Lo básico

¿Qué son los feeds de threat intelligence?

Una guía en lenguaje claro sobre los feeds de threat intelligence: qué contienen, cómo se entregan, la diferencia entre gratis y de pago, y cómo usarlos en tu firewall, SIEM y DNS.

Una definición breve

Un feed de threat intelligence es una lista actualizada de forma continua de indicadores de compromiso (IOC): las direcciones IP, dominios y URL que usan los atacantes para phishing, malware, botnets y command-and-control. Las herramientas de seguridad leen el feed y bloquean esos indicadores automáticamente, de modo que el tráfico malicioso conocido se detiene sin trabajo manual.

Qué contiene un feed

  • Los feeds de IP maliciosas bloquean el tráfico hacia y desde hosts maliciosos, botnets y servidores C2.
  • Los feeds de URL maliciosas impiden el acceso a páginas de phishing y descargas de malware en un filtro web.
  • Los feeds de dominios maliciosos bloquean dominios maliciosos en la resolución DNS, antes de que se establezca una conexión.
  • Las categorías curadas te permiten aplicar solo lo relevante, como phishing, ransomware o amenazas móviles.

Cómo se entregan los feeds

La misma inteligencia llega a tu infraestructura de varias maneras:

  • Listas de bloqueo simples por HTTPS, descargadas según una programación.
  • Mecanismos nativos del firewall como los External Connectors de FortiGate, las External Dynamic Lists de Palo Alto o los alias de pfBlockerNG.
  • El estándar abierto TAXII/STIX 2.1, para que cualquier SIEM, TIP o SOAR compatible pueda suscribirse.

Gratis frente a de pago

Los feeds gratuitos y de código abierto son una buena forma de empezar, pero varían en calidad y frescura. Los feeds de pago y curados añaden el contraste entre muchas fuentes, ciclos de actualización más rápidos y menos falsos positivos. Q-Feeds ofrece una edición Community gratuita y planes de pago Plus y Premium que se actualizan cada 20 minutos.

Cómo elegir un buen feed

  • Curación: los indicadores se contrastan entre muchas fuentes y se depuran.
  • Frescura: una actualización frecuente te mantiene por delante de las campañas rápidas.
  • Cobertura: las fuentes comerciales, OSINT y gubernamentales eliminan los puntos ciegos.
  • Poco ruido: una tasa baja de falsos positivos significa que bloqueas amenazas, no tráfico legítimo.

Pon a trabajar tus feeds

Cuando tengas un feed, aplícalo donde importa: en tu firewall, en tu SIEM o mediante TAXII/STIX. Consulta la visión general de feeds de threat intelligence para el panorama completo.

Descubre los threat feeds de Q-Feeds

¡Evalúe nuestra inteligencia hoy mismo!

Simplifique sus operaciones de seguridad, inicie su prueba gratuita de Q-Feeds y compruebe la diferencia.

Activar el acceso gratuito