Investigaciones cibernéticas que conectan la infraestructura con las personas y organizaciones que hay detrás.
OSINTTotal Cyber correlaciona dominios, IP, certificados, infraestructura histórica, credenciales filtradas, exposición en la dark web y relaciones organizativas en un único grafo de investigación con evidencias respaldadas por fuentes.
De un dominio a las personas que hay detrás
Un inventario de superficie de ataque se detiene en el activo. Una investigación cibernética sigue adelante: de la infraestructura a las cuentas, a las personas y empresas que las poseen, y de vuelta al siguiente activo. Un patrón ilustrativo:
- Dominio sospechosoSimilar al dominio del cliente, registrado recientementeInfraestructura
- Registro y DNSRegistro RDAP e historial de DNS pasivoInfraestructura
- IP y certificadoAlojamiento compartido, ASN y entradas de transparencia de certificadosInfraestructura
- Correo y cuentaCorreo del titular reutilizado en una cuenta pública de códigoInfraestructura
- Persona físicaCuenta atribuida a una persona con nombre, homónimos excluidosPersona
- EmpresaLa persona figura como directivo en un registro mercantilEmpresa
- Administrador relacionadoSegundo directivo de la misma empresaPersona
- Segundo dominioDominio en el propio certificado de la empresaInfraestructura
- Exposición de credencialesCorreos del personal del segundo dominio en índices de filtraciones y de stealer logsInfraestructura
- Exposición en la nube y en códigoBucket de almacenamiento público y repositorio con el nombre de la marcaInfraestructura
Cada salto cita el registro del que procede. Un vínculo inferido, y no registrado, se etiqueta como valoración, con su confianza.
Exposición externa
- Dominios y subdominios a partir de registros de certificados, DNS y archivos web
- Interfaces web alcanzadas con una única solicitud ordinaria, como lo haría un navegador
- Almacenamiento en la nube y tenants SaaS vinculados a la marca
- Aplicaciones móviles y extensiones de navegador que nombran a la organización
- Plataformas públicas de código, búsqueda de código y repositorios eliminados
Inteligencia de infraestructura
- Registros DNS e historial de DNS pasivo
- Datos de registro WHOIS y RDAP
- Titularidad de IP, alojamiento y ASN
- Relaciones de transparencia de certificados
- Reutilización de infraestructura entre dominios
Filtraciones y exposición de credenciales
- Identificadores de personal y directivos en índices públicos de filtraciones
- Exposición en registros de malware infostealer (stealer logs), notificada solo como metadatos
- Secretos expuestos en código público, notificados sin el propio secreto
Dark web
- Menciones de la organización, sus dominios y su personal en índices públicos de búsqueda onion
- Hoja de rutaMonitorización de sitios de filtración de ransomware y extorsión
- Hoja de rutaMonitorización de foros delictivos
Marca y suplantación
- Dominios similares y de typosquatting registrados
- Configuración del correo (SPF, DKIM, DMARC) y lo que cada carencia permite hacer a un suplantador
- Aplicaciones móviles y extensiones de navegador que usan la marca
Exposición de directivos
- Datos de contacto públicos y cuentas de los directivos relevantes para el riesgo corporativo
- Cuentas filtradas y suplantación de directivos con nombre
- Vínculos entre las identidades de los directivos y la infraestructura de la empresa
Investigación de infraestructura de amenazas
- Dominios, IP y certificados conectados a un activo sospechoso
- Contexto de reputación e IOC a partir de fuentes públicas de amenazas
- Cuentas, personas y empresas detrás de la infraestructura, cuando la evidencia respalda el vínculo
Enriquecimiento de incidentes
- Contexto externo e historial de infraestructura de un dominio o una IP de un incidente
- Un grafo de relaciones desde el indicador hasta las organizaciones y personas de su entorno
- Evidencia que respalda, o contradice, una hipótesis de atribución
Inteligencia de la cadena de suministro
- Clientes, integradores y proveedores que nombran a la organización en su propia huella pública
- Exposición de datos de terceros que afecta a la organización
- Proveedores seleccionados investigados con los mismos módulos
Recopilación pasiva, resultado defensivo
OSINTTotal Cyber no es un escáner de vulnerabilidades ni una prueba de penetración. No explota, no prueba credenciales, no escanea puertos ni adivina rutas. La recopilación es pasiva y pública, los secretos en texto claro se mantienen fuera del informe y cada hallazgo termina en una mitigación que el equipo de TI del cliente puede aplicar.
Investigación puntual o inteligencia continua
- Investigación cibernética gestionada
- Un alcance definido, investigado una vez y entregado como informe aprobado. Desde 2990 US$
- Qué abarca el informe
- Inteligencia externa continua
- Dominios, directivos y proveedores clave monitorizados y reinvestigados con frecuencia diaria, semanal o mensual, con lo que ha cambiado desde la versión anterior. Desde 2500 US$/mes, según el alcance
Enterprise Cyber: mayor alcance monitorizado, acceso a la API y apoyo recurrente de analistas con un contrato anual. Hable con ventas.
Preguntas
¿Qué es una investigación de inteligencia cibernética?
¿Cuándo debería usarla una organización?
¿Qué no está incluido?
¿Hay alguna muestra?
Empiece por el activo. Termine sabiendo quién está detrás.
Consultar una investigación cibernéticaVer la muestra cibernética
El mismo motor, otras vías de entrada
- Screen
Cribado de inteligencia rápido y repetible de personas y empresas.
- Investigate
Investigaciones a fondo de personas, empresas, activos y redes.
- Servicios de inteligencia
Informes finales, entregados por nuestros analistas.