Actores de amenazas
Un threat actor es una persona, grupo u organización capaz de ejecutar o apoyar acciones que ponen en riesgo activos. Puede actuar desde fuera, disponer de acceso legítimo o utilizar identidades comprometidas. Para defenderse importa más su comportamiento observable que una etiqueta genérica.
Variables útiles para describirlo
Sección titulada «Variables útiles para describirlo»| Variable | Preguntas |
|---|---|
| Motivación | ¿Busca dinero, espionaje, influencia, disrupción, ventaja competitiva o satisfacción personal? |
| Objetivo | ¿Qué activo o resultado persigue y durante cuánto tiempo? |
| Acceso | ¿Parte desde Internet, la cadena de suministro, un tercero o una identidad interna? |
| Capacidad | ¿Qué conocimiento, infraestructura, tooling y tiempo puede emplear? |
| Oportunidad | ¿Qué exposición, confianza o evento facilita la acción? |
| Tolerancia al riesgo | ¿Prefiere velocidad y volumen o sigilo y persistencia? |
Estas variables permiten modelar desde delincuencia oportunista hasta operaciones estatales, hacktivismo, competencia desleal o abuso interno sin asumir que cada categoría funciona de una única manera.
Equipos, roles y servicios criminales
Sección titulada «Equipos, roles y servicios criminales»Una operación puede separar desarrollo de malware, obtención de accesos, infraestructura, fraude, negociación y blanqueo. También puede comprar capacidades como initial access, phishing o DDoS. Por tanto, observar herramientas distintas no implica necesariamente actores independientes, y compartir una herramienta no demuestra identidad común.
Atribución con cautela
Sección titulada «Atribución con cautela»La atribución combina infraestructura, malware, tácticas, técnicas y procedimientos (TTP), horarios, victimología, objetivos e inteligencia externa. Cualquiera de estas señales puede ser reutilizada, falsificada o compartida. En una investigación operativa suele ser más seguro expresar niveles de confianza y priorizar:
- qué ocurrió
- qué acceso conserva el adversario
- qué activos están en riesgo
- qué comportamientos deben bloquearse o detectarse.
Asignar un nombre atractivo con evidencia débil puede distraer la contención y crear conclusiones falsas.
Preguntas de repaso
Sección titulada «Preguntas de repaso»- ¿Qué variables describen mejor a un actor que una etiqueta como “hacker”?
- ¿Por qué una herramienta compartida no demuestra atribución?
- ¿Qué debe priorizar una investigación antes de identificar al responsable?