|9 min de lectura|Yvann Lièvre

CTI: integrar la Threat Intelligence en su SOC

Guía completa de Cyber Threat Intelligence: STIX 2.1, TAXII, feeds CERT-FR, CISA KEV, EPSS, GreyNoise, CrowdSec CTI, TLP, scoring de IoCs y enriquecimiento automático.

CTISTIX

La Cyber Threat Intelligence (CTI) es la disciplina que transforma datos brutos sobre amenazas en inteligencia accionable. Sin embargo, demasiados SOC recopilan feeds sin aprovecharlos de manera efectiva. Esta es una guía práctica para integrar la CTI en sus operaciones de seguridad.

Niveles de la Threat Intelligence

La CTI se organiza en tres niveles complementarios:

  • Táctica: indicadores técnicos (IoCs), IPs maliciosas, hashes de malware, dominios C2, URLs de phishing. Consumo automatizado por las herramientas de detección

  • Operacional: TTPs (Tácticas, Técnicas, Procedimientos) de los atacantes. Cómo operan, qué herramientas usan, cuál es su modus operandi. Referencia: MITRE ATT&CK

  • Estratégica: tendencias macro, motivaciones de los grupos, geopolítica. Dirigida a los tomadores de decisiones (CISO, dirección general)

STIX 2.1 y TAXII: los estándares de intercambio

STIX (Structured Threat Information eXpression) es el formato estándar para representar objetos CTI: indicadores, malware, campañas, grupos de atacantes, vulnerabilidades. La versión 2.1 (OASIS) soporta relaciones complejas entre objetos y opiniones (scoring) sobre los indicadores.

TAXII (Trusted Automated eXchange of Intelligence Information) es el protocolo de transporte. Define cómo los feeds CTI se publican y consumen a través de colecciones y canales. La combinación STIX + TAXII permite la interoperabilidad entre plataformas (MISP, OpenCTI, ThreatConnect, Anomali).

Feeds CTI esenciales

Fuentes institucionales

  • CERT-FR (ANSSI): alertas y avisos de seguridad franceses, indicadores vinculados a amenazas dirigidas a Francia. Referencia imprescindible para las organizaciones francesas

  • CISA KEV (Known Exploited Vulnerabilities): catálogo de vulnerabilidades activamente explotadas, mantenido por la agencia estadounidense CISA. Obligación de corrección para agencias federales de EE. UU., buena práctica para todos

  • NVD (National Vulnerability Database): base de datos completa de CVE con scoring CVSS

Fuentes de scoring y contexto

  • EPSS (Exploit Prediction Scoring System): probabilidad de que una CVE sea explotada en los próximos 30 días. Mucho más accionable que el CVSS solo para la priorización

  • GreyNoise: identifica el "ruido" de Internet (escáneres masivos, bots benignos) para reducir los falsos positivos. Si una IP es vista por GreyNoise como escáner masivo, probablemente no sea un ataque dirigido

  • CrowdSec CTI: base de datos colaborativa de IPs maliciosas, alimentada por la comunidad CrowdSec (más de 100.000 instalaciones). Scoring por comportamiento y reputación

  • AbuseIPDB: base de reportes de IPs abusivas, útil para el scoring de reputación de IP

TLP: el Traffic Light Protocol

El TLP define las condiciones de intercambio de información:

  • TLP:RED: estrictamente confidencial, solo destinatarios nombrados

  • TLP:AMBER+STRICT: intercambio limitado a la organización del destinatario

  • TLP:AMBER: intercambio extendido a clientes y socios que necesitan la información

  • TLP:GREEN: intercambio dentro de la comunidad de ciberseguridad, sin difusión pública

  • TLP:CLEAR: sin restricciones de difusión

El respeto del TLP es un prerrequisito para participar en los círculos de intercambio CTI (ISACs, CERTs sectoriales, comunidades de confianza).

Scoring de IoCs: evitar la sobrecarga

Un SOC promedio recibe miles de IoCs por día. Sin scoring, es inutilizable. Un enfoque pragmático de scoring combina:

  • Fiabilidad de la fuente: un IoC del CERT-FR tiene más peso que un feed comunitario no verificado

  • Frescura: un IoC de más de 30 días tiene una probabilidad de seguir activo que cae drásticamente

  • Contexto: un IoC asociado a un grupo APT que apunta a su sector es más relevante que un IoC genérico

  • Corroboración: un IoC presente en 3+ feeds independientes es más fiable que un IoC aislado

ThreatClaw: 26 enriquecimientos CTI integrados

ThreatClaw integra nativamente 26 fuentes de enriquecimiento CTI en su motor de skills:

  • Consulta automática de VirusTotal, AbuseIPDB, GreyNoise, Shodan, CrowdSec CTI, OTX AlienVault

  • Correlación con el catálogo CISA KEV y los scores EPSS

  • Enriquecimiento de alertas SIEM con contexto CTI en tiempo real

  • Scoring automático de IoCs con ponderación multifuente

  • Detección de falsos positivos mediante cruce con GreyNoise

El agente no se limita a recopilar IoCs: los contextualiza en relación con su entorno y toma decisiones de bloqueo o alerta en consecuencia.

FAQ

¿Por dónde empezar con la CTI?

Comience con los feeds gratuitos de alta calidad: CERT-FR, CISA KEV, EPSS. Intégrelos en su SIEM o en su agente ThreatClaw. Luego agregue GreyNoise (versión comunitaria gratuita) para el filtrado de ruido. Es una base sólida que no cuesta nada.

¿MISP u OpenCTI?

MISP es históricamente la plataforma de referencia para el intercambio CTI (desarrollada por el CERT luxemburgués). OpenCTI (Filigran) ofrece una interfaz más moderna y un modelo de datos más rico (basado nativamente en STIX 2.1). Para un SOC maduro, OpenCTI es recomendado. Para el intercambio comunitario, MISP sigue siendo imprescindible.

¿Cómo medir el valor de la CTI?

Tres métricas clave: tasa de detección atribuible a la CTI (alertas activadas por IoCs), tiempo medio de detección (MTTD) antes/después de la integración CTI, y tasa de falsos positivos reducida gracias al scoring contextual.

¿ThreatClaw soporta STIX/TAXII?

Sí. ThreatClaw puede ingerir feeds STIX 2.1 a través de TAXII y exportar sus propias observaciones en formato STIX. Esto permite la integración con MISP, OpenCTI y cualquier ecosistema compatible. Consulte nuestros planes para los detalles de integración.

Artículos relacionados