Saltar al contenido
03 · SOC Gestionado03 · Managed SOC

Threat IntelligenceThreat Intelligence

Integración de inteligencia de amenazas en detección.Integration of threat intelligence into detection.

OSINT + comercialOSINT and commercial 3.1 · SOC como Servicio (SOCaaS)3.1 · SOC as a Service (SOCaaS)

¿Qué es este servicio?What is this service?

Es el servicio de inteligencia sobre amenazas: qué actores atacan al sector de la organización, con qué técnicas, qué campañas están activas, qué vulnerabilidades se están explotando de verdad y si la organización aparece mencionada en foros criminales.

A threat intelligence service: which actors target the sector of the organisation, with which techniques, which campaigns are active, which vulnerabilities are genuinely being exploited and whether the organisation is mentioned in criminal forums.

¿Para qué se usa?What is it used for?

Sirve para priorizar con criterio en vez de reaccionar a titulares. Salen miles de vulnerabilidades al año y solo una fracción se explota de verdad; la inteligencia dice cuáles. Y sirve para anticipar: si un grupo está atacando a bancos de la región con una técnica concreta, conviene tener esa detección lista antes de que le toque el turno a la organización.

It prioritises with judgement instead of reacting to headlines. Thousands of vulnerabilities appear each year and only a fraction are genuinely exploited; intelligence establishes which. And it anticipates: if a group is hitting banks in the region with a specific technique, that detection should be ready before the turn of the organisation comes.

Qué beneficios traeBenefits it delivers

  • Prioriza el parcheo por explotación real y no por puntuación teórica, que es donde se pierde más tiempo.
  • Anticipa técnicas que van a llegar al sector, dando margen para preparar la detección.
  • Alimenta el resto de servicios: las hipótesis de caza y los escenarios de red team salen de aquí.
  • Detecta menciones de la organización en foros criminales antes de que el ataque ocurra.
  • Prioritises patching by real exploitation rather than theoretical score, where most time is wasted.
  • Anticipates techniques heading for the sector, leaving room to prepare detection.
  • Feeds the other services: hunting hypotheses and red team scenarios come from here.
  • Detects mentions of the organisation in criminal forums before the attack happens.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No es obligatorio en Costa Rica.
  • Aporta como evidencia de que la gestión de riesgo tecnológico considera el entorno de amenazas, que es lo que un supervisor esperaría de un marco maduro.
  • It is not mandatory in Costa Rica.
  • It contributes as evidence that technology risk management considers the threat environment, which is what a supervisor expects from a mature framework.

InternacionalInternational

  • DORA exige a las entidades cubiertas mantenerse informadas sobre las amenazas y ciberataques relevantes.
  • Es insumo obligatorio de las pruebas dirigidas por amenazas bajo marcos como TIBER-EU: sin inteligencia no hay escenario.
  • NIS2 fomenta el intercambio de información sobre amenazas entre entidades.
  • DORA requires covered entities to stay informed about relevant threats and cyberattacks.
  • It is a mandatory input to threat-led testing under frameworks such as TIBER-EU: without intelligence there is no scenario.
  • NIS2 encourages threat information sharing between entities.

Requisitos mínimosMinimum requirements

  • Definir qué le interesa a la organización: sector, geografía, tecnologías en uso y marcas a vigilar. Sin foco, la inteligencia es ruido.
  • Capacidad de consumir la información: si nadie la lee ni la aplica, no sirve de nada.
  • Integración con el SIEM para que los indicadores se apliquen de forma automática.
  • Un proceso que convierta el informe en acción concreta, con responsable.
  • Defining what is of interest to the organisation: sector, geography, technologies in use and brands to watch. Without focus, intelligence is noise.
  • The capacity to consume it: if nobody reads or applies it, it is worthless.
  • Integration with the SIEM so indicators are applied automatically.
  • A process turning the report into concrete action, with an owner.

Plazo típico de entregaTypical delivery time

Servicio continuo Ongoing service rango habitual del mercado usual market range

Es un servicio continuo con entregas periódicas: informes semanales o mensuales, más alertas puntuales cuando aparece algo urgente. La puesta en marcha toma de dos a cuatro semanas para definir los requisitos de inteligencia y conectar las fuentes.

This is a continuous service with periodic deliveries: weekly or monthly reports plus ad hoc alerts when something urgent appears. Onboarding takes two to four weeks to define intelligence requirements and connect sources.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

CTICTI
Inteligencia de amenazas: información analizada sobre adversarios, no un simple listado de datos. Cyber threat intelligence: analysed information about adversaries, not a plain data feed.
TTPTTP
Tácticas, técnicas y procedimientos: cómo opera un atacante concreto. Es más útil que un indicador porque cuesta más cambiarlo. Tactics, techniques and procedures: how a specific attacker operates. More useful than an indicator because it is harder to change.
IOCIOC
Indicador de compromiso: un dato concreto que delata al atacante, como una dirección IP o el hash de un archivo. Indicator of compromise: a concrete data point revealing the attacker, such as an IP address or a file hash.
Actor de amenazaThreat actor
El grupo o individuo detrás de los ataques, con sus motivaciones y objetivos propios. The group or individual behind the attacks, with their own motivations and objectives.