Qué es la inteligencia de amenazas (Threat Intelligence) y para qué sirve

21/09/2026

La inteligencia de amenazas, conocida en inglés como Cyber Threat Intelligence o CTI, es la disciplina que convierte información dispersa sobre ataques informáticos en conocimiento que ayuda a una organización a defenderse mejor. No se trata simplemente de acumular listas de direcciones o archivos maliciosos: se trata de entender cómo operan los atacantes, para poder anticiparse.

Cuatro niveles, cuatro audiencias distintas

  • Estratégico: tendencias generales de riesgo, pensado para directivos.
  • Operacional: campañas activas y cómo se preparan los ataques.
  • Táctico: el comportamiento típico de un atacante, útil para diseñar detecciones.
  • Técnico: indicadores concretos, como un archivo o una dirección específica asociada a un ataque conocido.

Por qué el comportamiento vale más que el dato suelto

Un especialista en seguridad, David Bianco, popularizó en 2013 una idea muy útil conocida como la "Pirámide del Dolor": ordena los distintos tipos de indicadores según cuánto le cuesta a un atacante cambiarlos si son detectados. Un archivo específico o una dirección de red son fáciles de cambiar de un día para el otro. En cambio, el comportamiento general de un atacante, cómo obtiene el primer acceso, cómo se mueve dentro de una red, es mucho más costoso de modificar. Por eso, detectar comportamientos en vez de solo bloquear datos puntuales obliga a los atacantes a rediseñar por completo su forma de operar.

Un caso que aceleró toda la industria

En febrero de 2013, la empresa de ciberseguridad Mandiant publicó un informe detallado sobre un grupo que denominó "APT1", vinculando años de intrusiones documentadas en cientos de organizaciones con una unidad específica que identificó dentro del Ejército chino. El gobierno chino rechazó públicamente esa atribución. Más allá de la disputa sobre el origen exacto, el informe mostró al mundo el valor de compartir de forma pública información técnica detallada sobre el comportamiento de los atacantes, y aceleró el crecimiento de toda la industria de inteligencia de amenazas que existe hoy.

Compartir con reglas claras: el protocolo TLP

Buena parte de la inteligencia de amenazas se comparte entre organizaciones distintas, y eso exige reglas claras sobre hasta dónde puede circular cada información. El Protocolo de Semáforo (TLP, por su sigla en inglés) resuelve esto con un sistema simple de etiquetas: desde información que solo puede ver el destinatario original, hasta información que puede difundirse sin restricciones. Respetar esas etiquetas es, en la práctica, lo que sostiene la confianza necesaria para que las organizaciones sigan compartiendo información entre sí.

Un marco común: MITRE ATT&CK

Hoy existe un catálogo público y ampliamente adoptado, mantenido por la organización MITRE, que documenta de forma sistemática las tácticas y técnicas conocidas de los atacantes, con un lenguaje común que usan tanto empresas de seguridad como equipos internos de cualquier organización para describir y comparar incidentes.

Quién produce esta inteligencia

La inteligencia de amenazas la producen tanto empresas especializadas de ciberseguridad, que investigan campañas y publican informes públicos como el ya mencionado sobre APT1, como organismos gubernamentales de distintos países, que suelen emitir alertas sobre amenazas relevantes para su territorio, y también equipos internos de organizaciones grandes, que analizan lo que les ocurrió a ellas mismas para mejorar su propia defensa. Ninguna de estas fuentes reemplaza del todo a las demás: cada una aporta una perspectiva distinta, y una organización que solo consume una única fuente de este tipo de información suele tener puntos ciegos que otra fuente sí cubriría.

Calidad antes que cantidad

No toda fuente de inteligencia de amenazas aporta el mismo valor. Un listado con miles de indicadores nuevos por día, sin contexto ni fecha de vencimiento, suele generar más trabajo de revisión que protección real, porque buena parte resultará irrelevante o ya obsoleta para la organización que lo recibe. Una fuente más pequeña, pero que incluye contexto sobre el actor, el nivel de confianza de cada dato y cuándo deja de ser válido, permite tomar mejores decisiones con mucho menos esfuerzo. Antes de sumar una nueva fuente de información de amenazas, conviene evaluarla durante un tiempo y medir cuántas de sus alertas resultaron efectivamente útiles.

Para una organización que recién empieza a acercarse a esta disciplina, lo más razonable es arrancar en pequeño: sumar una o dos fuentes de buena calidad, medir durante algunos meses qué tan útiles resultan en la práctica, y recién entonces evaluar si conviene ampliar. Intentar abarcar demasiado desde el primer día suele terminar en información acumulada que nadie llega a revisar con el detalle necesario.

Fuentes: David Bianco, "The Pyramid of Pain" (2013); Mandiant, APT1: Exposing One of China's Cyber Espionage Units (2013); MITRE ATT&CK, catálogo público; FIRST, Traffic Light Protocol (documento público).