Cyber Threat Intelligence: Guía Completa de Cero a Analista

De fundamentos CTI a operacionalización en el SOC

32 artículos
~382 min lectura total

Sobre esta serie

Cyber Threat Intelligence (CTI) es la disciplina que transforma datos sobre amenazas en inteligencia accionable para proteger organizaciones. Esta serie de 30 artículos cubre el ciclo completo: desde los fundamentos teóricos hasta la operacionalización en el SOC, pasando por fuentes, análisis, herramientas y producción de informes.

Para quién es

Estructura

Bloque 1: Fundamentos CTI (artículos 1-6) Qué es CTI, tipos y niveles, Intelligence Cycle, Diamond Model, Kill Chain vs ATT&CK, Pirámide del Dolor, niveles de madurez.

Bloque 2: Fuentes y recolección (artículos 7-12) OSINT, dark web intelligence, feeds técnicos, HUMINT, SOCMINT, automatización de recolección.

Bloque 3: Análisis y producción (artículos 13-18) Structured Analytic Techniques, atribución, threat reports, threat modeling, tracking campaigns, CTI para CISO.

Bloque 4: Herramientas CTI (artículos 19-24) MISP, OpenCTI, Maltego, TheHive+Cortex, Yeti+IntelMQ, stack CTI propio.

Bloque 5: Operacionalización (artículos 25-30) De IOC a detección, CTI en el SOC, métricas, compliance (ENS/NIS2/DORA), threat landscape reports, career path.

01
Principiante8 min

Qué es Cyber Threat Intelligence: Tipos y Niveles

Guía fundamental de CTI: definición, los 4 tipos de inteligencia (estratégica, táctica, operacional, técnica), niveles de consumo, y cómo CTI se.

02
Principiante8 min

Intelligence Cycle: De la Planificación a la Difusión

El Intelligence Cycle aplicado a CTI: las 6 fases del ciclo de inteligencia (planificación, recolección, procesamiento, análisis, difusión, feedback).

03
Intermedio7 min

Diamond Model: Cómo Pivotar entre IOCs (Guía CTI)

Aplica el Diamond Model con casos reales: pivota entre adversario, capacidad, infraestructura y víctima para convertir un IOC en inteligencia accionable.

04
Principiante7 min

Cyber Kill Chain vs MITRE ATT&CK: Cuándo Usar Cada Uno

Comparativa práctica entre Cyber Kill Chain de Lockheed Martin y MITRE ATT&CK: estructura, fortalezas, limitaciones, y cuándo usar cada framework.

05
Principiante8 min

Pirámide del Dolor: Por Qué los TTPs Valen Más que los IOCs

La Pirámide del Dolor de David Bianco explicada: por qué bloquear hashes es trivial para el atacante pero detectar TTPs es devastador.

06
Intermedio8 min

Niveles de Madurez CTI: De Reactivo a Predictivo

Modelos de madurez CTI: CREST, SANS, y modelo propio de 5 niveles. Cómo evaluar la madurez de tu programa de threat intelligence, qué capacidades.

07
Intermedio8 min

Por que los IOCs llegan tarde a OSINT

Investigadores de IMDEA Madrid demuestran que los IOCs aparecen en foros underground 490 dias antes de llegar a VirusTotal y feeds OSINT.

08
Intermedio9 min

Que Hace Valioso un IOC: Los 4 Criterios que Separan

No todos los IOCs son iguales. Aprende los 4 criterios que determinan si un Indicador de Compromiso es accionable o solo genera ruido: confianza,.

09
Intermedio11 min

OpenIOC vs STIX 2.1: Evolución de los Estándares CTI

De OpenIOC a STIX/TAXII 2.1: historia, evolución y comparativa de los estándares de intercambio de inteligencia de amenazas.

10
5 min

Cloud Threats 2026: hallazgos clave de Wiz

Análisis del informe Wiz Cloud Threats Retrospective 2026. El 80% de intrusiones cloud empiezan con vulnerabilidades, secretos expuestos o.

11
Intermedio14 min

OSINT para CTI: 20 fuentes gratuitas esenciales

Guía práctica con 20 fuentes OSINT gratuitas para analistas de Cyber Threat Intelligence: feeds de IOCs, bases de vulnerabilidades, sandboxes,.

12
Avanzado14 min

Dark Web Intelligence: Monitorización sin Exponerse

Guía para analistas CTI sobre monitorización de la dark web: qué vigilar, cómo hacerlo sin exponerse, herramientas comerciales y gratuitas, OPSEC para.

13
Intermedio15 min

Feeds Técnicos: abuse.ch, OTX, MISP, CISA KEV y Malpedia

Análisis detallado de los principales feeds técnicos de Threat Intelligence: ecosistema abuse.ch (MalwareBazaar, ThreatFox, URLhaus, Feodo Tracker),.

14
Intermedio14 min

HUMINT y Closed Sources: ISACs, CERTs y Compartición

Fuentes de inteligencia no públicas en CTI: ISACs sectoriales (FS-ISAC, H-ISAC, E-ISAC), CERTs nacionales, compartición bilateral, protocolo TLP, trust.

15
Avanzado15 min

SOCMINT: inteligencia en Telegram y foros underground

Guía completa de SOCMINT (Social Media Intelligence) aplicada a CTI: monitorización de canales Telegram de threat actors, foros underground (XSS,.

16
Intermedio13 min

Automatización de Recolección CTI: n8n, MISP y TheHive

Cómo automatizar la recolección de inteligencia de amenazas con n8n, MISP y TheHive Cortex. Arquitectura de pipelines CTI, sincronización de feeds,.

17
Avanzado14 min

Structured Analytic Techniques: ACH y key assumptions

Las técnicas analíticas estructuradas (SAT) aplicadas a CTI: Analysis of Competing Hypotheses (ACH), Key Assumptions Check, Red Hat Analysis, sesgos.

18
Avanzado15 min

Atribucion y niveles de confianza en CTI

Framework completo de atribución CTI: niveles de confianza ICD 203, sistema Admiralty/NATO, calidad de evidencias, niveles de atribución (infraestructura.

19
Intermedio14 min

Escribir un Threat Intelligence Report

Guía completa para escribir informes de threat intelligence eficaces: tipos de report (tactical, operational, strategic), estructura por audiencia (SOC,.

20
Intermedio14 min

Threat Modeling: STRIDE, PASTA y ATT&CK

Comparativa práctica de frameworks de threat modeling: STRIDE (6 categorías de amenaza), PASTA (7 fases orientadas a riesgo), ATT&CK-based (basado en.

21
Avanzado16 min

Tracking Campaigns: De IOCs Aislados a Clusters de Actividad

Metodología para conectar IOCs aislados en clusters de actividad y campañas completas: overlap de infraestructura, similitud de código, patrones de TTP,.

22
Intermedio14 min

CTI para CISO: traducir inteligencia tecnica a negocio

Cómo traducir la inteligencia de amenazas técnica en decisiones de negocio para el CISO. Productos de inteligencia estratégica, priorización basada en.

23
Intermedio15 min

MISP: Instalación, Feeds, Eventos y Sharing Groups

Guía completa de MISP (Malware Information Sharing Platform): instalación con Docker, conceptos core (eventos, atributos, objetos, galaxias, taxonomías),.

24
Intermedio15 min

OpenCTI: Plataforma CTI Open Source con Knowledge Graph

Guía completa de OpenCTI (Filigran): arquitectura (ElasticSearch, Redis, MinIO, RabbitMQ), modelo de datos STIX 2.

25
Intermedio11 min

Maltego y SpiderFoot: investigacion de infraestructura

Maltego y SpiderFoot como herramientas de investigacion de infraestructura en CTI. Transforms, modulos, pivoting de IOCs, passive DNS, certificate.

26
Intermedio12 min

TheHive y Cortex: Gestion de Incidentes y Enrichment

TheHive como plataforma de gestion de incidentes y Cortex como motor de enrichment automatizado. Arquitectura, analyzers, responders, integracion con MISP.

27
Intermedio12 min

Yeti e IntelMQ: Alternativas para Gestion de Threat

Yeti e IntelMQ como alternativas open source para gestion de threat intelligence. Observables, grafos, pipelines de bots, harmonizacion de datos y.

28
Avanzado14 min

Building Your Own CTI Stack: Arquitectura Mínima Viable

Cómo construir tu propio stack CTI con MISP, TheHive, Cortex y n8n. Arquitectura mínima viable, costes, integración con SIEM/EDR, y roadmap de.

29
Intermedio13 min

De IOC a Detección: Crear Reglas YARA, Sigma y Suricata

Cómo transformar IOCs y reportes de threat intelligence en reglas YARA, Sigma y Suricata operativas. El último paso del ciclo de inteligencia: de la.

30
Intermedio15 min

CTI en el SOC: flujo de trabajo diario del analista

Flujo de trabajo diario del analista CTI integrado en un SOC: revisión matutina de feeds, triage de IOCs, enriquecimiento, correlación, reporting y.

31
Principiante13 min

Threat intelligence: que es, como funciona y por que es clave en 2026

Descubre que es threat intelligence, como funciona el ciclo de inteligencia de amenazas y por que es esencial para proteger tu empresa en 2026.

32
Intermedio11 min

Cisco Data Breach: anatomia de un credential dump en Active Directory

Analisis tecnico del credential dump filtrado por Kraken ransomware contra Cisco: tecnicas de extraccion NTLM, riesgos de Pass-the-Hash y Golden Ticket, y medidas de deteccion y mitigacion para proteger Active Directory.