GRC Careers

Inicio › Ciberseguridad › Actores de amenaza

CS-006 · Fundamentos

Actores de amenaza

Quién ataca, qué lo motiva y cómo sus objetivos definen las defensas que hacen falta.

Read this reference sheet in English

Resumen ejecutivo

Los actores de amenaza son las personas y los grupos que intentan comprometer sistemas y datos. Van desde delincuentes oportunistas y bandas organizadas de ransomware hasta personas con acceso legítimo, activistas y grupos vinculados a Estados con muchos recursos. Entender quién tiene probabilidad de atacar a una organización, y por qué, ayuda a los equipos a priorizar las defensas correctas.

Qué es

Un actor de amenaza es cualquier persona o grupo que lleva a cabo, o pretende llevar a cabo, actividad cibernética maliciosa. Las categorías habituales incluyen a los delincuentes motivados por el dinero, los grupos vinculados a Estados que buscan espionaje o interrupción, los activistas movidos por una causa, las personas con acceso legítimo que abusan de él, y los atacantes sin preparación técnica que se apoyan en herramientas creadas por otros. Los actores difieren mucho en habilidad, financiamiento, paciencia y objetivos. Los grupos más capaces, a veces descritos como amenazas persistentes avanzadas, pueden permanecer ocultos dentro de una red durante mucho tiempo. La inteligencia de amenazas es la práctica de estudiar a estos actores, sus motivaciones y sus métodos.

Por qué importa

La defensa no es igual para todos. Una empresa pequeña preocupada por el ransomware oportunista enfrenta riesgos distintos a los de un contratista de defensa al que apunta un grupo vinculado a un Estado. Conocer al adversario probable define dónde invertir, qué vigilar y cómo responder. También ayuda a los equipos a comunicar el riesgo a la dirección en términos concretos y no como un miedo difuso. Para los profesionales, saber describir a los actores de amenaza y asociarlos con escenarios realistas se espera en puestos de operaciones de seguridad, inteligencia de amenazas y riesgo, y vuelve mucho más enfocada una respuesta a incidentes.

Cómo funciona

Los analistas perfilan a los actores de amenaza por capacidad, motivación y comportamiento típico. Estudian las tácticas, las técnicas y los procedimientos que usa cada actor, y los asocian a un marco común para reconocer patrones entre incidentes. Ese perfil alimenta el modelado de amenazas, donde los equipos se preguntan qué actores querrían sus activos y cómo suelen operar. El resultado guía la priorización: una organización con probabilidad de enfrentar ransomware con fines económicos se concentra en copias de seguridad, segmentación y defensa del correo, mientras que una que enfrenta espionaje invierte más en detectar intrusiones sigilosas y de larga duración. La inteligencia de amenazas mantiene estos perfiles al día a medida que los actores cambian.

Diagrama de arquitectura

Delincuentes: dinero, ransomware y fraude
Grupos vinculados a Estados: espionaje e interrupción, alta capacidad
Activistas: ideología y visibilidad
Personas con acceso legítimo: abuso de la confianza que ya tienen
Atacantes con poca preparación: dependen de herramientas de otros
Los actores de amenaza varían en capacidad y motivación, y cada perfil apunta a prioridades defensivas distintas.

Flujo de trabajo

Identificar los activos valiosos y para quién serían valiosos.→Determinar qué tipos de actores apuntarían de forma plausible a la organización.→Estudiar las motivaciones y los métodos habituales de esos actores.→Asociar las tácticas probables a un marco común para reconocer patrones.→Priorizar las defensas y la vigilancia frente a los actores más probables.→Actualizar el panorama a medida que cambian la inteligencia de amenazas y el entorno.

Ataques frecuentes

Errores frecuentes

Buenas prácticas

Lista de verificación

Herramientas recomendadas

Plataformas y fuentes de inteligencia de amenazas
Aportan información actual sobre los actores y sus métodos
Base de conocimiento MITRE ATT&CK
Lenguaje común para las tácticas y técnicas de los actores
SIEM y herramientas de detección
Sacan a la luz comportamiento compatible con tácticas conocidas
Análisis de comportamiento de usuarios y entidades (UEBA)
Ayuda a detectar actividad interna y de cuentas fuera de lo normal

Normas del sector

MITRE ATT&CK
Taxonomía de uso extendido de tácticas y técnicas del adversario
NIST SP 800-30
Orientación sobre evaluación de riesgos, incluidas las fuentes de amenaza
Marco de Ciberseguridad del NIST (CSF) 2.0
Las funciones de identificar y detectar cubren el entendimiento de las amenazas

Relevancia profesional

El conocimiento de los actores de amenaza es central para analistas de inteligencia de amenazas, analistas de SOC, personal de respuesta a incidentes y profesionales de riesgo. Los analistas de GRC lo usan para justificar controles y describir el riesgo a la dirección. Los equipos de pruebas de penetración y los equipos rojos emulan actores concretos para poner a prueba las defensas. Plantear las amenazas en términos de adversarios realistas es una habilidad valorada en puestos de seguridad y de gobernanza.

Preguntas de entrevista

Certificaciones relacionadas

CompTIA Security+ GIAC Cyber Threat Intelligence (GCTI) ISC2 Certified in Cybersecurity (CC)

Para profundizar

Puntos clave

Descargar PDFDescargar PNG

Preguntas frecuentes

¿Una organización pequeña es de verdad un objetivo?

Sí. Buena parte de la actividad delictiva es automatizada y oportunista: golpea lo que esté vulnerable en lugar de un objetivo elegido. Las organizaciones pequeñas también se atacan como vía de entrada a socios más grandes de una cadena de suministro.

¿Qué es una amenaza persistente avanzada?

Es un actor con muchos recursos, a menudo vinculado a un Estado, que obtiene acceso y permanece oculto largo tiempo para perseguir espionaje u objetivos estratégicos. El nombre refleja su capacidad, su paciencia y su persistencia, no una técnica única.

¿Cómo encajan las personas con acceso legítimo?

Son personas con acceso autorizado, como empleados o contratistas, que abusan de él de forma intencional o causan daño por negligencia. Son una categoría aparte porque empiezan con una confianza que los de fuera tienen que ganarse.

15 fichas de referencia en español
La Biblioteca Profesional de Referencia en Ciberseguridad, en PDF y PNG listos para imprimir.
Ver la biblioteca

Carreras relacionadas

Certificaciones relacionadas

CompTIA Security+GIAC Cyber Threat Intelligence (GCTI)ISC2 Certified in Cybersecurity (CC)

Vacantes actuales

Las vacantes aparecen en la versión web. Vea la bolsa de empleo para los puestos vigentes de GRC y seguridad.
Ver todas las vacantes

Ruta de aprendizaje sugerida

  1. Afiance las bases con CS-001 Ciberseguridad
  2. Estudie esta ficha: Actores de amenaza
  3. Profundice: Ciberseguridad
  4. Profundice: Superficie de ataque
  5. Valídelo: trabaje hacia CompTIA Security+
  6. Encuentre el puesto: vea las vacantes disponibles

Las vacantes se publican en el idioma del empleador, por lo general en inglés.

Fichas relacionadas

Más de Fundamentos

Compartir LinkedIn Facebook X Correo