
Esta guía describe un proceso para desarrollar Requisitos Prioritarios de Inteligencia de Ciberamenazas.
En el panorama de la inteligencia de amenazas cibernéticas (CTI, por sus siglas en inglés), que evoluciona rápidamente, la formulación de Requisitos Prioritarios de Inteligencia (PIRs) se presenta como un componente crucial de tu programa de CTI y de la fase de planificación y dirección del ciclo de inteligencia. Como analista de inteligencia de amenazas cibernéticas, probablemente conozcas el desafío de equilibrar los recursos limitados de los equipos de CTI pequeños con la colosal tarea de entregar información relevante y accionable a los tomadores de decisiones y las partes interesadas. Este dilema suele dejar a los equipos ante una elección: adoptar una postura reactiva, respondiendo a las amenazas emergentes a medida que surgen, o inclinarse por prioridades proactivas a largo plazo. La integración de los PIRs como principio rector ayudará a tu programa a perseguir prioridades estratégicas proactivas con mayor confianza sin abandonar tus capacidades reactivas. Este enfoque no solo mejora funciones tradicionales como la investigación, la indagación, el análisis y la elaboración de informes, sino que también eleva prácticas avanzadas como la defensa informada por amenazas, incluida la búsqueda de amenazas (threat hunting) y la ingeniería de detección. En esta entrada de blog, profundizamos en este proceso fundamental mientras desentrañamos la importancia de los PIRs para configurar una función de CTI más eficaz y estratégica, permitiendo así que tu equipo tenga un impacto más sustancial dentro de tu organización.
El proceso original de Red Hat se estructuraba en torno a dos ejercicios distintos de evaluación de riesgos: uno centrado en factores internos y otro en factores externos. Estos ejercicios se combinaban después en un ejercicio de mapeo, del que se derivaba un conjunto cohesionado de PIRs. El objetivo era ambicioso: abordar el 'Qué', 'Quién' y 'Cómo' del panorama de amenazas. El 'Qué' se refería a los datos y la infraestructura de nuestra organización; el 'Quién' abarcaba descripciones de alto nivel de los actores de amenaza, como actores estatales, crimen organizado o hacktivistas; y el 'Cómo' incluía en parte los tipos de vectores de acceso inicial.

Sobre el papel, la categorización de actores de amenaza (TA) y los vectores de acceso inicial (IAV) se presentaban bien, ofreciendo una historia aparentemente integral al presentar los PIRs a las partes interesadas. Sin embargo, a medida que escalamos este ejercicio repetidamente en distintas organizaciones, nos enfrentamos a desafíos significativos. El proceso exigía mucho trabajo, añadiendo semanas de esfuerzo y decenas de horas para el equipo, pero no aportaba el valor esperado en la operacionalización. También descubrimos que la categorización general de los actores de amenaza y los vectores de acceso inicial carecía de la profundidad necesaria para la operacionalización. Lo que faltaba era una granularidad más fina, como Tácticas, Técnicas y Procedimientos (TTPs), y la categorización asociada de MITRE ATT&CK. Al reconocer esta brecha, centramos nuestra atención en aspectos que proporcionaran insumos más sustanciales para la operacionalización de los PIRs.
Este es un proceso de cinco pasos: Paso 1, identificar elementos organizacionales clave a partir de documentos estratégicos; Paso 2, mapear estos elementos con los activos de soporte; Paso 3, vincular los elementos con tipos de operaciones adversarias mediante una clasificación personalizada; Paso 4, evaluar riesgos con una matriz de probabilidad/impacto para determinar el atractivo de los elementos para los atacantes; y, finalmente, Paso 5, personalizar los PIRs para convertirlos en requisitos de inteligencia accionables.

El paso inicial consiste en identificar los elementos centrales de tu organización. Estos elementos no están directamente relacionados con la seguridad de la información, pero son cruciales para definir la identidad de tu organización. Se derivan de documentos estratégicos de alto nivel, como informes anuales, estrategias de negocio, comunicaciones de la alta dirección e incluso la sección 'Acerca de' de tu sitio web. Estos documentos contienen palabras clave, temas o frases cortas que resumen la estrategia, la misión y la visión de tu organización.
Preguntas que pueden ayudarte a definir los ELEMENTOS de tu organización:
Estos elementos deben describir la esencia de tu organización, incluyendo tanto los aspectos obvios como los sutiles. Definen qué hace única a tu organización, por qué los clientes eligen tus productos o servicios y qué te diferencia de los competidores. Esto también incluye datos valiosos como información propietaria, I+D, relaciones con socios e información corporativa sensible.
Ejemplos de los elementos para un productor ficticio de vehículos eléctricos, Stellar Electric1:
SUB-PASO: FUNCIÓN Vinculado a estos elementos hay un sub-paso llamado 'Función'. Conecta los elementos con la seguridad de la información al aclarar qué debe protegerse desde el punto de vista de la seguridad de la información. Por ejemplo, si un elemento es 'capacidad limitada de producción de baterías', su función podría ser garantizar la producción continua de baterías. Este contexto ayuda a comprender el elemento desde una perspectiva de seguridad de la información y orienta el posterior ejercicio de evaluación de riesgos.
Resultado: Hoja que enumera los ELEMENTOS y la FUNCIÓN de los ELEMENTOS de tu organización

Una vez que hayas definido tus elementos organizacionales, el siguiente paso es mapear la tecnología, los datos o la información de soporte a estos elementos. Este paso puede ser de alto nivel o detallado, según tu enfoque. Por ejemplo, si tu elemento es la tecnología operativa que respalda la producción de baterías, el activo clave podría ser la Tecnología Operativa y los Sistemas de Control Industrial que mantienen la producción en funcionamiento. Para las tecnologías propietarias, el activo crítico podría ser los documentos que contienen información propietaria. Este paso consiste en vincular los elementos abstractos de tu organización con activos tangibles. Es un puente crucial entre la comprensión teórica de tu organización y los aspectos prácticos de protegerla. Al desarrollar los PIRs en Red Hat, mantuvimos este ejercicio a un nivel alto, evitando detalles demasiado específicos de bases de datos de gestión de configuración o documentación similar, que pueden resultar abrumadores y excesivamente detallados para este ejercicio.

Estos dos pasos forman la base de un proceso de CTI sólido, alineando la esencia de tu organización con sus necesidades de seguridad y preparando el terreno para el mapeo de las operaciones de amenaza adversarias y la evaluación de riesgos en los siguientes pasos.

Resultado: columna “ACTIVOS de soporte” en la hoja que enumera los ELEMENTOS de tu organización
Este paso consiste en conectar los elementos organizacionales previamente identificados con tipos específicos de operaciones adversarias. Descubrimos que las clasificaciones existentes de ciberataques no se ajustaban del todo a nuestras necesidades, por lo que desarrollamos nuestra propia clasificación. Esta clasificación se centra en el impacto de los ciberataques en las operaciones de negocio y también en la aplicabilidad de los términos utilizados en la clasificación dentro de las plataformas de inteligencia de amenazas (TIPs), algo vital para la operacionalización. Así, por ejemplo, usamos el término relativamente vago “ransomware” en lugar de variantes más precisas, porque es un término que probablemente ofrezca más resultados de búsqueda en las TIPs. Los tipos de operaciones de nuestra clasificación incluyen ransomware, espionaje, fraude financiero, denegación de servicio y ataques a la cadena de suministro “descendentes” (downstream), en los que tu organización es el objetivo, en lugar de usar la cadena de suministro como vector de acceso inicial.

Si esta clasificación no se ajusta a tus necesidades, se pueden utilizar marcos existentes como MITRE ATT&CK, STRIDE, VERIS Framework, CAPEC o las taxonomías de ENISA y FIRST. Alternativamente, los ataques pueden categorizarse según su impacto en la confidencialidad, la integridad y la disponibilidad.
Resultado: Tipos de operaciones adversarias vinculados a los ELEMENTOS de tu organización
El cuarto paso consiste en un ejercicio de evaluación de riesgos mediante una matriz de probabilidad/impacto. Este paso busca fomentar una mentalidad específica hacia la evaluación de riesgos. Nos referimos a la 'probabilidad' como 'atractivo', especialmente al comunicarnos con personal ajeno a InfoSec, ya que facilita la comprensión del ejercicio. El foco está, por tanto, en determinar el atractivo de un elemento o activo para los atacantes y las posibles consecuencias de un compromiso.

Resultado: ELEMENTOS, FUNCIONES, ACTIVOS y Tipos de Operaciones Adversarias puntuados y clasificados

Al final del ejercicio de evaluación de riesgos, tendrás una lista clasificada de los cinco o diez elementos principales - según tu apetito por el número de PIRs - junto con los tipos de operaciones adversarias mapeados. Este último paso implica determinar el formato de los PIRs finales. ¿Serán declaraciones breves, preguntas de inteligencia, solicitudes de información o algo más? En Red Hat optamos por mantenerlo simple y usar los elementos clasificados en su forma original. En ocasiones, puede que necesites reformular los resultados para convertirlos en declaraciones más accionables. Por ejemplo, un elemento como “empresa de la industria eléctrica con sede en la UE e ingresos superiores a 1 000 millones de EUR” podría traducirse en un PIR más comprensible, como “Amenazas a STELLAR basadas en sus ingresos, geografía, industria y posición en el mercado.” Este proceso integral garantiza que los PIRs no solo se adapten a las necesidades y características específicas de tu organización, sino que también sean accionables y relevantes en el contexto de tu postura de seguridad.

Resultado: PIRs
Si quieres garantizar la objetividad y limitar el sesgo de analistas o equipos individuales, preferirás realizar el ejercicio a mayor escala. Lo ideal es involucrar a múltiples partes interesadas de CTI, incluidos participantes con buen conocimiento del lado comercial de tu organización en el mapeo (PASO 3) y en el ejercicio de evaluación de riesgos (PASO 4). La hoja para el desarrollo de PIRs está diseñada para un solo participante, por lo que, en caso de múltiples participantes, es necesario calcular la mediana o el promedio de las puntuaciones y clasificar manualmente los PIRs.
Ninguno de los temas de los ejercicios de evaluación de riesgos, como la estrategia de tu organización, los actores de amenaza o los vectores de acceso inicial, es inmutable. La revisión periódica de los PIRs es una parte necesaria del proceso. Por otro lado, aunque el entorno de amenazas es altamente dinámico y cambiante, tus PIRs de alto nivel deberían ser relativamente estables a menos que tu organización esté atravesando una transición importante.
Definir los ELEMENTOS y plantear la pregunta correcta que pueda entenderse de la misma manera entre múltiples partes interesadas no es trivial. Es bastante difícil lograr el proceso de PIRs perfecto en el primer año. Puede que prefieras ver el primer intento como una prueba y buscar aportaciones solo de un número seleccionado de partes interesadas de tu organización. Asegúrate de que entiendan las preguntas y los ejercicios de evaluación de riesgos tal como los concebiste e intenta recopilar la mayor cantidad de retroalimentación posible. Utiliza las lecciones aprendidas durante la siguiente iteración e involucra a un espectro más amplio de personas de tu organización para obtener nuevas perspectivas y evitar el sesgo que tu equipo pudiera tener. Los PIRs no solo te ofrecerán una herramienta para tu programa de inteligencia de amenazas cibernéticas, sino que el proceso de desarrollarlos brindará a ti y a tu equipo una gran oportunidad de aprendizaje para explorar tu organización, interactuar con múltiples equipos en ella e investigar la relevancia de un amplio espectro de amenazas para tu superficie de ataque y tu industria.
Puedes hacer una copia y personalizar la plantilla del proceso de PIRs v1.1 de Red Hat
Informe anual de la empresa ficticia Stellar Electric ↩