CTI: integrar la Threat Intelligence en su SOC
Guía completa de Cyber Threat Intelligence: STIX 2.1, TAXII, feeds CERT-FR, CISA KEV, EPSS, GreyNoise, CrowdSec CTI, TLP, scoring de IoCs y enriquecimiento automático.
La Cyber Threat Intelligence (CTI) es la disciplina que transforma datos brutos sobre amenazas en inteligencia accionable. Sin embargo, demasiados SOC recopilan feeds sin aprovecharlos de manera efectiva. Esta es una guía práctica para integrar la CTI en sus operaciones de seguridad.
Niveles de la Threat Intelligence
La CTI se organiza en tres niveles complementarios:
-
Táctica: indicadores técnicos (IoCs), IPs maliciosas, hashes de malware, dominios C2, URLs de phishing. Consumo automatizado por las herramientas de detección
-
Operacional: TTPs (Tácticas, Técnicas, Procedimientos) de los atacantes. Cómo operan, qué herramientas usan, cuál es su modus operandi. Referencia: MITRE ATT&CK
-
Estratégica: tendencias macro, motivaciones de los grupos, geopolítica. Dirigida a los tomadores de decisiones (CISO, dirección general)
STIX 2.1 y TAXII: los estándares de intercambio
STIX (Structured Threat Information eXpression) es el formato estándar para representar objetos CTI: indicadores, malware, campañas, grupos de atacantes, vulnerabilidades. La versión 2.1 (OASIS) soporta relaciones complejas entre objetos y opiniones (scoring) sobre los indicadores.
TAXII (Trusted Automated eXchange of Intelligence Information) es el protocolo de transporte. Define cómo los feeds CTI se publican y consumen a través de colecciones y canales. La combinación STIX + TAXII permite la interoperabilidad entre plataformas (MISP, OpenCTI, ThreatConnect, Anomali).
Feeds CTI esenciales
Fuentes institucionales
-
CERT-FR (ANSSI): alertas y avisos de seguridad franceses, indicadores vinculados a amenazas dirigidas a Francia. Referencia imprescindible para las organizaciones francesas
-
CISA KEV (Known Exploited Vulnerabilities): catálogo de vulnerabilidades activamente explotadas, mantenido por la agencia estadounidense CISA. Obligación de corrección para agencias federales de EE. UU., buena práctica para todos
-
NVD (National Vulnerability Database): base de datos completa de CVE con scoring CVSS
Fuentes de scoring y contexto
-
EPSS (Exploit Prediction Scoring System): probabilidad de que una CVE sea explotada en los próximos 30 días. Mucho más accionable que el CVSS solo para la priorización
-
GreyNoise: identifica el "ruido" de Internet (escáneres masivos, bots benignos) para reducir los falsos positivos. Si una IP es vista por GreyNoise como escáner masivo, probablemente no sea un ataque dirigido
-
CrowdSec CTI: base de datos colaborativa de IPs maliciosas, alimentada por la comunidad CrowdSec (más de 100.000 instalaciones). Scoring por comportamiento y reputación
-
AbuseIPDB: base de reportes de IPs abusivas, útil para el scoring de reputación de IP
TLP: el Traffic Light Protocol
El TLP define las condiciones de intercambio de información:
-
TLP:RED: estrictamente confidencial, solo destinatarios nombrados
-
TLP:AMBER+STRICT: intercambio limitado a la organización del destinatario
-
TLP:AMBER: intercambio extendido a clientes y socios que necesitan la información
-
TLP:GREEN: intercambio dentro de la comunidad de ciberseguridad, sin difusión pública
-
TLP:CLEAR: sin restricciones de difusión
El respeto del TLP es un prerrequisito para participar en los círculos de intercambio CTI (ISACs, CERTs sectoriales, comunidades de confianza).
Scoring de IoCs: evitar la sobrecarga
Un SOC promedio recibe miles de IoCs por día. Sin scoring, es inutilizable. Un enfoque pragmático de scoring combina:
-
Fiabilidad de la fuente: un IoC del CERT-FR tiene más peso que un feed comunitario no verificado
-
Frescura: un IoC de más de 30 días tiene una probabilidad de seguir activo que cae drásticamente
-
Contexto: un IoC asociado a un grupo APT que apunta a su sector es más relevante que un IoC genérico
-
Corroboración: un IoC presente en 3+ feeds independientes es más fiable que un IoC aislado
ThreatClaw: 26 enriquecimientos CTI integrados
ThreatClaw integra nativamente 26 fuentes de enriquecimiento CTI en su motor de skills:
-
Consulta automática de VirusTotal, AbuseIPDB, GreyNoise, Shodan, CrowdSec CTI, OTX AlienVault
-
Correlación con el catálogo CISA KEV y los scores EPSS
-
Enriquecimiento de alertas SIEM con contexto CTI en tiempo real
-
Scoring automático de IoCs con ponderación multifuente
-
Detección de falsos positivos mediante cruce con GreyNoise
El agente no se limita a recopilar IoCs: los contextualiza en relación con su entorno y toma decisiones de bloqueo o alerta en consecuencia.
FAQ
¿Por dónde empezar con la CTI?
Comience con los feeds gratuitos de alta calidad: CERT-FR, CISA KEV, EPSS. Intégrelos en su SIEM o en su agente ThreatClaw. Luego agregue GreyNoise (versión comunitaria gratuita) para el filtrado de ruido. Es una base sólida que no cuesta nada.
¿MISP u OpenCTI?
MISP es históricamente la plataforma de referencia para el intercambio CTI (desarrollada por el CERT luxemburgués). OpenCTI (Filigran) ofrece una interfaz más moderna y un modelo de datos más rico (basado nativamente en STIX 2.1). Para un SOC maduro, OpenCTI es recomendado. Para el intercambio comunitario, MISP sigue siendo imprescindible.
¿Cómo medir el valor de la CTI?
Tres métricas clave: tasa de detección atribuible a la CTI (alertas activadas por IoCs), tiempo medio de detección (MTTD) antes/después de la integración CTI, y tasa de falsos positivos reducida gracias al scoring contextual.
¿ThreatClaw soporta STIX/TAXII?
Sí. ThreatClaw puede ingerir feeds STIX 2.1 a través de TAXII y exportar sus propias observaciones en formato STIX. Esto permite la integración con MISP, OpenCTI y cualquier ecosistema compatible. Consulte nuestros planes para los detalles de integración.
Artículos relacionados
Una lista bruta de IP, dominios y hashes es fácil de encontrar y casi sin valor. El valor está en elegir el feed correcto y en explotarlo: licencia, corroboración, caducidad, y la regla que evita bloquear tu propio CDN.
Sale una CVE, el aviso de seguridad es público, pero aún no existe ninguna plantilla Nuclei. Aquí tienes cómo escribir una limpia: partir del hecho, construir los matchers, y sobre todo demostrar que se dispara en un objetivo vulnerable sin gritar en uno parcheado.
Un informe describe una técnica de ataque o la explotación de una CVE. Quieres detectarla en tus logs. Aquí tienes cómo escribir una regla Sigma que se dispare con el comportamiento real, sin inundar al SOC de falsos positivos, y cómo demostrarlo.
Recibes una muestra de malware, un análisis forense, un sandbox, un feed. Quieres detectar toda la familia en tu parque. Aquí tienes cómo escribir una regla YARA que atrape la amenaza sin dispararse con software legítimo, y cómo demostrarlo.