Threat Intelligence combina múltiples fuentes de IOCs (Indicators of Compromise) y los correla con tus datos reales — dominios, IPs de senders, hashes de adjuntos reportados, apps OAuth con permisos sospechosos.
Fuentes de datos
| Fuente | Qué aporta |
|---|---|
| Spamhaus ZEN | DNSBL combinado — spam, exploits, policy blocks. Gratis. |
| AbuseIPDB | Score de abuso para IPs. Requiere key gratis. |
| URLhaus | Hosts activos como malware/phishing. Auth key opcional. |
| VirusTotal | Multi-motor scan de hashes. Requiere key (Free tier limitado). |
| ThreatFox | IOCs con contexto (malware family, MITRE ATT&CK). Gratis. |
| RDAP domain age | Edad de registro — dominios recién registrados son más riesgosos. |
| HIBP | Breaches conocidos que involucran tu dominio o empleados. |
| CertSpotter | Monitoreo de certs TLS emitidos para tus dominios. |
| urlscan.io | Sandbox de URL con screenshot + verdict. |
Cómo se enriquece un incidente
Cuando un empleado reporta un phishing (o entra por API):
- Sender IP contra Spamhaus + AbuseIPDB.
- Sender domain contra URLhaus + RDAP para edad + HIBP.
- Adjuntos (sha256) contra VirusTotal + ThreatFox.
- URLs en el body — sandbox opcional a urlscan.
- Authentication-Results header parseado para SPF/DKIM/DMARC alignment.
Todo esto se consolida en un panel Threat Intel dentro del incident.
Push a SIEM
En tier Professional+ podés configurar destinos SIEM:
- Splunk HEC — endpoint HTTPS con token.
- Elastic — endpoint HTTPS con basic auth.
- Datadog — endpoint HTTPS con API key.
- Sentinel (Microsoft) — Log Analytics workspace.
- Chronicle (Google) — HTTP push endpoint.
En Integraciones → SIEM → Nuevo, elegís el vendor y pegás las credenciales. La plataforma valida antes de guardar.
Los eventos que se pushean por default:
PHISHING_REPORTEDcon IOCs incluidos.PHISHING_CLUSTERED— cuando N reports comparten cluster_key.LOOKALIKE_DETECTED_HIGH_RISK.DMARC_FAILURE_SPIKE— pico anómalo de fallos.SSPM_HIGH_RISK_APP_ADDED— nueva app OAuth con scopes peligrosos.
Ver Integración SIEM para el detalle del schema.
Consultas ad-hoc
Además del enriquecimiento automático:
/tools/domain-intel— RDAP + WHOIS + reverse-IP + IP intel para un dominio./tools/ip-intel— reverse-IP + ASN + geo + reputation./threats/query— busca cualquier IOC (dominio, IP, sha256) en las fuentes conectadas.
Cada consulta consume del quota ip_intel_lookups — pensada para uso investigativo, no para bulk automation. Para bulk, usá la API con rate limits.