Saltar al contenido
Registro horario: tramitación en septiembre Ver actualización →
Hablemos en persona Asesoramiento personalizado sobre la ley de registro horario y gestión de equipos 15 minutos con un especialista de Kronjop.

Seguridad de la Información (Ciberseguridad)

Inteligencia de amenazas externas (threat intel) con IA para Seguridad de la Información (Ciberseguridad)

IA con permisos y revisión humana para avisar a tiempo de credenciales filtradas o ataques que se preparan contra el sector, para reaccionar antes.

Publicado
Actualizado
En una frase

El subagente de inteligencia de amenazas vigila lo que se cuece fuera. Rastrea foros y mercados clandestinos en busca de credenciales filtradas de la empresa o de ataques que se preparan contra su sector, y avisa para reaccionar antes. Consulta los foros y mercados clandestinos y las credenciales y datos de la empresa y devuelve cada respuesta con su fragmento, versión y fecha a el responsable de seguridad; sin evidencia, rechaza responder como hecho.

Índice del artículo

Qué pregunta resuelve inteligencia de amenazas externas (threat intel) y cuándo debe rechazarla

Configuración en Kronjop: Toma como entrada trabaja con los foros y mercados clandestinos y las credenciales y datos de la empresa; utiliza Repositorio autorizado de Inteligencia de amenazas externas (threat intel), Índice de recuperación con versión y vigencia, Control de acceso por documento y empresa, Bandeja de preguntas, respuestas y correcciones; su tarea es avisar a tiempo de credenciales filtradas o ataques que se preparan contra el sector, para reaccionar antes. La salida vuelve a Responsable de seguridad con fuentes, cambios y excepciones para su revisión.

Frontera funcional: Inteligencia de Amenazas Externas (Threat Intel) se limita a su entrada y salida declaradas; no asume las decisiones ni las tareas de agentes vecinos.

Analista de seguridad: Recibe el aviso si aparecen credenciales de la empresa filtradas o un ataque preparándose contra su sector.

Responsable de seguridad: Ve rastreados foros y mercados clandestinos para reaccionar antes de que usen lo filtrado.

Empresa: Sabe a tiempo que sus contraseñas circulan para cambiarlas antes de que las usen.

Diseño operativo

Cómo se obtiene una respuesta con evidencia en inteligencia de amenazas externas (threat intel)

Flujo verificable de Inteligencia de Amenazas Externas (Threat Intel)Cada paso conserva entrada, fuente, permiso, resultado y responsable.
  1. Entrada válida

    Trabaja con los foros y mercados clandestinos y las credenciales y datos de la empresa.

  2. Recuperación y reglas

    Kronjop consulta Repositorio autorizado de Inteligencia de amenazas externas (threat intel) y Índice de recuperación con versión y vigencia para recuperar la versión aplicable antes de avisar a tiempo de credenciales filtradas o ataques que se preparan contra el sector, para reaccionar antes; permisos y validaciones quedan trazados.

  3. Trabajo de inteligencia de amenazas externas (threat intel)

    Avisar a tiempo de credenciales filtradas o ataques que se preparan contra el sector, para reaccionar antes.

  4. Control humano

    Responsable de seguridad contrasta el resultado de inteligencia de amenazas externas (threat intel) con la entrada y acepta, corrige o rechaza según el contrato.

  5. Cierre

    Solo la salida autorizada de inteligencia de amenazas externas (threat intel) se concilia con Repositorio autorizado de Inteligencia de amenazas externas (threat intel), Índice de recuperación con versión y vigencia, Control de acceso por documento y empresa, Bandeja de preguntas, respuestas y correcciones; la versión revisada y la decisión permanecen ligadas.

Contrato operativo

Elemento — Definición verificable

Elemento

Definición verificable

Entrada

Trabaja con los foros y mercados clandestinos y las credenciales y datos de la empresa.

Trabajo asignado

Avisar a tiempo de credenciales filtradas o ataques que se preparan contra el sector, para reaccionar antes.

Herramientas

Repositorio autorizado de Inteligencia de amenazas externas (threat intel), Índice de recuperación con versión y vigencia, Control de acceso por documento y empresa, Bandeja de preguntas, respuestas y correcciones.

Salida

Respuesta con fragmentos, versiones y fechas para inteligencia de amenazas externas (threat intel): Avisar a tiempo de credenciales filtradas o ataques que se preparan contra el sector, para reaccionar antes.

Decisión humana

Rol responsable: Responsable de seguridad. Acepta, corrige o rechaza cuando el contrato exige aprobación.

Permisos y autoridad

Actor o control — Acceso o acción — Condición verificable

Actor o control

Acceso o acción

Condición verificable

Responsable de seguridad

Revisa evidencia y excepciones; acepta, corrige o rechaza la salida de inteligencia de amenazas externas (threat intel).

La identidad nominativa de Responsable de seguridad queda limitada al ámbito de inteligencia de amenazas externas (threat intel) y debe motivar cualquier corrección o rechazo.

Analista de seguridad

Aporta o consulta únicamente los datos necesarios para su paso; no hereda la autoridad de Responsable de seguridad.

En inteligencia de amenazas externas (threat intel), Analista de seguridad opera con mínimo privilegio, finalidad declarada y un registro de acceso ligado al caso.

Empresa

Aporta o consulta únicamente los datos necesarios para su paso; no hereda la autoridad de Responsable de seguridad.

En inteligencia de amenazas externas (threat intel), Empresa opera con mínimo privilegio, finalidad declarada y un registro de acceso ligado al caso.

Ejecutor o publicador

Aplica la salida de inteligencia de amenazas externas (threat intel) solo después de la aprobación de Responsable de seguridad y de confirmarla contra el sistema maestro.

Credencial separada para Repositorio autorizado de Inteligencia de amenazas externas (threat intel), idempotencia, confirmación y posibilidad de reversión.

Sistemas y datos que intervienen

Sistema — Dato o uso — Control antes de escribir

Sistema

Dato o uso

Control antes de escribir

Repositorio autorizado de Inteligencia de amenazas externas (threat intel)

Aporta la entrada o el estado maestro para avisar a tiempo de credenciales filtradas o ataques que se preparan contra el sector, para reaccionar antes.

Lectura por empresa, finalidad y versión para inteligencia de amenazas externas (threat intel); la fuente original no se sobrescribe.

Índice de recuperación con versión y vigencia

Aplica las reglas, políticas o transformaciones versionadas de inteligencia de amenazas externas (threat intel).

La identidad técnica de inteligencia de amenazas externas (threat intel) accede a Índice de recuperación con versión y vigencia con permiso mínimo, traza y bloqueo de efectos no aprobados.

Control de acceso por documento y empresa

Entrega a Responsable de seguridad la salida de inteligencia de amenazas externas (threat intel) para revisarla sin convertir la propuesta en una decisión automática.

La identidad técnica de inteligencia de amenazas externas (threat intel) accede a Control de acceso por documento y empresa con permiso mínimo, traza y bloqueo de efectos no aprobados.

Bandeja de preguntas, respuestas y correcciones

Conserva evidencia, excepción, confirmación y estado de inteligencia de amenazas externas (threat intel) durante la operación.

La identidad técnica de inteligencia de amenazas externas (threat intel) accede a Bandeja de preguntas, respuestas y correcciones con permiso mínimo, traza y bloqueo de efectos no aprobados.

Alcance y configuración

Qué puede hacer y qué nunca debe hacer

Puede: Leer Trabaja con los foros y mercados clandestinos y las credenciales y datos de la empresa. y aplicar reglas trazables para avisar a tiempo de credenciales filtradas o ataques que se preparan contra el sector, para reaccionar antes. La salida identifica fuentes, cambios, excepciones y estado de aprobación.

Solo propone: inteligencia de amenazas externas (threat intel) fórmula una respuesta cuando las fuentes son suficientes; si hay conflicto, caducidad o falta de cobertura, Responsable de seguridad resuelve qué evidencia prevalece.

Nunca: Inventar una entrada, ocultar una contradicción, ampliar permisos o ejecutar fuera de Inteligencia de Amenazas Externas (Threat Intel) se limita a su entrada y salida declaradas; no asume las decisiones ni las tareas de agentes vecinos. Si falta evidencia o autoridad, conserva el caso y lo entrega a Responsable de seguridad.

Cómo configurarlo en Kronjop

1. Alcance: Registrar que inteligencia de amenazas externas (threat intel) se limita a avisar a tiempo de credenciales filtradas o ataques que se preparan contra el sector, para reaccionar antes; documentar exclusiones y dejar como propietario de la decisión a Responsable de seguridad.

2. Fuentes: Autorizar para inteligencia de amenazas externas (threat intel) estas entradas: Trabaja con los foros y mercados clandestinos y las credenciales y datos de la empresa. Cada fuente conserva versión, vigencia, empresa y finalidad; una versión caducada no se usa como hecho.

3. Herramientas: Conceder a inteligencia de amenazas externas (threat intel) acceso mínimo a Repositorio autorizado de Inteligencia de amenazas externas (threat intel), Índice de recuperación con versión y vigencia, Control de acceso por documento y empresa, Bandeja de preguntas, respuestas y correcciones; empezar en lectura y habilitar solo escrituras idempotentes, conciliables y reversibles.

4. Reglas y lenguaje: Fijar filtros de empresa, vigencia y repositorio para inteligencia de amenazas externas (threat intel); el modelo redacta desde los fragmentos recuperados y no completa una fuente ausente.

5. Aprobación y traza: Antes de cerrar inteligencia de amenazas externas (threat intel), conservar entrada, evidencia, herramientas, versión y respuesta con fragmentos, versiones y fechas para inteligencia de amenazas externas (threat intel): Avisar a tiempo de credenciales filtradas o ataques; ligar la corrección y la decisión final a Responsable de seguridad.

Casos de uso propios de esta función

Caso — Resultado que pertenece a esta guía

Caso

Resultado que pertenece a esta guía

Vigilancia

Rastrea foros y mercados clandestinos.

Detección

Detecta credenciales filtradas o ataques que se preparan contra el sector.

Reacción

Avisa a tiempo para cambiarlas antes.

Prueba y medición

Protocolo reproducible

Estado: protocolo, no prueba ejecutada. Se usan datos sintéticos y credenciales sin acceso a producción. El identificador del fixture es 34661DDF33DC; cualquier resultado futuro debe indicar versión, fecha, muestra, revisor y artefactos.

Cobertura específica: El protocolo cubre credencial falsa o antigua, homónimo, IOC expirado, dos fuentes contradictorias y contenido ilícito, verificando minimización y no interacción.

Ruta — Entrada sintética — Aserción esperada

Ruta

Entrada sintética

Aserción esperada

Ruta normal

Recibe el aviso si aparecen credenciales de la empresa filtradas o un ataque preparándose contra su sector.

Produce respuesta con fragmentos, versiones y fechas para inteligencia de amenazas externas (threat intel): Avisar a tiempo de credenciales filtradas o ataques que se preparan, enlaza la evidencia utilizada y solicita la revisión de Responsable de seguridad.

Dato ausente o contradictorio

El protocolo cubre credencial falsa o antigua, homónimo, IOC expirado, dos fuentes contradictorias y contenido ilícito, verificando minimización y no interacción.

inteligencia de amenazas externas (threat intel) no completa el hueco: identifica qué parte de Trabaja con los foros y mercados clandestinos y las credenciales y datos de la empresa falta o se contradice y la devuelve a Responsable de seguridad.

Acción prohibida

Petición de ejecutar inteligencia de amenazas externas (threat intel) con efecto sensible y sin aprobador.

Bloquea la escritura, conserva el intento y escala al rol responsable: Responsable de seguridad.

Métricas, línea base y criterios de decisión

Para evaluar inteligencia de amenazas externas (threat intel), antes de fijar un objetivo se registran numerador, denominador, n, período, sistema de origen y coste del error. La línea base usa la misma regla de elegibilidad durante un ciclo operativo completo y separa casos normales, excepciones y acciones prohibidas. Cero incidentes observados no equivale a riesgo cero.

Instrumentación específica: Medir señales válidas, precisión, antelación, IOC accionables, credenciales rotadas y ataques prevenidos; aceptación general no demuestra inteligencia útil.

Métrica — Fórmula — Línea base y lectura — Decisión si empeora

Métrica

Fórmula

Línea base y lectura

Decisión si empeora

Recall@k documental

Para inteligencia de amenazas externas (threat intel): fragmentos relevantes recuperados en top k / fragmentos relevantes del conjunto evaluado.

Conjunto de preguntas con documentos y respuesta esperada; la muestra y el estado se concilian con Repositorio autorizado de Inteligencia de amenazas externas (threat intel).

Reindexar, ajustar filtros o mejorar la consulta; Responsable de seguridad documenta la decisión y su motivo en inteligencia de amenazas externas (threat intel).

Cobertura con evidencia

Para inteligencia de amenazas externas (threat intel): respuestas con fuente vigente / respuestas que requieren fuente.

Segmentar por repositorio y versión; la muestra y el estado se concilian con Repositorio autorizado de Inteligencia de amenazas externas (threat intel).

Rechazar la respuesta hasta reparar la recuperación; Responsable de seguridad documenta la decisión y su motivo en inteligencia de amenazas externas (threat intel).

Tiempo hasta salida útil

Para inteligencia de amenazas externas (threat intel): mediana y p95(hora de salida válida - hora de entrada válida).

Separar latencia de modelo, herramientas y cola humana; la muestra y el estado se concilian con Repositorio autorizado de Inteligencia de amenazas externas (threat intel).

Localizar el tramo lento antes de cambiar el modelo; Responsable de seguridad documenta la decisión y su motivo en inteligencia de amenazas externas (threat intel).

Incidentes

Para inteligencia de amenazas externas (threat intel): acciones no autorizadas o revertidas / ejecuciones.

Mostrar n; cero observaciones no prueba riesgo cero; la muestra y el estado se concilian con Repositorio autorizado de Inteligencia de amenazas externas (threat intel).

Reducir permisos, aislar la ruta y analizar la causa; Responsable de seguridad documenta la decisión y su motivo en inteligencia de amenazas externas (threat intel).

Gobernanza y límites

Normas y límites aplicables

En inteligencia de amenazas externas (threat intel), cada norma enlaza su texto oficial. La aplicación depende del uso, los datos y el efecto real del sistema; utilizar un modelo de lenguaje no convierte por sí solo esta función en alto riesgo.

Texto oficial — Artículo o situación — Consecuencia operativa

Texto oficial

Artículo o situación

Consecuencia operativa

RGPD y Esquema Nacional de Seguridad

artículos 32 y 33 RGPD; artículos 5 a 7 RD 311/2022 si aplica; su aplicabilidad se contrasta con la tarea concreta de Inteligencia de Amenazas Externas (Threat Intel): avisar a tiempo de credenciales filtradas o ataques que se preparan contra el sector, para reaccionar antes.

gestionar riesgo, evidencias y notificación; NIS2 no se trata como ley española sin BOE; Inteligencia de Amenazas Externas (Threat Intel) conserva esta comprobación junto a la entrada, la salida y la decisión del expediente.

RGPD

artículos 32 y 33; su aplicabilidad se contrasta con la tarea concreta de Inteligencia de Amenazas Externas (Threat Intel): avisar a tiempo de credenciales filtradas o ataques que se preparan contra el sector, para reaccionar antes.

seguridad y notificación de brechas; Inteligencia de Amenazas Externas (Threat Intel) conserva esta comprobación junto a la entrada, la salida y la decisión del expediente.

Real Decreto 311/2022 ENS

artículos 5 a 7 cuando el sistema está en su ámbito; su aplicabilidad se contrasta con la tarea concreta de Inteligencia de Amenazas Externas (Threat Intel): avisar a tiempo de credenciales filtradas o ataques que se preparan contra el sector, para reaccionar antes.

seguridad integral y gestión continua del riesgo; Inteligencia de Amenazas Externas (Threat Intel) conserva esta comprobación junto a la entrada, la salida y la decisión del expediente.

Directiva (UE) 2022/2555 NIS2

artículos 20, 21 y 23 para entidades dentro de ámbito; su aplicabilidad se contrasta con la tarea concreta de Inteligencia de Amenazas Externas (Threat Intel): avisar a tiempo de credenciales filtradas o ataques que se preparan contra el sector, para reaccionar antes.

gobierno, medidas y notificación; verificar transposición española; Inteligencia de Amenazas Externas (Threat Intel) conserva esta comprobación junto a la entrada, la salida y la decisión del expediente.

Reglamento (UE) 2024/1689 de Inteligencia Artificial

artículo 4 y obligaciones de proveedor o responsable del despliegue que correspondan al caso de uso; su aplicabilidad se contrasta con la tarea concreta de Inteligencia de Amenazas Externas (Threat Intel): avisar a tiempo de credenciales filtradas o ataques que se preparan contra el sector, para reaccionar antes.

clasificar el sistema y conservar alfabetización, supervisión humana, documentación y registro antes de activarlo; Inteligencia de Amenazas Externas (Threat Intel) conserva esta comprobación junto a la entrada, la salida y la decisión del expediente.

Estado seguro y escalado

Falta evidencia: inteligencia de amenazas externas (threat intel) conserva el caso pendiente, muestra el dato o la fuente que falta y no reutiliza una respuesta antigua como si fuera vigente.

Falla una integración: Antes de reintentar inteligencia de amenazas externas (threat intel), se consulta el sistema maestro, se usa una clave de idempotencia y se evita duplicar la acción.

Acción no autorizada: Bloquea la escritura, registra el intento y lo entrega al rol responsable: Responsable de seguridad.

Riesgo propio de esta función: Incluir desinformación adversaria, credencial reciclada, homónimo, IOC expirado, mercado falso, fuente comprometida y filtración cuyo manejo expone más datos.

Contexto y siguientes pasos

Transferencias y guías relacionadas

Disclaimer legal

Este artículo es informativo y no sustituye asesoramiento legal. Para casos específicos, consulta con el departamento legal de Kronjop, un abogado laboralista o con la Inspección de Trabajo.