Threat Intelligence — Protección de la Marca Digital // MÓDULOS

Threat Intelligence — Protección de la Marca Digital

Capa de gobernanza de la protección de marca. Es aquí donde la organización declara qué debe vigilarse y por dónde —siete frentes independientes, cada uno con sus fuentes registradas—, y es ese registro el que orienta la recolección que realizan los módulos de detección.

Visión General

Los siete frentes son Domain Intelligence, Network Intelligence, Phishing Monitor, Brand Monitor, Fake Apps, Social Network y Fraud Intelligence. Pueden contratarse juntos o por separado, y comparten el mismo modelo: cada registro es una fuente o un objetivo de vigilancia, con nombre, URL, tipo, sector, responsable, descripción y, cuando la fuente exige autenticación, las credenciales de acceso.

La separación en siete no es cosmética. Existe porque los frentes tienen dueños distintos dentro del cliente —quien se ocupa de una app falsa en la tienda rara vez es quien se ocupa de un rango de IP— y porque la licencia es por frente, lo que permite empezar por uno y crecer.

Cómo Funciona por Dentro

La credencial de la fuente no queda en claro. La URL, el correo electrónico, la contraseña y la descripción de cada registro se graban en campos cifrados. La contraseña de la fuente es el dato más sensible del módulo: es la que da acceso a un foro cerrado, al panel de un marketplace o a una cuenta de vigilancia. Se escribe cifrada y se lee cifrada.

Alcance multi-tenant fail-closed. Los siete frentes usan clave primaria secuencial, lo que es una invitación a la enumeración por URL. Toda lectura por identificador pasa por el mismo filtro de organización, también en las pantallas de detalle, edición y borrado, no solo en el listado. Si la organización del usuario no puede resolverse, la consulta devuelve vacío, nunca todo. Y el filtro excluye asimismo los registros ya borrados, para que un identificador antiguo no resucite un registro desde la URL.

El borrado es reversible y auditado. Borrar marca el registro como retirado; desaparece de la interfaz pero permanece en la base de datos para auditoría. Se emiten cuatro señales que consume el rastro de auditoría: creación, activación o desactivación, borrado lógico y borrado físico — este último es raro y existe para que se note.

Recuentos en una sola consulta. La pantalla inicial de cada frente muestra el total, los activos, los inactivos y los creados en los últimos siete días en una única agregación, en lugar de cuatro recuentos secuenciales.

El Diccionario de Activos de la Marca

Ligado a este módulo hay un registro de todo lo que la organización quiere proteger: 41 categorías en diez grupos.

Grupo Ejemplos de categoría
Identidad y Marca palabras clave, nombres de marca, términos registrados, nombres de producto, whitelist
Infraestructura Digital dominios, subdominios, URL, IP, rangos de red, ASN
Móvil nombres de paquete, ID de tienda, bundle ID de iOS
Financiero BIN, patrones de tarjeta, patrones de cuenta, pasarelas de pago
Personas (VIP) ejecutivos, empleados, consejeros, cargos
Contacto correos electrónicos, dominios de correo, teléfonos, formularios
Redes Sociales handles, URL, ID, canales de YouTube, ID de empresa en LinkedIn
Documentos hashes MD5 y SHA256, títulos de documento, certificados SSL
Legal CNPJ y equivalentes, números de registro, licencias
Geolocalización direcciones, oficinas, regiones

Cada categoría tiene su propio límite por organización, definido en el contrato. Es ese diccionario el que alimenta los términos de los monitores y el alcance de los perímetros: en lugar de que cada módulo mantenga su propia lista de «lo que es nuestro», hay una sola lista.

El mismo registro guarda la cuota de takedown de la organización: total mensual, modo de cómputo, acumulación limitada del saldo no utilizado, prioridad y la opción de aprobación automática.

Casos de Uso

  • Centralizar en un solo lugar lo que la organización considera suyo: marcas, dominios, ejecutivos, BIN, paquetes de aplicaciones
  • Registrar las fuentes de vigilancia de cada frente sin esparcir credenciales por hojas de cálculo
  • Separar la responsabilidad por frente, con sector y responsable nombrados en cada registro
  • Demostrar, en una auditoría, quién creó, activó, desactivó o retiró cada frente de vigilancia y cuándo

Lo Que el Módulo No Hace

Este módulo es registro y gobernanza, no motor de detección. En concreto:

  • No enriquece indicadores automáticamente. WHOIS, DNS, SSL, ASN y contacto de abuso se levantan en el flujo de takedown, en Legal & Takedown.
  • No asigna una puntuación de riesgo de 0 a 100. La puntuación de exposición es del módulo EASM, y allí es la suma de los hallazgos abiertos.
  • No hace correlación automática entre los siete frentes.
  • No consulta MISP, OpenCTI, VirusTotal ni Google Safe Browsing desde dentro de este módulo. La sincronización con MISP es un módulo propio (MISP Sync); las consultas de reputación están en las fuentes de Threat Monitoring.
  • La exportación en PDF por frente todavía no está implementada y devuelve un aviso, no un archivo.
  • No mantiene un inventario de TLD ni rastrea registros de dominio por su cuenta: el typosquatting se detecta en EASM.

Integraciones

  • Cifrado de campo en reposo y rastro de auditoría de la plataforma (OODA Audit)
  • OODA Threat Monitoring (consume el diccionario de activos), OODA EASM (perímetros) y Legal & Takedown (cuota y activación)

SLA y Garantías

Credencial de fuente cifrada en reposo · alcance por organización fail-closed · borrado reversible y auditado

Próximos Pasos