Threat Monitoring — Alertas por Palabra Clave
Vigilancia recurrente por términos sobre el acervo que la plataforma recolecta: Telegram, WhatsApp, foros, redes sociales, sitios .onion, paste sites, repositorios de código, feeds de IOC, bases de credenciales y logs de infostealer. Un monitor describe lo que interesa; la recolección corre con su propio calendario y lo que coincide se convierte en una alerta para triaje.
Visión General
Cada monitor tiene un nombre único dentro de la organización, categoría (doce opciones, desde detección de amenazas hasta protección de ejecutivos), equipo responsable (SOC, CSIRT, Threat Intelligence, DevSecOps, Compliance, Riesgo, Fraude, Protección de Datos), prioridad y estado.
La frecuencia va de 1 minuto a 30 días. El tiempo límite de ejecución llega hasta 2 horas y el número de reintentos en caso de fallo es configurable hasta diez. La ejecución la orquesta Airflow: el disparo manual encola el DAG, y el histórico guarda cada ejecución con su duración, resultado y tendencia.
Los términos quedan cifrados en reposo. Palabras clave, lista de términos, comandos de búsqueda y la descripción del monitor se graban en campos cifrados. Lo que una organización vigila es, en sí mismo, información sensible: revela qué activo, qué ejecutivo y qué marca están en riesgo.
Cómo se Construye la Búsqueda
Los términos se convierten en cláusulas obligatorias de frase sobre cuatro campos de la alerta: título, descripción, dato en bruto y fuente. A los términos se suman los operadores:
- AND añade términos obligatorios;
- OR forma un grupo en el que al menos un término debe aparecer;
- NOT excluye el documento que contenga cualquiera de los términos.
Después de la consulta hay una segunda pasada de filtrado sobre lo que ha vuelto. Trata el término aislado con frontera de palabra y la expresión con espacios como subcadena: es lo que impide que bin coincida dentro de binario y, al mismo tiempo, permite casar «tarjeta de crédito» como frase. Las dos etapas existen porque la exclusión mediante la consulta, por sí sola, no resuelve la negación sobre campos anidados.
Triaje, No Avalancha
Una alerta nace pendiente. El analista la marca como válida o ignorada, y esa decisión queda registrada con autor, fecha, severidad asignada y la marca de falso positivo. Las tres colas se navegan por separado, con filtros por título, severidad, palabra que coincidió, familia de stealer y presencia de datos de tarjeta.
Mientras tanto, una capa de expresiones regulares etiqueta la alerta en diez categorías: credenciales, fraude, fuga de datos, abuso de marca, phishing, dark web, malware, ejecutivos, infraestructura y redes sociales. La etiqueta orienta la cola; no decide nada.
El monitor también acepta una configuración de triaje declarativa: alcance, entidades monitoreadas, capas de palabras clave por criticidad, palabras negativas, patrones de validación y de descarte automático, fuentes benignas conocidas, ventana de deduplicación en horas y umbral de puntuación. Es la forma de decir «ignora las menciones en contexto académico» sin reescribir la consulta.
Funcionalidades
- 112 fuentes de recolección mapeadas a índices dedicados
- Resumen por IA opcional por alerta, con esquema cerrado de tipos de amenaza, y filtro para ver solo las alertas con o sin resumen
- Cruce con el acervo de filtraciones (combolists) y con paquetes de infostealer, incluido el filtro por familia de stealer
- Las alertas se convierten en elemento de un incidente o de un informe, individualmente o por lotes
- Exportación de las alertas en XLSX
- Borrado lógico con autor y fecha, versionado de la configuración e histórico de ocho tipos de cambio
- Diccionario de activos de la organización con 41 categorías en diez grupos, que alimenta los términos del monitor
Casos de Uso
- Seguir menciones de la marca y de los ejecutivos en foros y canales cerrados
- Detectar credenciales corporativas en paquetes de infostealer, con la familia identificada
- Vigilar la campaña de un actor concreto combinando términos positivos y negativos
- Alimentar la cola del SOC con alertas ya categorizadas y priorizadas
Lo Que el Módulo No Hace
- Los canales de alerta son correo electrónico, Slack y webhook. No hay entrega nativa en Microsoft Teams ni en Discord: para esos casos, use el webhook.
- El resumen por IA no decide si la alerta es válida. La validación es del analista, y es esa la que queda registrada.
- La categorización automática es léxica, por patrón de texto. No es un clasificador entrenado ni tiene tasa de acierto publicada.
- No hay reprocesamiento retroactivo automático del histórico cuando se añade un término nuevo al monitor.
Integraciones
- Slack, correo electrónico y webhook personalizado
- Airflow (orquestación de las ejecuciones) y OpenSearch (acervo de recolección)
- OODA Leaks, OODA Incident, OODA Reports y la API REST de la plataforma
SLA y Garantías
Frecuencia de 1 minuto a 30 días · términos cifrados en reposo · toda validación de alerta va firmada