🕸️ Threat Intelligence Analyst / Analista CTI

Convierte observables dispersos en inteligencia con procedencia, confianza, vigencia y una decisión destinataria. Nivel de entrada: intermedio–avanzado · Foco: colecciones, relaciones, TTP, hipótesis, estimación y comunicación.

🧭 Qué es y por qué importa

El analista CTI explica qué amenaza importa para una organización, qué se sabe, qué se infiere, qué falta y qué decisión puede tomarse. Mantiene separados actor, capacidad, infraestructura, servicio, cliente, campaña, objetivo e indicador. En CaaS esa separación evita atribuir una campaña al proveedor de infraestructura, tratar una IP compartida como identidad o confundir una marca criminal con una capacidad que puede reaparecer bajo otro nombre.

No es un SOC con más feeds. El SOC actúa sobre eventos propios; CTI construye contexto y requisitos de inteligencia para detección, hunting, respuesta, gestión de terceros y dirección. Tampoco es una autoridad investigadora: conserva hechos públicos y telemetría autorizada, y expresa incertidumbre.

🧠 Qué necesitas saber

📚 Tu ruta en el programa

  1. Parte 0: redes, sistemas, Python y ética, con foco en 011, 023–025.
  2. Partes 1 y 6: tráfico, NetFlow, comportamiento de malware e inteligencia derivada (026–027, 045, 149, 154, 157).
  3. Partes 7–9: adversary emulation, hunting, CTI operacional, detección, IR y línea temporal (161–180, 187–195, 201–220).
  4. Parte 12: OSINT y OPSEC (249–255, 260).
  5. Partes 14 y 17: riesgo de terceros, comunicación y CTI avanzada (284, 321–322).
  6. Recurso transversal Cybercrime-as-a-Service: modelo de mercado, DDoS-for-hire, niveles de evidencia y coordinación por rol.

Laboratorio, portafolio y capstone

🎓 Certificaciones

Security+, CySA+ o formación de análisis de inteligencia pueden aportar base, pero ninguna etiqueta sustituye una estimación trazable.

📈 Progresión de carrera y salario

La progresión suele venir de SOC, DFIR, malware, fraude u OSINT y avanza hacia CTI operacional/estratégica, liderazgo de inteligencia o detección. No se publica una cifra salarial sin mercado, moneda y fecha; depende del país, sector, guardias y nivel de especialización.

🎤 Preguntas de entrevista

  1. ¿Qué diferencia hay entre observable, indicador, inferencia y atribución?
  2. ¿Cómo evitas que una IP compartida se convierta en una acusación?
  3. ¿Qué PIR justifica recolectar un dato y cuándo dejas de hacerlo?
  4. ¿Cómo expresas confianza y qué haría cambiar tu estimación?
  5. ¿Qué entregas distinto a SOC, DFIR, infraestructura y CISO?
  6. ¿Cómo mides si un informe produjo una decisión mejor?

⚠️ Mitos y errores comunes

🔗 Volver