7. Cómo participar en threat intelligence sharing (ISACs) sin exponer datos sensibles

30 de agosto de 2026

La carta abierta sobre la ciberdefensa colectiva sitúa el intercambio de información en el centro de su propuesta, tanto para las empresas de ciberseguridad como para los gobiernos y las empresas de inteligencia artificial de frontera:

“Compartir inteligencia de amenazas y manuales probados... compartir herramientas, manuales y evaluaciones de amenazas creíbles con gobiernos, socios de seguridad y mantenedores de código abierto.”

La objeción más común que escuchamos de equipos de seguridad cuando se les propone participar de un ISAC (Information Sharing and Analysis Center) o mecanismo similar es: “No podemos compartir nuestra telemetría, contiene datos sensibles.” Es una preocupación legítima — pero no es una razón válida para no participar. Es una razón para diseñar bien el proceso de anonimización antes de compartir. Esta guía es sobre ese proceso.

Qué se comparte y qué no

Antes del "cómo", definí el "qué". Estas categorías casi nunca deberían salir de tu organización, ni siquiera anonimizadas:

  • Datos personales de clientes o empleados.
  • Información propietaria de negocio (contratos, pricing, roadmap).
  • Detalles que permitan identificar sistemas específicos por su configuración exacta (versiones muy específicas de software interno, nombres de host reales).

Lo que sí tiene valor compartir y es el objetivo de esta guía:

  • Indicadores de compromiso: hashes de malware, IPs y dominios maliciosos, patrones de C2.
  • Tácticas, técnicas y procedimientos (TTP) observado, mapeado a MITRE ATT&CK.
  • Patrones de ataques asistidos por IA (ej. phishing generado por LLM con características detectables, uso de agentes maliciosos).
  • Playbooks de respuesta que funcionaron, sin datos identificables del incidente original.

Paso 1: Pipeline de anonimización antes de compartir

Nunca compartas telemetría cruda. Definí un pipeline con estas etapas mínimas:

  1. Extracción selectiva:extraer únicamente los campos relevantes para el IOC/TTP (no todo el registro del sistema).
  2. Generalización de identificadores:reemplazá IPs internas, hostnames y nombres de usuario por placeholders consistentes (host-interno-A, no el nombre real), manteniendo la estructura relacional si es necesaria para el análisis.
  3. Agregación temporal:en vez de "este ataque ocurrió a las 14:32:07 del 30/08", usar ventanas más amplias ("tarde del 30/08") salvo que la precisión temporal sea crítica para el TTP.
  4. Revisión legal/compliance:paso obligatorio, no opcional, antes de que algo salga de la organización — especialmente si operás en sectores regulados (financiero, salud).

Paso 2: Formato estándar para que sea útil a otros

Compartir información en un formato ad-hoc reduce su utilidad. Usá estándares reconocidos:

  • STIX/TAXII para IOCs y TTPs estructurados — es el formato que la mayoría de los ISACs y plataformas (MISP incluido) consumen nativamente.
  • Mapeo a MITRE ATT&CK para que el TTP sea comparable entre organizaciones con contextos distintos.
  • Sightings, no solo indicadores:si podés, indicá cuántas veces observaste el patrón y en qué contexto general (sector, tipo de sistema), no solo el indicador aislado.

Paso 3: Elegir el mecanismo de intercambio correcto

No todos los mecanismos de sharing son iguales en cuanto a nivel de confianza y sensibilidad que soportan:

MecanismoNivel de confianzaQué compartir ahí
ISAC sectorialAlto (membresía verificada)TTPs detallados, playbooks completos
Plataformas abiertas (MISP communities públicas)Medio-bajoIOC genéricos, sin contexto confidencial
Canales bilaterales con socios de confianzaMuy altoDetalles específicos del incidente compartidos bajo acuerdo de confidencialidad
Reportar al CERT gubernamental/nacionalAlta (obligación reglamentaria en algunos sectores)Todo lo requerido por la normativa aplicable

Paso 4 — Recibir, no solo dar

l valor de participar en un ISAC es bidireccional. Definí un proceso interno para consumir la inteligencia compartida por otros:

  • Ingesta automatizada de feeds STIX/TAXII hacia tu SIEM o plataforma de threat intel.
  • Proceso de triage de qué IOCs/TTPs recibidos aplican a tu stack tecnológico específico (no todo aplica a todos).
  • Retroalimentación al ISAC cuando un indicador compartido por otro miembro efectivamente te ayudó a detectar algo — esto refuerza la confianza colectiva del mecanismo.

Paso 5: Mide el valor de participar

Para justificar el esfuerzo internamente (legal, ingeniería, tiempo del equipo de seguridad):

  • Cantidad de detecciones propias que se originaron en IOCs recibidos del ISAC.
  • Tiempo ahorrado en investigación gracias a TTPs ya documentados por otros miembros.
  • Feedback recibido sobre la utilidad de lo que tu organización compartió.

Checklist

  • ☐ Definir categorías de datos que nunca se comparten, sin excepción
  • ☐ Diseñar pipeline de anonimización (extracción → generalización → agregación → revisión legal)
  • ☐ Adoptar formato STIX/TAXII y mapeo a MITRE ATT&CK
  • ☐ Elegir mecanismo(s) de intercambio según nivel de confianza y sensibilidad de la información
  • ☐ Automatizar ingesta de threat intel externo hacia tu SIEM
  • ☐ Medir valor bidireccional (qué diste, qué recibiste, qué te sirvió)

Parte de una serie sobre cómo poner en práctica los principios de Carta abierta de OpenAI sobre la defensa colectiva en ciberseguridad (Agosto de 2026). Volver a la guía completa.

Seguir leyendo

Los últimos artículos del blog

Los escáneres nunca han sido el cuello de botella. Encontrar vulnerabilidades es la parte fácil ahora; un agente puede revelar más problemas explotables en una tarde de los que un equipo puede clasificar en

16 de septiembre de 2026

Un flujo de trabajo práctico para ejecutar pruebas de penetración con Claude Code o Codex, validar vulnerabilidades reales y enviar los hallazgos confirmados directamente a Faraday.

8 de septiembre de 2026

La carta abierta sobre la ciberdefensa colectiva sitúa el intercambio de información en el centro de su propuesta, tanto para las empresas de ciberseguridad como para los gobiernos y las empresas de IA de vanguardia: “Compartir inteligencia sobre amenazas y pruebas

30 de agosto de 2026

Manténgase informado, suscríbase a nuestro boletín

Introduzca su correo electrónico y no se pierda nunca las alertas y consejos de seguridad de los expertos de Faraday.

Faraday ayuda a grandes empresas, MSSPs y equipos de seguridad de aplicaciones a aprovechar mejor su ecosistema de seguridad, optimizando lo que ya utilizan.

Sede central

Laboratorio de investigación y desarrollo

Soluciones

Código abierto

2025 Faraday Security. Todos los derechos reservados.
Términos y condiciones | Política de privacidad
#zsiq_float, .zsiq_floatmain, [id^="zsiq"], [class^="zsiq"], iframe[id*="salesiq"], iframe[title*="chat" i] { display: none !important; visibility: hidden !important; opacity: 0 !important; pointer-events: none !important; }