ATALAIA
  1. Inicio
  2. Servicios
  3. Threat Intelligence
17Estación 17 · Run

Threat Intelligence

Zero-days, campañas e incidentes de cadena de suministro nuevos, contrastados con tu stack, con una respuesta clara: afectado o no, y qué hacer.

A quién se le pregunta qué

Un feed de amenazas es una pregunta, no una respuesta. Cada equipo recibe la única pregunta que solo él puede responder.

Zero-dayParser XML · 08:10CTIencaja con el stackSOC¿Lo vemos?AppSec¿Estamos expuestos?Offensive¿Podemos probarlo?Respuestaa las 14:202341
  1. 1
    08:10 · encaja con el stack

    El parser está en la lista de vigilancia, así que se convierte en una pregunta.

  2. 2
    SOC · 09:00

    Sin intentos de exploit en los logs del gateway. Se añade una regla.

  3. 3
    AppSec · 09:30

    El parser de callbacks del partner usa una versión afectada. Parche publicado a las 14:10.

  4. 4
    Offensive · 14:20

    El exploit funciona en el build antiguo y falla en el parcheado.

Una mañana, un zero-day

Elige un paso o déjalo correr. Cada línea es lo que alguien dice de verdad en la sala.

Paso 1Conoce el stack

Lenguajes, paquetes, nubes, proveedores y servicios expuestos.

ATALAIANode, Postgres, dos clouds, nueve proveedores. Esa es la lista de vigilancia.

APPSECAñade el SDK del partner. Está en cada build.

Sale de la salaWatch list: 212 paquetes, 2 clouds, 9 proveedores

Paso 2Vigila lo que importa

Fuentes filtradas por ese stack, no por todo internet.

ATALAIAUn zero-day esta mañana en un parser de XML. Está en nuestra lista.

Sale de la salaFuentes filtradas según tu stack

Paso 3Pregunta al equipo adecuado

SOC: ¿lo vemos? AppSec: ¿estamos expuestos? Ofensiva: ¿podemos probarlo?

ATALAIASOC: ¿vemos los intentos de explotación?

SOCNada en los logs del gateway por ahora. Regla añadida.

ATALAIAAppSec: ¿estamos expuestos?

APPSECEl parser del callback del partner lo usa. Versión afectada.

ATALAIAOfensiva: ¿podéis probarlo esta noche?

OFENSIVAEn staging, esta noche.

Sale de la sala3 preguntas, 3 equipos

Paso 4Informa de la respuesta

Afectados o no, qué hicimos, qué sigue.

OFENSIVAEl exploit funciona en la versión antigua, no en la parcheada.

ATALAIAAfectados, parcheado en seis horas, monitorizado. Un párrafo para la dirección.

Sale de la salaAfectados: sí, parcheado en 6 horas

  • ATALAIA
  • APPSEC
  • SOC
  • OFENSIVA

Antes y después

Antes

Los feeds de amenazas te cuentan qué ha pasado en algún sitio. Lo que necesitas saber es si afecta a tus paquetes, tu nube y tu código, esta mañana.

  • Llega un CVE grande y nadie sabe si estás expuesto
  • Los feeds se leen, pero nadie actúa
  • Los incidentes de la cadena de suministro se descubren en redes sociales
Después
  • Una watch list construida a partir de tu stack real
  • Respuestas el mismo día sobre amenazas importantes
  • Preguntas dirigidas a SOC, AppSec y ofensiva
  • Un resumen mensual breve para la dirección

Formato típico: Continuo, con un informe mensual.

Habladlo

Una llamada de 30 minutos. Sin diapositivas, sin lista de precios y con un siguiente paso en cualquier caso.