Inicio › Ciberseguridad › Actores de amenaza
Actores de amenaza
Quién ataca, qué lo motiva y cómo sus objetivos definen las defensas que hacen falta.
Read this reference sheet in English
Resumen ejecutivo
Los actores de amenaza son las personas y los grupos que intentan comprometer sistemas y datos. Van desde delincuentes oportunistas y bandas organizadas de ransomware hasta personas con acceso legítimo, activistas y grupos vinculados a Estados con muchos recursos. Entender quién tiene probabilidad de atacar a una organización, y por qué, ayuda a los equipos a priorizar las defensas correctas.
Qué es
Un actor de amenaza es cualquier persona o grupo que lleva a cabo, o pretende llevar a cabo, actividad cibernética maliciosa. Las categorías habituales incluyen a los delincuentes motivados por el dinero, los grupos vinculados a Estados que buscan espionaje o interrupción, los activistas movidos por una causa, las personas con acceso legítimo que abusan de él, y los atacantes sin preparación técnica que se apoyan en herramientas creadas por otros. Los actores difieren mucho en habilidad, financiamiento, paciencia y objetivos. Los grupos más capaces, a veces descritos como amenazas persistentes avanzadas, pueden permanecer ocultos dentro de una red durante mucho tiempo. La inteligencia de amenazas es la práctica de estudiar a estos actores, sus motivaciones y sus métodos.
Por qué importa
La defensa no es igual para todos. Una empresa pequeña preocupada por el ransomware oportunista enfrenta riesgos distintos a los de un contratista de defensa al que apunta un grupo vinculado a un Estado. Conocer al adversario probable define dónde invertir, qué vigilar y cómo responder. También ayuda a los equipos a comunicar el riesgo a la dirección en términos concretos y no como un miedo difuso. Para los profesionales, saber describir a los actores de amenaza y asociarlos con escenarios realistas se espera en puestos de operaciones de seguridad, inteligencia de amenazas y riesgo, y vuelve mucho más enfocada una respuesta a incidentes.
Cómo funciona
Los analistas perfilan a los actores de amenaza por capacidad, motivación y comportamiento típico. Estudian las tácticas, las técnicas y los procedimientos que usa cada actor, y los asocian a un marco común para reconocer patrones entre incidentes. Ese perfil alimenta el modelado de amenazas, donde los equipos se preguntan qué actores querrían sus activos y cómo suelen operar. El resultado guía la priorización: una organización con probabilidad de enfrentar ransomware con fines económicos se concentra en copias de seguridad, segmentación y defensa del correo, mientras que una que enfrenta espionaje invierte más en detectar intrusiones sigilosas y de larga duración. La inteligencia de amenazas mantiene estos perfiles al día a medida que los actores cambian.
Diagrama de arquitectura
Flujo de trabajo
Ataques frecuentes
- Ransomware y extorsión por parte de grupos delictivos con fines económicos
- Espionaje y robo de datos por grupos vinculados a Estados
- Alteración de sitios web e interrupción por parte de activistas
- Robo de datos o sabotaje por parte de personas con acceso legítimo
- Ataques amplios y automatizados con herramientas vendidas como servicio
Errores frecuentes
- Suponer que la organización es demasiado pequeña para ser un objetivo
- Defenderse de una amenaza genérica en lugar de actores realistas
- Pasar por alto la amenaza interna y mirar solo hacia fuera
- Tratar a todos los atacantes como igual de hábiles y pacientes
- Ignorar la inteligencia de amenazas, de modo que las defensas van detrás del adversario
Buenas prácticas
- Basar el modelado de amenazas en actores realistas y no solo en el peor escenario imaginable
- Considerar tanto a los actores externos como el riesgo interno
- Usar inteligencia de amenazas para mantener al día los perfiles de actores
- Asociar las tácticas observadas a un marco común, por consistencia
- Priorizar controles frente a los actores más probables y más dañinos
- Comunicar las amenazas a la dirección en términos concretos y basados en escenarios
Lista de verificación
- Una visión documentada de qué actores de amenaza son los más relevantes
- Amenaza interna considerada en los controles de acceso y en la vigilancia
- Una fuente de inteligencia de amenazas que alimente los perfiles actuales
- Prioridades defensivas asociadas a los actores más probables
- Detección afinada a las tácticas que esos actores usan con frecuencia
- Dirección informada del panorama realista de amenazas
Herramientas recomendadas
Aportan información actual sobre los actores y sus métodos
Lenguaje común para las tácticas y técnicas de los actores
Sacan a la luz comportamiento compatible con tácticas conocidas
Ayuda a detectar actividad interna y de cuentas fuera de lo normal
Normas del sector
Taxonomía de uso extendido de tácticas y técnicas del adversario
Orientación sobre evaluación de riesgos, incluidas las fuentes de amenaza
Las funciones de identificar y detectar cubren el entendimiento de las amenazas
Relevancia profesional
El conocimiento de los actores de amenaza es central para analistas de inteligencia de amenazas, analistas de SOC, personal de respuesta a incidentes y profesionales de riesgo. Los analistas de GRC lo usan para justificar controles y describir el riesgo a la dirección. Los equipos de pruebas de penetración y los equipos rojos emulan actores concretos para poner a prueba las defensas. Plantear las amenazas en términos de adversarios realistas es una habilidad valorada en puestos de seguridad y de gobernanza.
Preguntas de entrevista
- ¿Cuáles son las categorías principales de actores de amenaza y en qué se diferencian?
- ¿Cómo cambia sus prioridades defensivas saber cuál es el actor probable?
- ¿Qué es una amenaza persistente avanzada y por qué cuesta detectarla?
- ¿Cómo debería cambiar la amenaza interna el diseño de los controles de acceso?
- ¿Cómo ayudan marcos como MITRE ATT&CK a perfilar actores?
Certificaciones relacionadas
Para profundizar
- MITRE ATT&CK (en inglés)
- CISA: amenazas y avisos (en inglés)
- NIST SP 800-30, evaluación de riesgos (en inglés)
Puntos clave
- Los actores de amenaza van del delincuente oportunista a los grupos vinculados a Estados.
- Difieren en habilidad, financiamiento, paciencia y motivación.
- Conocer al adversario probable define dónde invertir en defensa.
- Las personas con acceso legítimo son una categoría real y a menudo subestimada.
- La inteligencia de amenazas mantiene los perfiles al día a medida que los actores cambian.
Preguntas frecuentes
¿Una organización pequeña es de verdad un objetivo?
Sí. Buena parte de la actividad delictiva es automatizada y oportunista: golpea lo que esté vulnerable en lugar de un objetivo elegido. Las organizaciones pequeñas también se atacan como vía de entrada a socios más grandes de una cadena de suministro.
¿Qué es una amenaza persistente avanzada?
Es un actor con muchos recursos, a menudo vinculado a un Estado, que obtiene acceso y permanece oculto largo tiempo para perseguir espionaje u objetivos estratégicos. El nombre refleja su capacidad, su paciencia y su persistencia, no una técnica única.
¿Cómo encajan las personas con acceso legítimo?
Son personas con acceso autorizado, como empleados o contratistas, que abusan de él de forma intencional o causan daño por negligencia. Son una categoría aparte porque empiezan con una confianza que los de fuera tienen que ganarse.
Carreras relacionadas
Certificaciones relacionadas
CompTIA Security+GIAC Cyber Threat Intelligence (GCTI)ISC2 Certified in Cybersecurity (CC)Vacantes actuales
Ruta de aprendizaje sugerida
- Afiance las bases con CS-001 Ciberseguridad
- Estudie esta ficha: Actores de amenaza
- Profundice: Ciberseguridad
- Profundice: Superficie de ataque
- Valídelo: trabaje hacia CompTIA Security+
- Encuentre el puesto: vea las vacantes disponibles
Las vacantes se publican en el idioma del empleador, por lo general en inglés.