Docs / Threat Intelligence

Threat Intelligence combina múltiples fuentes de IOCs (Indicators of Compromise) y los correla con tus datos reales — dominios, IPs de senders, hashes de adjuntos reportados, apps OAuth con permisos sospechosos.

Fuentes de datos

FuenteQué aporta
Spamhaus ZENDNSBL combinado — spam, exploits, policy blocks. Gratis.
AbuseIPDBScore de abuso para IPs. Requiere key gratis.
URLhausHosts activos como malware/phishing. Auth key opcional.
VirusTotalMulti-motor scan de hashes. Requiere key (Free tier limitado).
ThreatFoxIOCs con contexto (malware family, MITRE ATT&CK). Gratis.
RDAP domain ageEdad de registro — dominios recién registrados son más riesgosos.
HIBPBreaches conocidos que involucran tu dominio o empleados.
CertSpotterMonitoreo de certs TLS emitidos para tus dominios.
urlscan.ioSandbox de URL con screenshot + verdict.

Cómo se enriquece un incidente

Cuando un empleado reporta un phishing (o entra por API):

  1. Sender IP contra Spamhaus + AbuseIPDB.
  2. Sender domain contra URLhaus + RDAP para edad + HIBP.
  3. Adjuntos (sha256) contra VirusTotal + ThreatFox.
  4. URLs en el body — sandbox opcional a urlscan.
  5. Authentication-Results header parseado para SPF/DKIM/DMARC alignment.

Todo esto se consolida en un panel Threat Intel dentro del incident.

Push a SIEM

En tier Professional+ podés configurar destinos SIEM:

  • Splunk HEC — endpoint HTTPS con token.
  • Elastic — endpoint HTTPS con basic auth.
  • Datadog — endpoint HTTPS con API key.
  • Sentinel (Microsoft) — Log Analytics workspace.
  • Chronicle (Google) — HTTP push endpoint.

En Integraciones → SIEM → Nuevo, elegís el vendor y pegás las credenciales. La plataforma valida antes de guardar.

Los eventos que se pushean por default:

  • PHISHING_REPORTED con IOCs incluidos.
  • PHISHING_CLUSTERED — cuando N reports comparten cluster_key.
  • LOOKALIKE_DETECTED_HIGH_RISK.
  • DMARC_FAILURE_SPIKE — pico anómalo de fallos.
  • SSPM_HIGH_RISK_APP_ADDED — nueva app OAuth con scopes peligrosos.

Ver Integración SIEM para el detalle del schema.

Consultas ad-hoc

Además del enriquecimiento automático:

  • /tools/domain-intel — RDAP + WHOIS + reverse-IP + IP intel para un dominio.
  • /tools/ip-intel — reverse-IP + ASN + geo + reputation.
  • /threats/query — busca cualquier IOC (dominio, IP, sha256) en las fuentes conectadas.

Cada consulta consume del quota ip_intel_lookups — pensada para uso investigativo, no para bulk automation. Para bulk, usá la API con rate limits.