Ciberinteligencia y Deep WebCyber Intelligence and Deep Web
Monitorización dark web: credenciales, dominios suplantados.Dark web monitoring: leaked credentials and spoofed domains.
¿Qué es este servicio?What is this service?
Es la vigilancia de lo que se dice y se vende de la organización fuera de su red: credenciales de empleados en volcados de filtraciones, accesos a la red ofrecidos en foros criminales, dominios registrados para suplantar a la marca, documentos internos publicados y menciones en canales de Telegram y sitios de extorsión.
Surveillance of what is being said and sold about the organisation outside its network: employee credentials in breach dumps, network access offered on criminal forums, domains registered to impersonate the brand, leaked internal documents and mentions on Telegram channels and extortion sites.
¿Para qué se usa?What is it used for?
Permite conocer el ataque antes de que ocurra. La mayoría de las intrusiones empieza con una credencial válida comprada por unos pocos dólares, no con un exploit sofisticado. Si esa credencial aparece en un volcado y alguien la detecta a tiempo, el ataque se corta cambiando una contraseña. Si nadie mira, la organización se entera cuando ya cifraron los servidores.
It allows the attack to be known before it happens. Most intrusions start with a valid credential bought for a few dollars, not with a sophisticated exploit. If that credential surfaces in a dump and somebody spots it in time, the attack ends with a password change. If nobody is watching, the organisation finds out once the servers are already encrypted.
Qué beneficios traeBenefits it delivers
- Detecta credenciales corporativas filtradas y permite forzar el cambio antes de que alguien las use.
- Avisa cuando un corredor de accesos pone la red en venta, que suele ser el paso previo al ransomware.
- Encuentra dominios y perfiles registrados para suplantar a la marca mientras todavía se pueden retirar rápido.
- Da contexto real sobre a quién le interesa la organización, en vez de suponerlo.
- Detects leaked corporate credentials and allows a forced reset before anyone uses them.
- Warns when an access broker puts the network up for sale, usually the step before ransomware.
- Finds domains and profiles registered to impersonate the brand while they can still be taken down quickly.
- Gives real context on who is interested in the organisation instead of guessing.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No hay obligación legal de monitorizar la deep web en Costa Rica.
- Si el hallazgo revela una filtración de datos personales, entran en juego la Ley 8968 y el rol de PRODHAB, así que conviene definir de antemano qué se hace con ese hallazgo.
- Para entidades supervisadas, aporta como insumo de la gestión de riesgo tecnológico que exige el Acuerdo CONASSIF 5-24.
- There is no legal obligation to monitor the deep web in Costa Rica.
- If a finding reveals a personal data leak, Law 8968 and the role of PRODHAB come into play, so it pays to define in advance what happens with such a finding.
- For supervised entities it feeds the technology risk management required by CONASSIF Agreement 5-24.
InternacionalInternational
- Ningún marco lo exige por nombre.
- DORA espera que las entidades cubiertas se mantengan informadas del entorno de amenazas, y la exposición propia es parte de ese entorno.
- NIS2 empuja el intercambio de información sobre amenazas, que se alimenta de este tipo de vigilancia.
- No framework requires it by name.
- DORA expects covered entities to stay informed about the threat environment, and the exposure of the entity itself is part of that environment.
- NIS2 pushes threat information sharing, which is fed by this kind of monitoring.
Requisitos mínimosMinimum requirements
- La lista de lo que se vigila: dominios, marcas, rangos de direcciones, nombres de ejecutivos y proveedores clave.
- Autorización escrita para monitorizar en nombre de la organización y para actuar sobre los hallazgos.
- Un proceso interno que convierta el aviso en acción: quién restablece la credencial y en cuánto tiempo.
- Criterio claro sobre qué se hace si aparecen datos personales de terceros, para no agravar el problema.
- The watch list: domains, brands, address ranges, executive names and key suppliers.
- Written authorisation to monitor on behalf of the organisation and to act on findings.
- An internal process turning the alert into action: who resets the credential and how fast.
- A clear rule on what happens if third-party personal data appears, so the problem is not made worse.
Plazo típico de entregaTypical delivery time
Es un servicio continuo con informes periódicos y alertas puntuales cuando aparece algo urgente. La puesta en marcha toma de dos a tres semanas para definir los activos a vigilar y afinar las búsquedas, porque al inicio siempre hay ruido por coincidencias de nombre. La primera entrega suele incluir un barrido histórico, que es donde aparece la mayor cantidad de hallazgos.
A continuous service with periodic reports and ad hoc alerts when something urgent appears. Onboarding takes two to three weeks to define the assets to watch and tune the searches, because name collisions create noise at the start. The first delivery usually includes a historical sweep, which is where most findings turn up.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.