Collect and analyze information about threats relevant to your organization, then use it to inform your defenses. Turn raw alerts and reports into decisions about what to prioritize.
Lo que pide un auditor, o el motor de evidencias de Sekit.
Fuentes de inteligencia de amenazas
Las fuentes de inteligencia de amenazas que sigues (avisos de fabricantes, boletines de CERT/CSIRT, feeds) y tu participación en foros, asociaciones o grupos de intercambio de seguridad, además de cómo usas esa información para vigilar tus sistemas y priorizar tus defensas.
Del catálogo de evidencias de Sekit
En la práctica
En la práctica, la inteligencia de amenazas de una empresa pequeña rara vez tiene un presupuesto dedicado a fuentes; suele ser alguien suscrito a un boletín de un CERT, una lista de avisos de proveedor y quizás un ISAC del sector, que luego lee y actúa sobre lo que llega. Los auditores preguntan qué fuentes se siguen y quieren ver un caso donde un aviso cambió una decisión, como repriorizar un parche o ajustar reglas de detección. El fallo típico es suscribirse a fuentes que nadie lee, así que la inteligencia se queda en una bandeja de entrada en lugar de alimentar evaluaciones de riesgo, colas de parcheo o ingeniería de detección.
Brechas habituales
Las fuentes de inteligencia de amenazas están listadas en papel pero nadie puede señalar una decisión, como un parche repriorizado o una nueva regla de detección, que haya salido de ellas.
El monitoreo de seguridad de proveedores depende por completo del cuestionario periódico, sin señal en tiempo real de una brecha o caída de calificación entre ciclos de revisión.
Las reglas de detección se escribieron una vez y nunca se actualizaron para reflejar la inteligencia de amenazas actual ni las lecciones de los propios incidentes pasados de la empresa.
Preguntas que hará tu auditor
¿Qué fuentes de inteligencia de amenazas sigue la empresa?
Una lista concreta, con nombre, de los boletines de CERT, avisos de proveedores o fuentes de ISAC del sector que monitorea el equipo, documentada en la evidencia de fuentes de inteligencia de amenazas.
¿Pueden mostrar inteligencia que cambió una decisión real, no solo que fue recibida?
Un parche se repriorizó o se actualizó una regla de detección por un aviso específico, con el cambio fechado contra el aviso.
¿Cómo se monitorea la seguridad de los proveedores entre revisiones periódicas?
Un servicio de calificación automatizado o una fuente de monitoreo de brechas señala a los proveedores críticos entre los ciclos de evaluación programados.
Dónde lo exige la regulación
NIS2 3.2 exige monitoreo y registro continuos, que la inteligencia de amenazas alimenta directamente, convirtiendo señales externas en prioridades internas de detección.
ENS op.mon.3 cubre vigilancia, la misma observación continua que este control espera sobre las amenazas relevantes para la organización.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.