PDF) . Revista Internacional de Ciencia y Tecnología . ISSN 2229-7677 . 
  45. Leite, Cristoffer; Den Hartog, Jerry; dos Santos, Daniel Ricardo (30 de julio de 2024). «Uso de patrones DNS para la atribución automatizada de amenazas cibernéticas» . Actas de la 19.ª Conferencia Internacional sobre Disponibilidad, Fiabilidad y Seguridad . ACM. págs. 1-11 . doi : 10.1145/3664476.3670870 . ISBN  979-8-4007-1718-5.
  46. "Un estudio exhaustivo de la atribución de amenazas persistentes avanzadas: taxonomía, métodos, desafíos y problemas de investigación abiertos" . arxiv.org . Consultado el 20 de marzo de 2026 .
  47. Joy, Anooja; Chandane, Madhav; Nagare, Yash ; Kazi (2025). "Marco de extracción de inteligencia de amenazas (TIEF) para la extracción de TTP" . Revista de ciberseguridad y privacidad . 5 (3). MDPI: 63. doi : 10.3390/jcp5030063 .
  48. Skopik, Florian; Pahi, Timea (2020-03-20). "Bajo falsa bandera: uso de artefactos técnicos para la atribución de ciberataques" . Ciberseguridad . 3 (1): 8. doi : 10.1186/s42400-020-00048-4 . ISSN 2523-3246 . 
  49. Leite, Cristoffer; Den Hartog, Jerry; Dos Santos, Daniel R.; Costante, Elisa (15 de diciembre de 2023). «Generación automatizada de inteligencia sobre amenazas cibernéticas en incidentes de redes multihost» . Conferencia Internacional IEEE de 2023 sobre Big Data (BigData) . IEEE. págs. 2999–3008 . doi : 10.1109/BigData59044.2023.10386324 . ISBN  979-8-3503-2445-7.
  50. Navarro, Julio; Legrand, Veronique; Lagraa, Sofiane; François, Jérôme; Lahmadi, Abdelkader; De Santis, Julia; Festor, Olivier; Lammari, Nadira; Hamdi, Fayçal (2018), "HuMa: un marco multicapa para el análisis de amenazas en un entorno de registros heterogéneo" , en Imine, Abdessamad; Fernández, José M.; Marion, Jean-Yves; Logrippo, Luigi (eds.), Fundamentos y práctica de la seguridad , vol. 10723, Cham: Springer International Publishing, págs. 144-159 , doi : 10.1007/978-3-319-75650-9_10 , ISBN   978-3-319-75649-3, consultado el 11 de noviembre de 2024
  51. ^ Landauer, Max; Wurzenberger, Markus; Skopik, Florian; Settanni, Giuseppe; Filzmoser, Peter (1 de noviembre de 2018). "Análisis dinámico de archivos de registro: un enfoque de evolución de clústeres no supervisados ​​para la detección de anomalías" . Computadoras y seguridad . 79 : 94– 116. doi : 10.1016/j.cose.2018.08.009 . hdl : 20.500.12708/6096 . ISSN 0167-4048 . 
  52. Levi Gundert, Cómo identificar las tácticas, técnicas y procedimientos de los actores de amenazas
  53. Burr, Richard (28 de octubre de 2015). "S.754 - 114.º Congreso (2015-2016): Para mejorar la ciberseguridad en los Estados Unidos mediante un mayor intercambio de información sobre amenazas a la ciberseguridad y para otros fines" . www.congress.gov . Consultado el 9 de junio de 2021 .
  54. Johnson, CS; Badger, ML; Waltermire, DA; Snyder, J.; Skorupka, C. (4 de octubre de 2016). "Guía para el intercambio de información sobre amenazas cibernéticas" . Instituto Nacional de Estándares y Tecnología . doi : 10.6028/nist.sp.800-150 . Recuperado el 3 de diciembre de 2023 .
  55. "Centros de Intercambio y Análisis de Información (ISAC) | ENISA" . www.enisa.europa.eu . 9 de septiembre de 2022. Consultado el 20 de marzo de 2026 .

Lecturas adicionales

  • Boris Giannetto - Pierluigi Paganini (2020). Dominando la comunicación en actividades de ciberinteligencia: una guía de usuario concisa . Revista de Ciberdefensa.
  • Anca Dinicu, Academia de Fuerzas Terrestres "Nicolae Bălcescu", Sibiu, Rumania, Amenazas cibernéticas a la seguridad nacional. Características específicas y actores involucrados - Boletín Ştiinţific No 2(38)/2014
  • Zero Day: Sabotaje Cibernético Nuclear, BBC Four - el documental de suspense sobre la guerra en un mundo sin reglas: el mundo de la ciberguerra. Cuenta la historia de Stuxnet, un malware informático autorreplicante, conocido como "gusano" por su capacidad de infiltrarse en los sistemas informáticos.
  • Explicación de la búsqueda de amenazas : artículo breve que explica la inteligencia sobre amenazas cibernéticas.
  • Inteligencia sobre amenazas cibernéticas : ¿Qué es la inteligencia sobre amenazas cibernéticas? - Guía definitiva para principiantes.