{"id":1989,"date":"2021-05-28T14:03:09","date_gmt":"2021-05-28T13:03:09","guid":{"rendered":"https:\/\/telecomkh.info\/?p=1989"},"modified":"2021-05-28T14:03:09","modified_gmt":"2021-05-28T13:03:09","slug":"cinco-consejos-para-mejorar-el-analisis-y-la-actuacion-de-los-informes-ante-amenazas","status":"publish","type":"post","link":"https:\/\/telecomkh.info\/?p=1989","title":{"rendered":"Cinco consejos para mejorar el an\u00e1lisis y la actuaci\u00f3n de los informes ante amenazas"},"content":{"rendered":"<p><strong>Expertos de ThreatQuotient y FireEye han compartido interesantes recomendaciones para aprovechar todo el valor de los datos que las empresas reciben<\/strong><\/p>\n<p>Actualmente, la mayor\u00eda de las empresas disponen de m\u00e1s informaci\u00f3n ante amenazas de la que creen, pero no saben qu\u00e9 hacer con ella. Esta ingente cantidad de datos puede proceder de diversas fuentes: comerciales, de c\u00f3digo abierto, gubernamentales, grupos de intercambio de la industria y proveedores de seguridad. As\u00ed pues, bombardeados por millones de datos sobre amenazas cada d\u00eda, puede parecer imposible apreciar o aprovechar todo el valor de los datos disponibles. Yann Le Borgne, Director T\u00e9cnico de ThreatQuotient Europa, l\u00edder en plataformas de operaciones de Ciberinteligencia, junto a David Grout, CTO EMEA de FireEye ofrecieron durante un encuentro organizado entre ambas compa\u00f1\u00edas cinco consejos sobre c\u00f3mo analizar un informe ante amenazas y hacerlo provechoso. He aqu\u00ed las conclusiones que compartieron:<\/p>\n<p><strong>1. Seleccionar las fuentes de datos ante amenazas adecuadas para tu empresa<\/strong><br \/>\nLa importancia de identificar las fuentes adecuadas para la organizaci\u00f3n y recopilar informes ante amenazas de varias fuentes diferentes es esencial, ya que proporcionan diferentes niveles de contenido: estrat\u00e9gico, operativo y t\u00e1ctico. Averiguar el qui\u00e9n, el qu\u00e9 y el cu\u00e1ndo del consumo y utilizarlo para la m\u00e9trica del \u00e9xito cuando se busque la adquisici\u00f3n de los datos.<br \/>\nComo la inteligencia de c\u00f3digo abierto (OSINT) es gratuita y de f\u00e1cil acceso, la mayor\u00eda de las organizaciones la utilizan ampliamente. Pero las empresas tambi\u00e9n deben tener en cuenta la confianza y la fiabilidad de las fuentes. En una jerarqu\u00eda cl\u00e1sica, el nivel m\u00e1s alto de confianza proviene de la inteligencia que generas y recibes de tu red cercana y de tus compa\u00f1eros, y la informaci\u00f3n OSINT se sit\u00faa en el nivel m\u00e1s bajo. Se recomienda utilizar modelos de confianza como el Sistema del Almirantazgo o el Sistema de la OTAN, que clasifica la informaci\u00f3n de la A a la F en cuanto a fiabilidad y del 1 al 6 en cuanto a credibilidad, sobre todo en el caso de las nuevas fuentes que surgen en momentos de crisis o brotes. Aplicar esta escala a la informaci\u00f3n sobre amenazas ayuda a determinar qu\u00e9 hacer con los datos y reduce los falsos positivos y el ruido generado por los datos no validados y no confirmados.<\/p>\n<p><strong>2. Determinar qui\u00e9n va a adquirir los datos<\/strong><br \/>\nSi bien puede ser bueno proporcionar acceso a todas las fuentes de informaci\u00f3n ante amenazas a todos los grupos implicados, probablemente sea todav\u00eda mejor tener un equipo responsable de adquirir y analizar los informes y solo entregar la informaci\u00f3n que sea procesable. No todas las partes interesadas necesitan todos los niveles de informaci\u00f3n.<br \/>\nUtilizando como ejemplo el informe sobre el ransomware Ryuk de la Agencia Nacional Francesa para la Seguridad de los Sistemas de Informaci\u00f3n (ANSSI), hay que determinar c\u00f3mo repercutir\u00e1 el mismo informe y c\u00f3mo lo utilizar\u00e1n los distintos equipos de la organizaci\u00f3n. Diferentes equipos pueden utilizar diferentes aspectos del mismo informe de diferentes maneras para lograr sus resultados deseados, por ejemplo, modificando la pol\u00edtica (estrat\u00e9gica), lanzando campa\u00f1as de caza (operativa) o difundiendo indicadores t\u00e9cnicos (t\u00e1ctica). Un informe sobre amenazas en formato PDF requiere mucho trabajo para traducir la informaci\u00f3n que contiene en datos procesables para diferentes grupos de usuarios, por lo que es importante que un equipo dedicado adquiera los datos.<\/p>\n<p><strong>3. Estructurar los datos para el an\u00e1lisis<\/strong><br \/>\nLos tres pasos para el an\u00e1lisis incluyen: comprender el contexto del informe, su relevancia y relacionarlo con cualquier informe, inteligencia e incidente anterior. Este proceso permite contextualizar y priorizar la inteligencia, pero requiere que los datos est\u00e9n estructurados de manera uniforme. Los datos sobre amenazas vienen en varios formatos (por ejemplo, STIX, t\u00e9cnicas de MITRE ATT&amp;CK, art\u00edculos de noticias, blogs, tweets, informes de la industria de la seguridad, indicadores de compromiso (IoC) de feeds de amenazas, repositorios de GitHub, reglas de Yara y firmas de Snort) y necesitan ser normalizados. La informaci\u00f3n que recoge, en el informe Ryuk por ejemplo, se expresa con su propio vocabulario y es necesario traducirla a un formato legible por la m\u00e1quina para enlazarla con otros informes y fuentes de informaci\u00f3n relacionados.<br \/>\nAdem\u00e1s, no se trata solo del formato. El volumen de informaci\u00f3n ante amenazas es elevado y los distintos grupos utilizan nombres diferentes para referirse a lo mismo. La normalizaci\u00f3n compensa esto y permite agregar y organizar la informaci\u00f3n r\u00e1pidamente. Estructurar los datos para poder priorizarlos es fundamental para el triaje y garantiza que nos centremos en las amenazas m\u00e1s importantes.<\/p>\n<p><strong>4. Utilizar herramientas de ayuda al an\u00e1lisis<\/strong><br \/>\nLas herramientas que se utilizan deben apoyar el resultado deseado. Una plataforma de inteligencia ante amenazas (TIP) hace un buen trabajo de extracci\u00f3n de contexto y puede ayudarte a utilizar la informaci\u00f3n de varias maneras para diferentes casos de uso (por ejemplo, triaje de alertas, caza de amenazas, phishing selectivo, respuesta a incidentes) y para apoyar diferentes resultados.<br \/>\nTambi\u00e9n es importante que la herramienta que seleccionas funcione bien con marcos como MITRE ATT&amp;CK. MITRE es el marco m\u00e1s utilizado para organizar el proceso de an\u00e1lisis. Los clientes est\u00e1n identificando sus joyas de la corona y mapeando a MITRE para entender qu\u00e9 adversarios podr\u00edan atacarlos, las t\u00e1cticas, t\u00e9cnicas y procedimientos (TTPs) en los que concentrarse, y qu\u00e9 acciones tomar.<\/p>\n<p><strong>5. Seleccionar las herramientas adecuadas para ayudar a que los datos sean procesables<\/strong><br \/>\nEl an\u00e1lisis permite establecer prioridades para poder determinar las acciones adecuadas. Existe una variedad de herramientas para ayudar a que los informes ante amenazas y otros elementos de su programa de threat intelligence sean procesables y logren los resultados deseados a nivel estrat\u00e9gico (informes ejecutivos), a nivel operativo (cambios en la postura de seguridad) y a nivel t\u00e1ctico (actualizaci\u00f3n de reglas y firmas).<\/p>\n<p>Ante estos cinco consejos, Yann Le Borgne, Director T\u00e9cnico de ThreatQuotient Europa, indica que \u201cantes de empezar a pensar en las fuentes de Threat Intelligence, en el an\u00e1lisis y en las acciones, hay que entender los resultados y los productos deseados para cada uno de sus componentes\u201d. Y a\u00f1ade el directivo: \u201cSe trata de un viaje que suele comenzar en el nivel t\u00e1ctico y que, con la madurez, evoluciona hasta incluir la inteligencia operativa y estrat\u00e9gica para ofrecer un valor adicional. Cuando se comparte de la manera correcta con cada parte de la organizaci\u00f3n, las partes interesadas clave ver\u00e1n la inteligencia sobre amenazas como el habilitador de negocios que es, y el programa de inteligencia sobre amenazas ganar\u00e1 apoyo y el presupuesto crecer\u00e1\u201d.<\/p>\n<p><span style=\"color: #999999;\"><em>Arriba, imagen cortes\u00eda de ThreatQuotient<\/em><\/span><\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Expertos de ThreatQuotient y FireEye han compartido interesantes recomendaciones para aprovechar todo el valor de los datos que las empresas reciben Actualmente, la mayor\u00eda de las empresas disponen de m\u00e1s informaci\u00f3n ante amenazas de la que creen, pero no saben qu\u00e9 hacer con ella. Esta ingente cantidad de datos puede proceder de diversas fuentes: comerciales, &hellip; <\/p>\n<p class=\"link-more\"><a href=\"https:\/\/telecomkh.info\/?p=1989\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> \u00abCinco consejos para mejorar el an\u00e1lisis y la actuaci\u00f3n de los informes ante amenazas\u00bb<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":1990,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[7],"tags":[],"_links":{"self":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/1989"}],"collection":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=1989"}],"version-history":[{"count":1,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/1989\/revisions"}],"predecessor-version":[{"id":1991,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/1989\/revisions\/1991"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/media\/1990"}],"wp:attachment":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=1989"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=1989"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=1989"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}