Qué es Cyber Threat Intelligence: Tipos y Niveles
Guía fundamental de CTI: definición, los 4 tipos de inteligencia (estratégica, táctica, operacional, técnica), niveles de consumo, y cómo CTI se.
CTI transforma datos sobre amenazas en inteligencia que permite tomar mejores decisiones de seguridad
TL;DR: Cyber Threat Intelligence es el proceso de analizar datos sobre adversarios para facilitar la toma de decisiones estratégicas y técnicas en ciberseguridad. Mientras un dato es solo una IP aislada, la inteligencia aporta contexto accionable, como el aumento del 40% en ataques de ransomware registrado en el sector salud. Se recomienda integrar CTI para evolucionar de bloqueos genéricos a una defensa proactiva basada en el conocimiento real del adversario.
Cyber Threat Intelligence (CTI) no es recibir un feed de IPs maliciosas y bloquearlas en el firewall. Es el proceso de recopilar información sobre adversarios, analizarla en contexto, y producir inteligencia que responda preguntas concretas: "¿Quién nos podría atacar? ¿Cómo? ¿Qué debo priorizar?" La diferencia entre datos y inteligencia es el análisis y el contexto.
Dato vs Información vs Inteligencia
DATO: 185.220.101.34 (una IP)
INFORMACIÓN: 185.220.101.34 es un nodo de salida de Tor
INTELIGENCIA: 185.220.101.34 es un nodo Tor usado por APT28 en campañas
de credential harvesting contra sector energético europeo
en Q4 2025. Recomendación: bloquear + monitorizar intentos
de autenticación desde esta IP contra VPN y Outlook Web.
La inteligencia tiene: contexto (quién, por qué), relevancia (nos afecta?), y acción (qué hacer).
Los 4 tipos de CTI
1. Inteligencia Estratégica
| Aspecto | Detalle |
|---|---|
| Audiencia | CISO, Board, dirección ejecutiva |
| Formato | Informes ejecutivos, briefings, tendencias |
| Timeframe | Meses a años (visión a largo plazo) |
| Pregunta que responde | "¿Cuáles son las amenazas emergentes para nuestro sector?" |
| Ejemplo | "El ransomware contra sector salud en Europa ha aumentado 40% en 2025. Los grupos Cl0p y BlackCat son los principales actores. Recomendamos aumentar inversión en backup inmutable y segmentación OT." |
| Fuentes | Informes de vendors, ENISA Threat Landscape, reportes sectoriales |
2. Inteligencia Táctica
| Aspecto | Detalle |
|---|---|
| Audiencia | Analistas SOC, threat hunters, security engineers |
| Formato | TTPs mapeados a ATT&CK, playbooks, reglas de detección |
| Timeframe | Semanas a meses |
| Pregunta que responde | "¿Cómo operan los adversarios que nos atacan?" |
| Ejemplo | "LockBit affiliates usan phishing con ISO → LNK → Bumblebee → Cobalt Strike. Persistencia via scheduled task. Lateral via PsExec. Pre-cifrado: vssadmin delete shadows. Detecciones recomendadas: Sysmon Event 1 para cadena ISO-LNK, Event 7045 para PsExec." |
| Fuentes | ATT&CK, DFIR reports, vendor analyses, sandbox results |
3. Inteligencia Operacional
| Aspecto | Detalle |
|---|---|
| Audiencia | IR team, SOC management, CISO |
| Formato | Alertas de campañas activas, advisories, situational awareness |
| Timeframe | Horas a días (urgente) |
| Pregunta que responde | "¿Hay una campaña activa que nos afecte AHORA?" |
| Ejemplo | "CISA ha publicado advisory: CVE-2024-XXXX en Fortinet está siendo explotada activamente por Volt Typhoon contra infraestructura crítica US/EU. Nuestro FortiGate está en versión vulnerable. Prioridad: parchear en 24h." |
| Fuentes | CISA alerts, vendor advisories, ISACs, sharing groups |
4. Inteligencia Técnica
| Aspecto | Detalle |
|---|---|
| Audiencia | SIEM, EDR, firewall, IDS (herramientas automatizadas) |
| Formato | IOCs (IPs, hashes, dominios), reglas YARA/Sigma/Suricata |
| Timeframe | Minutos a horas (tiempo real) |
| Pregunta que responde | "¿Qué indicadores debo bloquear/detectar?" |
| Ejemplo | Feed de ThreatFox con IPs C2 activas → importar en firewall para bloquear |
| Fuentes | Feeds (abuse.ch, OTX, MISP), sandbox results, vendor feeds |
La pirámide: de técnica a estratégica
/\
/ \ ESTRATÉGICA
/ $$ \ (dirección, largo plazo)
/------\
/ \ OPERACIONAL
/ campañas\ (campañas activas, urgente)
/------------\
/ \ TÁCTICA
/ TTPs, how \(analistas, medio plazo)
/------------------\
/ \ TÉCNICA
/ IOCs, hashes, IPs \(herramientas, tiempo real)
/________________________\
Volumen: ▲ Mucho (miles de IOCs/día) → ▼ Poco (1-2 informes/trimestre)
Valor: ▼ Bajo (IOC caduca rápido) → ▲ Alto (tendencia dura años)
Esfuerzo: ▼ Bajo (automatizable) → ▲ Alto (requiere analista senior)
CTI no es un producto, es un proceso
El error: "compramos un feed de IOCs, ya tenemos CTI"
Un feed de IOCs es un input para CTI, no CTI en sí. Sin análisis, contexto y acción, un feed es ruido.
SIN CTI:
Feed envía 10.000 IPs → firewall las bloquea
Resultado: 9.950 falsos positivos, 50 ya no están activas, 0 impacto real
CON CTI:
Feed envía 10.000 IPs → analista filtra por relevancia para nuestro sector
→ 200 IPs relevantes → enriquece con contexto (grupo, campaña, TTPs)
→ 50 IPs de alta confianza → bloquea en firewall + crea hunting rules
→ 5 IPs coinciden con tráfico histórico → investiga como posible compromiso
Resultado: detección real + mejora de postura defensiva
CTI como ciclo, no como producto
CTI es un ciclo continuo (Intelligence Cycle, cubierto en el siguiente artículo):
1. PLANIFICACIÓN → ¿Qué necesitamos saber?
2. RECOLECCIÓN → Obtener datos de fuentes
3. PROCESAMIENTO → Normalizar, deduplicar, enriquecer
4. ANÁLISIS → Convertir datos en inteligencia
5. DIFUSIÓN → Entregar al consumidor correcto
6. FEEDBACK → ¿Fue útil? ¿Qué falta?
Niveles de madurez CTI
| Nivel | Nombre | Qué hace | Herramientas |
|---|---|---|---|
| 0 | Sin CTI | Reactivo puro, no consume inteligencia | Ninguna |
| 1 | Feeds | Consume feeds de IOCs, bloquea automáticamente | SIEM + feed integration |
| 2 | Contextual | Enriquece alertas con contexto CTI, mapea a ATT&CK | MISP, TIP básico |
| 3 | Analítico | Produce informes propios, threat modeling, hunting basado en CTI | OpenCTI, TheHive, analista dedicado |
| 4 | Predictivo | Anticipa campañas, participa en sharing groups, mide ROI de CTI | TIP avanzado, equipo CTI, ISACs |
La mayoría de organizaciones están en nivel 1-2. El salto a nivel 3 requiere un analista dedicado (parcial o completo).
Roles en un equipo CTI
| Rol | Foco | Nivel |
|---|---|---|
| CTI Analyst (junior) | Consumir feeds, enriquecer IOCs, mantener TIP | 2-3 |
| CTI Analyst (senior) | Producir informes, tracking de actores, atribución | 3-4 |
| CTI Manager/Lead | Estrategia CTI, relación con negocio, ISACs, métricas | 4 |
| Threat Hunter | Usar CTI para formular hipótesis de caza | 3-4 |
| CTI Engineer | Automatización, integraciones, pipelines de datos | 2-3 |
Conclusión
CTI es la disciplina que convierte datos sobre amenazas en decisiones de seguridad informadas. Los 4 tipos (estratégica, táctica, operacional, técnica) sirven a diferentes audiencias con diferentes urgencias. Empezar con feeds (nivel 1) es válido, pero el valor real llega con contexto y análisis (nivel 3+). El siguiente artículo cubre el Intelligence Cycle, el proceso que estructura todo el trabajo CTI.
Fuentes y referencias
- SANS: "CTI Fundamentals" (Rob Lee, Katie Nickels)
- ENISA: Threat Intelligence maturity model
- FIRST: "Standards and Definitions for Incident Response"
- Recorded Future: "What is Threat Intelligence?" (definitive guide)
- NIST SP 800-150: Guide to Cyber Threat Information Sharing
Preguntas frecuentes
Artículos relacionados
Intelligence Cycle: De la Planificación a la Difusión
Diamond Model: Cómo Pivotar entre IOCs (Guía CTI)
MITRE ATT&CK Explicado: Tácticas, Técnicas y Procedimientos
Atribucion de APTs: metodologia y errores comunes
Qué es un APT: Taxonomía, Motivaciones y Patrones Operativos
Hipotesis de Hunting Basadas en ATT&CK: Guia Practica
Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.