Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
priority-intelligence-requirements-dev — Esta guía describe un proceso para desarrollar Requisitos Prioritarios de Inteligencia de Ciberamenazas. | Kitploit
Herramientas/GitHubGitHub/redhat-infosec/priority-intelligence-requirements-dev
Inteligencia de AmenazasAprendizaje y EducaciónRutas de Aprendizaje y Cursos
GitHubredhat-infosec/priority-intelligence-requirements-dev

priority-intelligence-requirements-dev

Esta guía describe un proceso para desarrollar Requisitos Prioritarios de Inteligencia de Ciberamenazas.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
128147hace 2 añosRevisado por Kitploit

Desarrollo de Requisitos Prioritarios de Inteligencia @ Red Hat v1.1

En el panorama de la inteligencia de amenazas cibernéticas (CTI, por sus siglas en inglés), que evoluciona rápidamente, la formulación de Requisitos Prioritarios de Inteligencia (PIRs) se presenta como un componente crucial de tu programa de CTI y de la fase de planificación y dirección del ciclo de inteligencia. Como analista de inteligencia de amenazas cibernéticas, probablemente conozcas el desafío de equilibrar los recursos limitados de los equipos de CTI pequeños con la colosal tarea de entregar información relevante y accionable a los tomadores de decisiones y las partes interesadas. Este dilema suele dejar a los equipos ante una elección: adoptar una postura reactiva, respondiendo a las amenazas emergentes a medida que surgen, o inclinarse por prioridades proactivas a largo plazo. La integración de los PIRs como principio rector ayudará a tu programa a perseguir prioridades estratégicas proactivas con mayor confianza sin abandonar tus capacidades reactivas. Este enfoque no solo mejora funciones tradicionales como la investigación, la indagación, el análisis y la elaboración de informes, sino que también eleva prácticas avanzadas como la defensa informada por amenazas, incluida la búsqueda de amenazas (threat hunting) y la ingeniería de detección. En esta entrada de blog, profundizamos en este proceso fundamental mientras desentrañamos la importancia de los PIRs para configurar una función de CTI más eficaz y estratégica, permitiendo así que tu equipo tenga un impacto más sustancial dentro de tu organización.

Versión retirada v1.0

El proceso original de Red Hat se estructuraba en torno a dos ejercicios distintos de evaluación de riesgos: uno centrado en factores internos y otro en factores externos. Estos ejercicios se combinaban después en un ejercicio de mapeo, del que se derivaba un conjunto cohesionado de PIRs. El objetivo era ambicioso: abordar el 'Qué', 'Quién' y 'Cómo' del panorama de amenazas. El 'Qué' se refería a los datos y la infraestructura de nuestra organización; el 'Quién' abarcaba descripciones de alto nivel de los actores de amenaza, como actores estatales, crimen organizado o hacktivistas; y el 'Cómo' incluía en parte los tipos de vectores de acceso inicial.

Proceso de PIRs v1.0

Sobre el papel, la categorización de actores de amenaza (TA) y los vectores de acceso inicial (IAV) se presentaban bien, ofreciendo una historia aparentemente integral al presentar los PIRs a las partes interesadas. Sin embargo, a medida que escalamos este ejercicio repetidamente en distintas organizaciones, nos enfrentamos a desafíos significativos. El proceso exigía mucho trabajo, añadiendo semanas de esfuerzo y decenas de horas para el equipo, pero no aportaba el valor esperado en la operacionalización. También descubrimos que la categorización general de los actores de amenaza y los vectores de acceso inicial carecía de la profundidad necesaria para la operacionalización. Lo que faltaba era una granularidad más fina, como Tácticas, Técnicas y Procedimientos (TTPs), y la categorización asociada de MITRE ATT&CK. Al reconocer esta brecha, centramos nuestra atención en aspectos que proporcionaran insumos más sustanciales para la operacionalización de los PIRs.

Resumen del proceso actualizado (v1.1)

Este es un proceso de cinco pasos: Paso 1, identificar elementos organizacionales clave a partir de documentos estratégicos; Paso 2, mapear estos elementos con los activos de soporte; Paso 3, vincular los elementos con tipos de operaciones adversarias mediante una clasificación personalizada; Paso 4, evaluar riesgos con una matriz de probabilidad/impacto para determinar el atractivo de los elementos para los atacantes; y, finalmente, Paso 5, personalizar los PIRs para convertirlos en requisitos de inteligencia accionables.

Proceso de PIRs v1.1

GUÍA PASO A PASO

PASO 1: Extracción de los ELEMENTOS organizacionales

El paso inicial consiste en identificar los elementos centrales de tu organización. Estos elementos no están directamente relacionados con la seguridad de la información, pero son cruciales para definir la identidad de tu organización. Se derivan de documentos estratégicos de alto nivel, como informes anuales, estrategias de negocio, comunicaciones de la alta dirección e incluso la sección 'Acerca de' de tu sitio web. Estos documentos contienen palabras clave, temas o frases cortas que resumen la estrategia, la misión y la visión de tu organización.

Preguntas que pueden ayudarte a definir los ELEMENTOS de tu organización:

  • ¿Qué características definen a tu organización?
  • ¿Qué hace única a tu organización?
  • ¿Cuáles son los aspectos más importantes de tu estrategia?
  • ¿Por qué alguien compra tus productos o servicios?
  • ¿Cuál es tu ventaja competitiva? ¿Cómo te comparas con tus competidores?
  • ¿Hay ciertos productos o servicios más importantes que otros?
  • ¿Qué datos valiosos tienes? ¿Existen datos que te mantengan por delante de los competidores, información propietaria, I+D, datos sobre relaciones con socios o clientes, o datos cuya divulgación causaría daños?

Estos elementos deben describir la esencia de tu organización, incluyendo tanto los aspectos obvios como los sutiles. Definen qué hace única a tu organización, por qué los clientes eligen tus productos o servicios y qué te diferencia de los competidores. Esto también incluye datos valiosos como información propietaria, I+D, relaciones con socios e información corporativa sensible.

Ejemplos de los elementos para un productor ficticio de vehículos eléctricos, Stellar Electric1:

  • Empresa de la industria de vehículos eléctricos con sede en la UE y ingresos superiores a 1 000 millones de EUR
  • La investigación y el desarrollo en la UE y China impulsan el éxito de la empresa
  • Producción de automóviles en la UE y China
  • Capacidad limitada de producción de baterías
  • La cadena de suministro abarca varios países, incluidos China y Chile.
  • Tecnología propietaria que amplía la autonomía: 20 % más de autonomía en comparación con los competidores
  • La percepción pública del impacto ambiental de Stellar es vital para la reputación de la marca
  • Enfoque software-first; software propietario integrado en el vehículo
  • Características avanzadas de seguridad

SUB-PASO: FUNCIÓN Vinculado a estos elementos hay un sub-paso llamado 'Función'. Conecta los elementos con la seguridad de la información al aclarar qué debe protegerse desde el punto de vista de la seguridad de la información. Por ejemplo, si un elemento es 'capacidad limitada de producción de baterías', su función podría ser garantizar la producción continua de baterías. Este contexto ayuda a comprender el elemento desde una perspectiva de seguridad de la información y orienta el posterior ejercicio de evaluación de riesgos.

Resultado: Hoja que enumera los ELEMENTOS y la FUNCIÓN de los ELEMENTOS de tu organización

Ejemplos de los Elementos y la Función para Stellar Electric

PASO 2: Mapeo de ACTIVOS a los Elementos

Una vez que hayas definido tus elementos organizacionales, el siguiente paso es mapear la tecnología, los datos o la información de soporte a estos elementos. Este paso puede ser de alto nivel o detallado, según tu enfoque. Por ejemplo, si tu elemento es la tecnología operativa que respalda la producción de baterías, el activo clave podría ser la Tecnología Operativa y los Sistemas de Control Industrial que mantienen la producción en funcionamiento. Para las tecnologías propietarias, el activo crítico podría ser los documentos que contienen información propietaria. Este paso consiste en vincular los elementos abstractos de tu organización con activos tangibles. Es un puente crucial entre la comprensión teórica de tu organización y los aspectos prácticos de protegerla. Al desarrollar los PIRs en Red Hat, mantuvimos este ejercicio a un nivel alto, evitando detalles demasiado específicos de bases de datos de gestión de configuración o documentación similar, que pueden resultar abrumadores y excesivamente detallados para este ejercicio.

Ejemplos de los activos de soporte

Estos dos pasos forman la base de un proceso de CTI sólido, alineando la esencia de tu organización con sus necesidades de seguridad y preparando el terreno para el mapeo de las operaciones de amenaza adversarias y la evaluación de riesgos en los siguientes pasos.

Ejemplos de los Elementos, la Función y los Activos para Stellar Electric

Resultado: columna “ACTIVOS de soporte” en la hoja que enumera los ELEMENTOS de tu organización

PASO 3: Vinculación de los ELEMENTOS con los Tipos de Operaciones Adversarias

Este paso consiste en conectar los elementos organizacionales previamente identificados con tipos específicos de operaciones adversarias. Descubrimos que las clasificaciones existentes de ciberataques no se ajustaban del todo a nuestras necesidades, por lo que desarrollamos nuestra propia clasificación. Esta clasificación se centra en el impacto de los ciberataques en las operaciones de negocio y también en la aplicabilidad de los términos utilizados en la clasificación dentro de las plataformas de inteligencia de amenazas (TIPs), algo vital para la operacionalización. Así, por ejemplo, usamos el término relativamente vago “ransomware” en lugar de variantes más precisas, porque es un término que probablemente ofrezca más resultados de búsqueda en las TIPs. Los tipos de operaciones de nuestra clasificación incluyen ransomware, espionaje, fraude financiero, denegación de servicio y ataques a la cadena de suministro “descendentes” (downstream), en los que tu organización es el objetivo, en lugar de usar la cadena de suministro como vector de acceso inicial.

Tipos de operaciones adversarias, técnicas MITRE ATT&CK correspondientes y palabras clave

Si esta clasificación no se ajusta a tus necesidades, se pueden utilizar marcos existentes como MITRE ATT&CK, STRIDE, VERIS Framework, CAPEC o las taxonomías de ENISA y FIRST. Alternativamente, los ataques pueden categorizarse según su impacto en la confidencialidad, la integridad y la disponibilidad.

Resultado: Tipos de operaciones adversarias vinculados a los ELEMENTOS de tu organización

PASO 4: Evaluación de riesgos mediante la matriz de probabilidad/impacto

El cuarto paso consiste en un ejercicio de evaluación de riesgos mediante una matriz de probabilidad/impacto. Este paso busca fomentar una mentalidad específica hacia la evaluación de riesgos. Nos referimos a la 'probabilidad' como 'atractivo', especialmente al comunicarnos con personal ajeno a InfoSec, ya que facilita la comprensión del ejercicio. El foco está, por tanto, en determinar el atractivo de un elemento o activo para los atacantes y las posibles consecuencias de un compromiso.

Las opciones para las preguntas de probabilidad (atractivo) e impacto

Resultado: ELEMENTOS, FUNCIONES, ACTIVOS y Tipos de Operaciones Adversarias puntuados y clasificados

La puntuación de riesgo final de cada ELEMENTO te ayudará a clasificar los PIRs

PASO 5: Personalización de los PIRs

Al final del ejercicio de evaluación de riesgos, tendrás una lista clasificada de los cinco o diez elementos principales - según tu apetito por el número de PIRs - junto con los tipos de operaciones adversarias mapeados. Este último paso implica determinar el formato de los PIRs finales. ¿Serán declaraciones breves, preguntas de inteligencia, solicitudes de información o algo más? En Red Hat optamos por mantenerlo simple y usar los elementos clasificados en su forma original. En ocasiones, puede que necesites reformular los resultados para convertirlos en declaraciones más accionables. Por ejemplo, un elemento como “empresa de la industria eléctrica con sede en la UE e ingresos superiores a 1 000 millones de EUR” podría traducirse en un PIR más comprensible, como “Amenazas a STELLAR basadas en sus ingresos, geografía, industria y posición en el mercado.” Este proceso integral garantiza que los PIRs no solo se adapten a las necesidades y características específicas de tu organización, sino que también sean accionables y relevantes en el contexto de tu postura de seguridad.

Ejemplos de PIRs de Stellar Electric

Resultado: PIRs

Escalar el proceso a múltiples participantes

Si quieres garantizar la objetividad y limitar el sesgo de analistas o equipos individuales, preferirás realizar el ejercicio a mayor escala. Lo ideal es involucrar a múltiples partes interesadas de CTI, incluidos participantes con buen conocimiento del lado comercial de tu organización en el mapeo (PASO 3) y en el ejercicio de evaluación de riesgos (PASO 4). La hoja para el desarrollo de PIRs está diseñada para un solo participante, por lo que, en caso de múltiples participantes, es necesario calcular la mediana o el promedio de las puntuaciones y clasificar manualmente los PIRs.
Ninguno de los temas de los ejercicios de evaluación de riesgos, como la estrategia de tu organización, los actores de amenaza o los vectores de acceso inicial, es inmutable. La revisión periódica de los PIRs es una parte necesaria del proceso. Por otro lado, aunque el entorno de amenazas es altamente dinámico y cambiante, tus PIRs de alto nivel deberían ser relativamente estables a menos que tu organización esté atravesando una transición importante.

Proceso de iteraciones y mejora gradual

Definir los ELEMENTOS y plantear la pregunta correcta que pueda entenderse de la misma manera entre múltiples partes interesadas no es trivial. Es bastante difícil lograr el proceso de PIRs perfecto en el primer año. Puede que prefieras ver el primer intento como una prueba y buscar aportaciones solo de un número seleccionado de partes interesadas de tu organización. Asegúrate de que entiendan las preguntas y los ejercicios de evaluación de riesgos tal como los concebiste e intenta recopilar la mayor cantidad de retroalimentación posible. Utiliza las lecciones aprendidas durante la siguiente iteración e involucra a un espectro más amplio de personas de tu organización para obtener nuevas perspectivas y evitar el sesgo que tu equipo pudiera tener. Los PIRs no solo te ofrecerán una herramienta para tu programa de inteligencia de amenazas cibernéticas, sino que el proceso de desarrollarlos brindará a ti y a tu equipo una gran oportunidad de aprendizaje para explorar tu organización, interactuar con múltiples equipos en ella e investigar la relevancia de un amplio espectro de amenazas para tu superficie de ataque y tu industria.

Plantilla del proceso de desarrollo de PIRs v1.1 de Red Hat

Puedes hacer una copia y personalizar la plantilla del proceso de PIRs v1.1 de Red Hat

Footnotes

  1. Informe anual de la empresa ficticia Stellar Electric ↩

Descargar herramienta