Saltar al contenido
06 · Especializados06 · Specialised

Ciberinteligencia y Deep WebCyber Intelligence and Deep Web

Monitorización dark web: credenciales, dominios suplantados.Dark web monitoring: leaked credentials and spoofed domains.

Threat IntelThreat Intel Servicios verticales para riesgos específicosVertical services for specific risks

¿Qué es este servicio?What is this service?

Es la vigilancia de lo que se dice y se vende de la organización fuera de su red: credenciales de empleados en volcados de filtraciones, accesos a la red ofrecidos en foros criminales, dominios registrados para suplantar a la marca, documentos internos publicados y menciones en canales de Telegram y sitios de extorsión.

Surveillance of what is being said and sold about the organisation outside its network: employee credentials in breach dumps, network access offered on criminal forums, domains registered to impersonate the brand, leaked internal documents and mentions on Telegram channels and extortion sites.

¿Para qué se usa?What is it used for?

Permite conocer el ataque antes de que ocurra. La mayoría de las intrusiones empieza con una credencial válida comprada por unos pocos dólares, no con un exploit sofisticado. Si esa credencial aparece en un volcado y alguien la detecta a tiempo, el ataque se corta cambiando una contraseña. Si nadie mira, la organización se entera cuando ya cifraron los servidores.

It allows the attack to be known before it happens. Most intrusions start with a valid credential bought for a few dollars, not with a sophisticated exploit. If that credential surfaces in a dump and somebody spots it in time, the attack ends with a password change. If nobody is watching, the organisation finds out once the servers are already encrypted.

Qué beneficios traeBenefits it delivers

  • Detecta credenciales corporativas filtradas y permite forzar el cambio antes de que alguien las use.
  • Avisa cuando un corredor de accesos pone la red en venta, que suele ser el paso previo al ransomware.
  • Encuentra dominios y perfiles registrados para suplantar a la marca mientras todavía se pueden retirar rápido.
  • Da contexto real sobre a quién le interesa la organización, en vez de suponerlo.
  • Detects leaked corporate credentials and allows a forced reset before anyone uses them.
  • Warns when an access broker puts the network up for sale, usually the step before ransomware.
  • Finds domains and profiles registered to impersonate the brand while they can still be taken down quickly.
  • Gives real context on who is interested in the organisation instead of guessing.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No hay obligación legal de monitorizar la deep web en Costa Rica.
  • Si el hallazgo revela una filtración de datos personales, entran en juego la Ley 8968 y el rol de PRODHAB, así que conviene definir de antemano qué se hace con ese hallazgo.
  • Para entidades supervisadas, aporta como insumo de la gestión de riesgo tecnológico que exige el Acuerdo CONASSIF 5-24.
  • There is no legal obligation to monitor the deep web in Costa Rica.
  • If a finding reveals a personal data leak, Law 8968 and the role of PRODHAB come into play, so it pays to define in advance what happens with such a finding.
  • For supervised entities it feeds the technology risk management required by CONASSIF Agreement 5-24.

InternacionalInternational

  • Ningún marco lo exige por nombre.
  • DORA espera que las entidades cubiertas se mantengan informadas del entorno de amenazas, y la exposición propia es parte de ese entorno.
  • NIS2 empuja el intercambio de información sobre amenazas, que se alimenta de este tipo de vigilancia.
  • No framework requires it by name.
  • DORA expects covered entities to stay informed about the threat environment, and the exposure of the entity itself is part of that environment.
  • NIS2 pushes threat information sharing, which is fed by this kind of monitoring.

Requisitos mínimosMinimum requirements

  • La lista de lo que se vigila: dominios, marcas, rangos de direcciones, nombres de ejecutivos y proveedores clave.
  • Autorización escrita para monitorizar en nombre de la organización y para actuar sobre los hallazgos.
  • Un proceso interno que convierta el aviso en acción: quién restablece la credencial y en cuánto tiempo.
  • Criterio claro sobre qué se hace si aparecen datos personales de terceros, para no agravar el problema.
  • The watch list: domains, brands, address ranges, executive names and key suppliers.
  • Written authorisation to monitor on behalf of the organisation and to act on findings.
  • An internal process turning the alert into action: who resets the credential and how fast.
  • A clear rule on what happens if third-party personal data appears, so the problem is not made worse.

Plazo típico de entregaTypical delivery time

Servicio continuo Ongoing service rango habitual del mercado usual market range

Es un servicio continuo con informes periódicos y alertas puntuales cuando aparece algo urgente. La puesta en marcha toma de dos a tres semanas para definir los activos a vigilar y afinar las búsquedas, porque al inicio siempre hay ruido por coincidencias de nombre. La primera entrega suele incluir un barrido histórico, que es donde aparece la mayor cantidad de hallazgos.

A continuous service with periodic reports and ad hoc alerts when something urgent appears. Onboarding takes two to three weeks to define the assets to watch and tune the searches, because name collisions create noise at the start. The first delivery usually includes a historical sweep, which is where most findings turn up.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

Deep web · Dark webDeep web · Dark web
La parte de internet no indexada por buscadores, y dentro de ella los sitios que solo se alcanzan por redes como Tor. The part of the internet search engines do not index, and within it the sites reachable only through networks such as Tor.
Combo listCombo list
Listado masivo de usuarios y contraseñas filtrados que circula entre atacantes y se prueba de forma automática. Bulk list of leaked usernames and passwords circulated among attackers and tested automatically.
Initial access brokerInitial access broker
Criminal que se dedica a entrar en redes y revender ese acceso a quien luego despliega el ransomware. Criminal who breaks into networks and resells that access to whoever later deploys the ransomware.
InfostealerInfostealer
Programa que roba contraseñas y sesiones guardadas en el navegador del empleado, incluso desde su equipo personal. Malware stealing passwords and sessions saved in an employee browser, even from a personal machine.
Sitio de filtraciónLeak site
Portal donde los grupos de ransomware publican los datos de las víctimas que no pagaron. Portal where ransomware groups publish data from victims who did not pay.