Seguridad

Inteligencia de amenazas: De l’intelligence des menaces

Threat Intelligence es una disciplina clave en la ciberseguridad. Al centrarse en las intenciones, los métodos y los medios de los ciberatacantes, proporciona a las empresas datos valiosos sobre los riesgos, los ataques y los medios para protegerse contra ellos. Descifrado…

Threat Intelligence (TI), o “inteligencia de amenazas cibernéticas”, consiste en “ análisis de la intención, las oportunidades y los medios del oponente tal como lo define el Instituto SANS. En otras palabras, es la recopilación de datos e información sobre los delincuentes, sus técnicas y sus tácticas.

Esta disciplina permite realizar predicciones, ayuda a detectar ataques y proporciona datos valiosos a los equipos y a todos los que trabajan en el ecosistema de seguridad de la información. Pero veamos con más detalle en qué consiste esta disciplina y cómo utilizarla.

Niveles de inteligencia de amenazas: estratégico, operativo, táctico

Cada uno de estos tres niveles tiene su propio “cliente”, utiliza determinadas herramientas y tiene sus propios efectos en el funcionamiento del sistema de seguridad de la información de la empresa.

El nivel estratégico es el de recopilar y analizar información sobre tendencias actuales en ataques, riesgos, grupos de hackers que han atacado a una determinada empresa o sector de la industria. Esta información ayuda a evaluar la dinámica en el mundo de la ciberseguridad y a aprender más sobre las amenazas que circulan en ciertas regiones. Permite evaluar, elaborar un inventario, establecer prioridades y desarrollar habilidades de ciberseguridad internamente.

El Nivel operacional generalmente cubre lo relacionado con las tácticas y técnicas de los ciberdelincuentes. La matriz MITRE ATT&CK es una conocida fuente de información sobre las condiciones en las que los atacantes penetran en los sistemas. Los datos de nivel operativo se utilizan para asignar adecuadamente los presupuestos y los recursos humanos al crear un sistema de protección. Aquí es donde entiende cómo protegerse de las amenazas externas en una región o sector en particular.

El nivel táctico, por su parte, proporciona acceso a información técnica sobre determinados grupos de ciberdelincuentes. Son útiles para identificar indicadores de ataques y detectar amenazas.

El nivel de implementación de TI en la empresa depende en gran medida del grado de madurez de los procesos de seguridad de la información. Muchas empresas querrán comprar fuentes de información (indicadores de amenazas) y construir un ecosistema de inteligencia cibernética a su alrededor. Esta es una implementación esencialmente técnica de Threat Intelligence.

Caza de amenazas frente a inteligencia de amenazas

TI es una parte esencial de la caza de amenazas proactiva, o Threat Hunting, que consiste en detectar rastros de piratería o la presencia de malware. Proporciona información operativa para la caza de amenazas. Los dos están directamente relacionados. Cuando una empresa tenga información sobre el contexto de un incidente (comprobado o no), podrá detectar los indicadores correctos y señales de ataque desde dispositivos comprometidos. El Threat Hunting implica establecer controles basados ​​en indicadores y una lista de ataques controlados.

Informes de nivel estratégico

Muchos proveedores de soluciones de TI publican regularmente informes de amenazas con la cantidad de ataques recientes por categoría durante un período determinado y el pronóstico para el próximo año. Estos informes tienen un carácter estratégico para las empresas. Permiten a los clientes enfocar mejor sus esfuerzos, saber qué aspectos priorizar y qué habilidades adquirir para enfrentar mejor los tipos de ataques futuros. Las organizaciones que no tienen sus propias fuentes de inteligencia sobre amenazas pueden confiar en estos informes para conocer las tendencias de seguridad de la información. Pero cuidado: estos informes también tienen un propósito de marketing, por lo que es importante distinguir las estadísticas en vivo y los análisis de amenazas de los argumentos de marketing.

Inteligencia de amenazas en la práctica

Más del 80% de los profesionales utilizan varias fuentes de información TI simultáneamente (estudio SANS Institute 2021). Muchas empresas utilizan hasta ocho fuentes de inteligencia sobre ciberamenazas. Los datos de amenazas de código abierto ayudan principalmente a repeler amenazas conocidas y masivas. Para ataques dirigidos complejos, es necesario pasar al nivel operativo. Los datos sobre amenazas dirigidas complejas no son fáciles de encontrar, analizar y cotejar. Esto requiere un esfuerzo sostenido.
En este caso, la presencia de un equipo dedicado es más que recomendable a la hora de implementar una solución de TI. El éxito de la respuesta a un incidente depende de la rapidez con la que la organización comprenda con qué grupo de piratas informáticos está tratando, qué daños ya han causado y cuáles son las consecuencias para el negocio. TI puede ser rico en información vital aquí.

Cómo usar las herramientas de inteligencia de amenazas de manera efectiva

La eficacia de TI se evalúa en varios niveles. A nivel estratégico, solo el tiempo puede probar la eficacia de la solución implementada: entender a posteriori que la decisión tomada fue efectivamente la correcta y que la evaluación de riesgos y la protección integrada fueron correctas. Además de las consideraciones técnicas, se deben evaluar los aspectos geopolíticos involucrados, hacktivismo, conflictos.

A nivel operativo, la efectividad de TI se expresa por la calidad de la protección implementada. A primera vista, si no pasa nada, puede parecer que los esfuerzos de implementación de TI han sido superfluos. Sin embargo, esto puede significar que la elección de las esferas de control se ha endurecido. El sistema de TI no ve lo que sucede a su alrededor. Así, la evaluación de la efectividad de las TI implementadas sólo puede hacerse caso por caso, en cada empresa.

Perspectivas de desarrollo

Las tendencias actuales nos llevan a creer que los futuros desarrollos en inteligencia de amenazas apuntarán principalmente a aumentar los niveles estratégicos y operativos en la empresa. Esto conduce a una mayor integración entre los clientes y los proveedores de soluciones de TI. Los clientes analizarán los datos por sí mismos, harán preguntas y ayudarán a la industria a avanzar. Esta interacción contribuirá a una mayor madurez de TI en el lado del proveedor y del cliente.
____________________________

Par Mateo JouzelIngeniero sénior de soluciones chez Más allá de la confianza

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *