Ciclo de vida de Threat Intelligence: de la recopilación a la acción

El ciclo de vida de Threat Intelligence comienza con una pregunta o comportamiento a identificar, continúa con la definición de Telemetry y lógica, y termina con pruebas, ajuste, documentación e implementación controlada. La calidad se mide por la cobertura y la capacidad de investigación.
Threat Hunting y Detection Engineering transforman el conocimiento del comportamiento del adversario en preguntas medibles, fuentes de datos y reglas de detección. El objetivo no es generar más alertas, sino mejorar la cobertura y la calidad de las decisiones. Este artículo se centra en el ciclo de vida de Threat Intelligence y está dirigido a analistas de SOC y de Threat Intel principiantes. El objetivo es proporcionar una metodología de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre parciales. Hypothesis, la técnica ATT&CK, y Data sources pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, la evidencia necesaria y un criterio claro para su finalización.
El escenario práctico de este artículo es: convertir una lista de Domains en un producto de inteligencia breve. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización expresa, un Scope definido y la capacidad de detener la prueba.




