Tipos y fuentes de inteligencia sobre amenazas
Distinga la inteligencia táctica, operativa y estratégica procedente de OSINT, ISAC y fuentes comerciales.
Tipos y fuentes de inteligencia sobre amenazas es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué es la inteligencia de amenazas?
La inteligencia de amenazas es conocimiento basado en evidencias sobre las amenazas: TTP de los adversarios, indicadores de compromiso, características del malware y datos de infraestructura. Convierte los datos sin procesar en contexto práctico para tomar decisiones de seguridad.
Tipos de inteligencia
Estratégica: de alto nivel y dirigida a ejecutivos: panorama de amenazas y riesgos específicos del sector. Operativa: campañas y actores de amenazas. Táctica: TTP y patrones de ataque. Técnica: IOC: IP, dominios y hashes.
# Intelligence hierarchy:
# Strategic: "Nation-state actors targeting finance sector"
# Operational: "APT29 using spear phishing in Q3 campaign"
# Tactical: "Uses PowerShell with base64 obfuscation"
# Technical: "C2 IP: 1.2.3.4, Hash: a1b2c3d4..."Fuentes de OSINT
La inteligencia de fuentes abiertas es gratuita y abundante. Entre las fuentes principales se encuentran VirusTotal (reputación de archivos, URL e IP), Shodan (búsqueda de dispositivos en Internet), Censys, AlienVault OTX, Abuse.ch y ThreatFox para obtener fuentes de IOC.
# Free OSINT threat intel tools:
# VirusTotal: https://www.virustotal.com
# AlienVault OTX: https://otx.alienvault.com
# Abuse.ch: https://abuse.ch (malware + botnet)
# ThreatFox: https://threatfox.abuse.ch
# URLhaus: https://urlhaus.abuse.ch
# MISP: self-hosted sharing platformFuentes comerciales de inteligencia de amenazas
Las fuentes comerciales (Recorded Future, CrowdStrike Intelligence, Mandiant) proporcionan inteligencia seleccionada y contextualizada, con perfiles de actores de amenazas, campañas y datos de atribución enriquecidos por analistas.
ISAC: intercambio específico por sector
Los ISAC (Centros de intercambio y análisis de información) recopilan y comparten inteligencia sobre amenazas dentro de sectores industriales: FS-ISAC (finanzas), H-ISAC (salud), E-ISAC (energía). Los miembros comparten IOC y TTP de forma anónima.
Fuentes gubernamentales
CISA (EE. UU.), NCSC (Reino Unido) y otros CERT nacionales publican avisos, IOC y alertas técnicas. El catálogo Known Exploited Vulnerabilities de CISA y las AA (Activity Alerts) son fuentes gratuitas de gran valor.
# Key government intel sources:
curl https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json
# NIST NVD
https://nvd.nist.gov/
# NCSC advisories
https://www.ncsc.gov.uk/section/keep-up-to-date/threat-reportsInteligencia de la dark web
Los proveedores de inteligencia sobre amenazas supervisan foros de la dark web, sitios de publicación de contenido y mercados clandestinos para detectar: filtraciones masivas de credenciales, venta de exploits, comunicaciones de ransomware y anuncios de intermediarios de acceso inicial. Esto requiere un manejo jurídico y operativo cuidadoso.
Tipos y limitaciones de los IOC
IOC técnicos: direcciones IP, nombres de dominio, hashes de archivos, patrones de URL y asuntos de correo electrónico. Los IOC tienen una vida útil corta: los atacantes rotan la infraestructura. Los TTP de comportamiento persisten durante más tiempo y son más valiosos para la detección.
# IOC types by longevity (Pyramid of Pain):
# Hash: Trivial to change (least valuable)
# IP: Easy to change
# Domain: Easy to change
# Host artifacts: Harder
# Network/Behavioral: Hard
# TTPs: Very hard to change (most valuable)Evaluación de la fiabilidad de las fuentes
No todos los feeds ofrecen la misma calidad. Evalúe: actualidad (¿cuán recientes son?), precisión (tasa de falsos positivos), relevancia (¿corresponden a su sector o geografía?) y cobertura (integridad). Los feeds de baja calidad generan más ruido que señales útiles.
Puesta en práctica de la inteligencia
La inteligencia solo tiene valor cuando se utiliza. Integre los feeds de IOC en: listas de bloqueo de firewalls, tablas de consulta de SIEM, indicadores de EDR en los endpoints, comprobaciones de reputación de gateways de correo electrónico y filtrado de URL en proxies.
# SIEM IOC lookup example (Splunk):
index=dns
| lookup threat_intel_ips clientip AS src_ip OUTPUT threat_category
| where isnotnull(threat_category)
| table _time, src_ip, dest, threat_categoryCiclo de vida de la inteligencia
El ciclo de inteligencia consta de: Dirección (¿qué necesitamos saber?) → Recopilación → Procesamiento → Análisis → Difusión → Retroalimentación. Trate la inteligencia como un proceso continuo, no como una descarga de datos puntual.
Comprobación rápida
¿Qué tipo de IOC es más valioso según la Pirámide del Dolor?
Resumen: fuentes de inteligencia sobre amenazas
La inteligencia sobre amenazas abarca desde OSINT gratuito (VirusTotal, AlienVault OTX, CISA KEV) hasta feeds comerciales con perfiles detallados de los actores. Utilice la Pirámide del Dolor para priorizar los TTP de comportamiento sobre los IOC fáciles de rotar. Introduzca la inteligencia en SIEM, EDR y controles de red. Trátela como un ciclo: recopile, analice, actúe y perfeccione las medidas según la retroalimentación.
Preguntas frecuentes
¿La lección «Tipos y fuentes de inteligencia sobre amenazas» es gratis?
Sí — el texto completo de «Tipos y fuentes de inteligencia sobre amenazas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Tipos y fuentes de inteligencia sobre amenazas»?
Distinga la inteligencia táctica, operativa y estratégica procedente de OSINT, ISAC y fuentes comerciales. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Tipos y fuentes de inteligencia sobre amenazas»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Tipos y fuentes de inteligencia sobre amenazas
- Marco MITRE ATT&CK
- STIX, TAXII y compartición de amenazas
- Operacionalización de la inteligencia: threat hunting