Una definición breve
Un feed de threat intelligence es una lista actualizada de forma continua de indicadores de compromiso (IOC): las direcciones IP, dominios y URL que usan los atacantes para phishing, malware, botnets y command-and-control. Las herramientas de seguridad leen el feed y bloquean esos indicadores automáticamente, de modo que el tráfico malicioso conocido se detiene sin trabajo manual.
Qué contiene un feed
- Los feeds de IP maliciosas bloquean el tráfico hacia y desde hosts maliciosos, botnets y servidores C2.
- Los feeds de URL maliciosas impiden el acceso a páginas de phishing y descargas de malware en un filtro web.
- Los feeds de dominios maliciosos bloquean dominios maliciosos en la resolución DNS, antes de que se establezca una conexión.
- Las categorías curadas te permiten aplicar solo lo relevante, como phishing, ransomware o amenazas móviles.
Cómo se entregan los feeds
La misma inteligencia llega a tu infraestructura de varias maneras:
- Listas de bloqueo simples por HTTPS, descargadas según una programación.
- Mecanismos nativos del firewall como los External Connectors de FortiGate, las External Dynamic Lists de Palo Alto o los alias de pfBlockerNG.
- El estándar abierto TAXII/STIX 2.1, para que cualquier SIEM, TIP o SOAR compatible pueda suscribirse.
Gratis frente a de pago
Los feeds gratuitos y de código abierto son una buena forma de empezar, pero varían en calidad y frescura. Los feeds de pago y curados añaden el contraste entre muchas fuentes, ciclos de actualización más rápidos y menos falsos positivos. Q-Feeds ofrece una edición Community gratuita y planes de pago Plus y Premium que se actualizan cada 20 minutos.
Cómo elegir un buen feed
- Curación: los indicadores se contrastan entre muchas fuentes y se depuran.
- Frescura: una actualización frecuente te mantiene por delante de las campañas rápidas.
- Cobertura: las fuentes comerciales, OSINT y gubernamentales eliminan los puntos ciegos.
- Poco ruido: una tasa baja de falsos positivos significa que bloqueas amenazas, no tráfico legítimo.
Pon a trabajar tus feeds
Cuando tengas un feed, aplícalo donde importa: en tu firewall, en tu SIEM o mediante TAXII/STIX. Consulta la visión general de feeds de threat intelligence para el panorama completo.