Los 5 mejores servicios de inteligencia de amenazas cibernéticas evaluados
Ejecutamos pruebas de concepto prácticas en 5 servicios de inteligencia de amenazas cibernéticas y puntuamos cada uno según los mismos 33 criterios en 8 categorías, usando un conjunto compartido de sondas con IOCs históricos, 6 actores de amenazas y 4 CVEs explotados. El resultado más contraintuitivo es que AlienVault OTX gratis igualó a CrowdStrike, la plataforma más cara de esta comparativa, en automatización.
Vea cómo puntuaron los 5 servicios, dónde lidera cada uno y cómo combinarlos en un programa de inteligencia de amenazas por capas:
Comparativa de servicios de inteligencia de amenazas cibernéticas
ConfirmadoParcial o detrás de un nivel separadoAusente*CrowdStrike se puntúa a nivel de familia de productos, ya que sus capacidades abarcan más de 4 suscripciones (ver metodología).
Puntuaciones por categoría
ConfirmadoParcial o detrás de un nivel separadoAusenteEstos 5 servicios representan 5 arquetipos distintos de inteligencia de amenazas, por lo que el benchmark identifica posicionamiento en lugar de declarar un único ganador: cada producto desempeña una función diferente en un programa de inteligencia de amenazas.
Conclusiones clave
Las etiquetas de marketing implican una jerarquía que nuestras pruebas invirtieron en varios puntos:
- La plataforma gratis igualó a los líderes premium en interfaces de automatización. AlienVault OTX expone APIs REST, SDKs y TAXII sin coste, y obtiene la máxima puntuación en integración y API, los mismos 4 de 4 que CrowdStrike y Feedly, mientras que CrowdStrike reserva su feed STIX/TAXII para Premium y X-Force devuelve 403 en las llamadas a la API desde su nivel gratis.
- El líder en cobertura trasladó la inteligencia de CVE a un producto separado. CrowdStrike confirmó 30 de los 33 criterios sin capacidades ausentes, pero su única brecha estructural es la inteligencia de vulnerabilidades: los datos de CVE y la puntuación ExPRT.IA viven en el SKU separado Falcon Exposure Management, no en Adversary Intelligence. En profundidad de CVE, el freemium X-Force y Feedly están más integrados que el producto más caro del benchmark.
- La puntuación más baja no significa el peor producto. GreyNoise confirmó 10 capacidades con 16 criterios ausentes, pero es la plataforma especializada más sólida para identificar el escaneo benigno de Internet y reducir la fatiga de alertas. Sus 16 criterios ausentes cubren capacidades que el producto ni siquiera afirma tener.
- La plataforma freemium más completa está siendo retirada. X-Force ofreció la experiencia freemium más completa del benchmark, pero IBM ha anunciado una fecha de fin de vida del 31 de agosto de 2026, con clientes en transición a Palo Alto Cortex.1
- Un antiguo lector RSS terminó segundo. Feedly, a pesar de su herencia de lector de consumo, confirmó 19 capacidades mediante extracción de IoC/TTP basada en IA, inteligencia de vulnerabilidades puntuada con EPSS y la gama más amplia de exportación/entrega, por delante de X-Force, GreyNoise y OTX.
CrowdStrike Falcon Adversary Intelligence
Figura 1. Vista principal de CrowdStrike Falcon Adversary Intelligence
CrowdStrike cubre los 33 criterios a nivel de familia de productos, aunque 3 están disponibles parcialmente. Lo probamos en una prueba Premium en la región EU-1.2 La prueba no requirió MFA, aunque las sesiones se cerraban tras aproximadamente una hora. Las capacidades CTI de CrowdStrike no son un único producto, sino una familia que abarca Adversary Intelligence (base), Adversary Intelligence Premium, Counter Adversary Operations (CAO) Elite, Recon y Recon+, y Exposure Management. La puntuación se mide a nivel de familia de productos por ese motivo.
Fuentes de datos
La base es telemetría de primera parte de los sensores Falcon combinada con Counter Adversary Operations y la investigación de OverWatch, además de la recolección de Recon en la web abierta, profunda y oscura.
Figura 2. El panel de CrowdStrike Falcon permite añadir páginas restringidas
Recon monitoriza millones de páginas restringidas, foros criminales y plataformas cifradas, el único servicio de los presentes que alcanza fuentes subterráneas dentro de la familia de productos.
Cobertura y tipos de inteligencia
El módulo de malware enumera 4.207 familias de malware, cada una con capacidades (RAT, InfoStealer, recolección de credenciales, botnet), sistemas objetivo, adversarios asociados y filtros para vulnerabilidades, cadena de eliminación y MITRE.
Figura 3. El módulo de malware
MalQuery busca en 3.5B+ archivos y Falcon Sandbox se ejecuta en el nivel base. La monitorización de marca, la suplantación de dominios y redes sociales (Recon) y la detección de credenciales expuestas con restablecimiento forzado de Falcon Identity Protection (Recon) existen aquí y en ningún otro servicio probado. La única brecha es la inteligencia de vulnerabilidades: los datos de CVE y la puntuación ExPRT.IA están en el SKU separado Exposure Management, por lo que vincular un adversario a un CVE requiere dos suscripciones.
Análisis y enriquecimiento
Cada perfil de adversario incluye una matriz MITRE ATT&CK y una pestaña de cadena de eliminación directamente en la interfaz, en el nivel base, sin llamadas a la API y sin muro Premium. Ningún otro servicio probado muestra ATT&CK de forma nativa: OTX lo devuelve solo a través de la API, X-Force lo reserva para contenido Premium y Feedly lo deriva mediante agregación.
Figura 4. Matriz ATT&CK por adversario
Intel Explorer une adversario, malware, vulnerabilidad e informe, y la API de Indicator Graph expone esas relaciones. El riesgo de IOC utiliza cubos malicious_confidence (alto, medio, bajo, no verificado), que son más gruesos que la escala numérica de X-Force de 1 a 10.
287 adversarios nombrados, cada uno con un perfil estructurado que cubre origen, motivación, industrias objetivo y 30+ países objetivo. En nuestras sondas, el mapeo de alias de APT28 (STRONTIUM, Forest Blizzard, Sofacy, Sednit, Pawn Storm, BlueDelta) coincidió exactamente con nuestra clave de respuestas.
Atribución
La consola enumeró 287 adversarios nombrados (materiales públicos citan 281+ para 2026), cada uno estructurado con origen, motivación, industrias y países objetivo, recuento de informes de inteligencia e ID de comunidad.
Figura 5. Adversarios de CrowdStrike Falcon
El perfil FANCY BEAR (APT28) abarcaba desde una primera detección en 2007 hasta la última en abril de 2026, marcado como patrocinado por un estado, origen Federación Rusa, 30+ países objetivo, con reconciliación completa de alias: STRONTIUM, Forest Blizzard, Sofacy, Sednit, Pawn Storm, Iron Twilight, BlueDelta y APT28, coincidiendo exactamente con nuestra clave de respuestas.
Figura 6. Resumen de inteligencia de amenazas con Fancy Bear
Labyrinth Chollima se asignó a Lazarus y Carbon Spider a FIN7; LockBit, Scattered Spider y MuddyWater eran buscables por ID de comunidad. Todo esto está en el nivel base.
Plataforma
La búsqueda facetada de adversarios, junto con FQL en toda la plataforma y una API SearchIndicators cubren las necesidades de consulta; el hub de inteligencia incluye paneles, marcadores y notificaciones, con reglas de monitorización de Recon para alertas de marca e identidad.
El módulo Reports contiene 429 informes de inteligencia completados (filtrados por adversario, MITRE, industria, país y malware), además del Informe de Caza de Amenazas 2025; la biblioteca completa es Premium.
Ningún otro servicio probado ofrece acceso RFI (5 al año, Premium) o un analista asignado (CAO Elite). Debido a que CTI comparte una consola con Falcon EDR/XDR, NG-SIEM, Investigate y Fusion SOAR, un cliente existente de Falcon lo adopta con un coste de integración cercano a cero.
Integración y API.
Una API REST OAuth2 (crear cliente de API, base api.eu-1) se entrega con dos SDKs oficiales, FalconPy para Python y PSFalcon para PowerShell, el acceso programático más maduro de los 5.
Figura 7. Lista de clientes OAuth2 REST API de CrowdStrike Falcon
Fusion SOAR es nativo y el feed de inteligencia exporta STIX/TAXII/JSON, aunque el feed STIX/TAXII es Premium. Solo en el eje de automatización gratis, OTX es más fuerte.
Informes
La herramienta abarca informes estratégicos, operativos, tácticos y sectoriales, con PDF de informes, API, STIX/TAXII y entrega por correo electrónico o SIEM. El módulo Reports contiene 429 informes de inteligencia terminados (filtros por adversario, MITRE, industria, país y malware) además del Informe de Caza de Amenazas 2025; la biblioteca completa es Premium.
Figura 8. Informes terminados de Recon de CrowdStrike Falcon
Escenarios operativos
Recon+ ofrece eliminación gestionada de extremo a extremo (cuentas falsas, phishing, dominios) con un clic de CSC Global, la única eliminación dentro de la plataforma entre los 5. La caza gestionada OverWatch, Fusion SOAR, FalconPy y el soporte YARA/SNORT respaldan la caza dirigida por inteligencia (Premium). CrowdStrike pierde ambas marcas parciales por empaquetado: la priorización de vulnerabilidades (ExPRT.IA) está en Exposure Management, y la monitorización de la cadena de suministro de Recon se centra en la suplantación de socios y proveedores en lugar de una calificación completa de riesgo del proveedor.
Dónde lidera y dónde cuesta
CrowdStrike cede sus 3 marcas parciales a decisiones de posicionamiento más que a capacidades ausentes: la inteligencia de CVE está en un SKU separado (2 de los 3) y la cobertura de la cadena de suministro se detiene en la suplantación. Las verdaderas contrapartidas son la fragmentación de SKUs en más de 4 suscripciones, el coste total más alto de los 5, la ausencia de una capa de feed gratis y una puntuación de riesgo más gruesa que X-Force o GreyNoise.
Ideal para: equipos SOC y CTI maduros con un programa de inteligencia de amenazas centrado en atribución (seguimiento de APT, campañas, ATT&CK) y presupuesto para protección de riesgo digital, especialmente clientes existentes de Falcon EDR/XDR. Los equipos con presupuesto limitado o que necesitan una única capacidad específica deberían buscar en otro lugar.
Feedly Threat Intelligence
La capa de agregación OSINT con IA, y la segunda puntuación más alta de los 5. Lo probamos en una prueba de 30 días de Threat Intelligence (“Playground”) con inicio de sesión por enlace mágico sin contraseña. Feedly no produce telemetría de primera parte. Su IA Leo lee fuentes y su Threat Graph contiene 10M+ artículos, 681M+ IoCs, 300K+ CVEs, 979 actores de amenazas, 12K+ familias de malware y 800 TTPs. El precio ronda los $19,2K al año para Standard y $38,4K para Advanced, con MCP Server y la API avanzada en Advanced o Enterprise.
Fuentes de datos
El panel Today ordena artículos en categorías curadas por IA (vulnerabilidades, ciberataques, inteligencia de amenazas, noticias de seguridad, avisos de proveedores) y deduplica la cobertura de un evento en muchas fuentes, colapsando una tarjeta marcada “+426 feeds” en un único elemento. Detrás se encuentran 10.000+ fuentes curadas, claras y de la web oscura, además de millones de feeds sin procesar. No hay red de sensores propia (la única ✗ de esta categoría) y la web oscura se cubre mediante agregación en lugar de operación de primera parte.
Figura 9. Espacio de trabajo de Feedly Threat Intelligence
Cobertura y tipos de inteligencia
Leo extrae IoCs del texto del artículo automáticamente: una tarjeta de GodDamn Ransomware se etiquetó “IoC > 4 IPs y 18 hashes” y una tarjeta de la cadena de suministro de jscrambler “5 direcciones de correo electrónico y 5 hashes”, extrayendo estructuralmente 4 tipos de IoC, algo que las etiquetas de pulso y las consultas de reputación no pueden hacer.
Figura 10. Panel de Intel de amenazas
Ningún otro servicio probado reúne CVSS, EPSS, KEV y estado de explotación en una sola pantalla.
Figura 11. Detalle del elemento CVE
Las dos brechas son el seguimiento de marca (parcial, basado en palabras clave) y las credenciales filtradas (ausente).
Análisis y enriquecimiento
Leo etiqueta artículos con técnicas ATT&CK (“33 TTPs”, “24 TTPs”, “TA0004”) y las exporta a Navigator, y el Real-Time Threat Graph es un gráfico de relaciones funcional entre artículo, IoC, CVE, TTP, actor y malware. La reputación de IP y hash sin procesar no son motores propios; referencian de forma cruzada VirusTotal y GreyNoise. No hay una puntuación de riesgo formal de artículos; la puntuación se mantiene en el lado de vulnerabilidades mediante EPSS y CVSS.
Atribución
Las Threat Actor Insights Cards cubren 979 actores, con reconciliación de alias y enlaces a objetivos, TTPs, malware y CVEs. Sin embargo, el contenido deriva de OSINT en lugar de ser de primera parte, por lo que Feedly recopila atribución en lugar de crearla.
Plataforma
Los IA Feeds aceptan consultas booleanas, Ask IA acepta lenguaje natural y los Team Boards incluyen alertas de listas de seguimiento. La inteligencia terminada es síntesis de IA (Ask IA, Insights Cards) en lugar de una biblioteca escrita por analistas (~), y no hay RFI ni analista a demanda (✗).
Integración y API
Una API REST STIX 2.1, 11+ conectores SIEM/SOAR (Anomali, MISP, Cortex XSOAR, EclecticIQ, ThreatQ, ThreatConnect, Sentinel, Splunk, OpenCTI), exportación multiformato y entrega a Slack, Teams, correo electrónico y newsletter están presentes. El MCP Server, para automatización de CTI asistida por IA, no aparece en ningún otro servicio probado.
Informes
Report Builder y Ask IA generan resúmenes ejecutivos, avisos de vulnerabilidades, informes de TTP de actores y newsletters, de modo que el producto genera entregables listos en lugar de datos sin procesar.
Escenarios operativos
El Vulnerability Dashboard es la priorización integrada EPSS/KEV en el producto principal de cualquier servicio probado. La coincidencia de IoCs alimenta SOAR y TIP con contexto, y existe una ruta de tickets de ServiceNow impulsada por MCP. El Vulnerability Dashboard es la única priorización integrada EPSS/KEV, incorporada en el producto principal en lugar de un complemento.
Figura 12. Panel de vulnerabilidades de Feedly Threat Intelligence
Dónde lidera y dónde se queda corto
Las 4 marcas ✗ derivan del arquetipo: sin sensor de primera parte, sin base de datos de credenciales filtradas, sin RFI, sin eliminación. La atribución sigue derivada de OSINT. Trátelo como un compilador y una interfaz de informes sobre fuentes primarias, no como un reemplazo de ellas.
Ideal para: equipos CTI de autoservicio que quieran acelerar el triaje OSINT, rastrear CVEs y TTPs, y producir entregables de inteligencia listos. Trátelo como una capa de compilación sobre fuentes primarias, no como un reemplazo de ellas.
IBM X-Force Exchange (retirándose pronto)
⚠ IBM ha anunciado el fin de vida de X-Force Exchange el 31 de agosto de 2026, con las capacidades de QRadar e inteligencia de amenazas en transición a Palo Alto Cortex. Evalúelo por lo que enseña sobre inteligencia de amenazas estructurada, no como una base a largo plazo.
Figura 13. Panel de IBM X-Force Exchange
El freemium más estructurado de los 5. Lo probamos en el nivel Freemium gratis con un IBMid.3 El primer inicio de sesión obligó a inscribirse en MFA con OTP por correo y a aceptar los términos del servicio. El modelo de niveles divide las capacidades por precio: Freemium ofrece el portal e informes de muestra sin API, Essentials añade la API REST, enriquecimiento y TAXII, Standard añade un feed masivo, y Premium desbloquea profundidad de grupos de amenazas, industria, malware y ATT&CK.
Fuentes de datos
El feed combina los equipos de investigación propios de IBM, una asociación de malware con ReversingLabs, feeds de IP, URL, vulnerabilidades y firmas, y telemetría DNS de Quad9… El volumen está por debajo de los aproximadamente 20M IOCs diarios de OTX, pero el contenido está depurado en lugar de ser de crowdsourcing. No alcanza el volumen bruto de OTX, pero no lleva ruido. La web oscura está ausente de la plataforma; la monitorización real se ejecuta en servicios X-Force IRIS separados.
Cobertura y tipos de inteligencia
El enriquecimiento regresó estructurado y sin gratis: la IP de C2 de Conti (162.244.80.235) devolvió un riesgo numérico 1/10 tras madurar, un historial de categorización (marcado “No sospechoso” en el momento de la prueba, después de que una revisión de analistas de 2022 eliminara la etiqueta de malware), una línea de tiempo de 31 eventos, ASN y subred, WHOIS y DNS pasivo. El dominio SUNBURST4 devolvió riesgo 10/10, Botnet C2, con el sumidero de la División Cibernética del FBI registrado en WHOIS, frente al ruido de 1.487 etiquetas que el mismo indicador generó en OTX. La capacidad de firmas es la X-Force Database, 260K+ vulnerabilidades: una búsqueda de Log4Shell referenció de forma cruzada 50 vulnerabilidades, 200 firmas, 200 IPs de explotación, 5 perfiles de grupos de amenazas, 11 análisis de malware y 3 industrias, sin ningún SKU adicional. El hash de WannaCry devolvió familia, tipo, plataforma, 97 % de cobertura comunitaria y datos de ReversingLabs Titanium con fechas de primera y última detección. Las credenciales filtradas están ausentes y la marca es parcial.
Cobertura y tipos de inteligencia
La IP de C2 de Conti (162.244.80.235) devolvió un riesgo numérico 1/10 tras madurar, un historial de categorización (marcado “No sospechoso” hoy, después de que una revisión de analistas de 2022 eliminara la etiqueta de malware), una línea de tiempo de 31 eventos, ASN y subred, WHOIS y DNS pasivo.
Figura 14. IP de C2 de Conti en IBM X-Force
El dominio SUNBURST4 devolvió riesgo 10/10, Botnet C2, con el sumidero de la División Cibernética del FBI registrado en WHOIS, frente a las 1.487 etiquetas que el mismo indicador generó en OTX.
Figura 15. Búsqueda de URL de SUNBURST
La capacidad de firmas es la X-Force Database, 260K+ vulnerabilidades: una búsqueda de Log4Shell referenció de forma cruzada 50 vulnerabilidades, 200 firmas, 200 IPs de explotación, 5 perfiles de grupos de amenazas, 11 análisis de malware y 3 industrias, sin ningún SKU adicional.
Figura 16. Seguimiento de Log4Shell
El hash de WannaCry devolvió familia, tipo, plataforma, 97 % de cobertura comunitaria y datos de ReversingLabs Titanium con fechas de primera y última detección. Las credenciales filtradas están ausentes y la marca es parcial.
Figura 17. Informe de malware de WannaCry
Análisis y enriquecimiento
La puntuación numérica de riesgo de 1 a 10 incluye una línea de tiempo temporal de revisión de analistas, el único modelo de puntuación numérica en un nivel gratis: OTX no ofrece puntuación numérica y GreyNoise usa 4 categorías. ATT&CK no está en la página de IOC; aparece en contenido Premium y no hay un gráfico visual de enlaces.
Atribución
Existen perfiles estructurados de Threat Group y IRIS ITG, y el flujo de avisos de 2026 está actualizado (APT28 PRISMEX, Early Warning). Pero Freemium muestra solo muestras, los perfiles profundos son Premium, y la mayoría de las grandes APT no tienen un perfil dedicado bajo el naming ITG de IBM, por lo que la reconciliación de alias recae en el analista. Esto queda por detrás de los 287 perfiles de adversarios de CrowdStrike con ATT&CK nativo en la interfaz.
Plataforma
La búsqueda facetada (10+ tipos más un filtro de riesgo), una Watchlist centrada en vulnerabilidades, Collections y Notifications hacen del portal gratis el más maduro de los niveles freemium y comunitarios. La brecha es el acceso a analistas: no hay RFI en el producto.
Informes
La biblioteca de inteligencia terminada abarca más de 8 tipos de informes (Threat Group, OSINT, Malware, Industry, Threat Index) y se mantiene actualizada hasta 2026, con un perfil de la industria de Servicios Financieros que desglosa sector y geografía. La priorización de vulnerabilidades es incompleta: la explotabilidad CVSS y la referencia cruzada son sólidas, pero no hay EPSS ni un flujo productizado.
Figura 18. Informe de perfil de la industria de Servicios Financieros
Integración y API
La exportación STIX 2 por informe funciona en Freemium y la integración con QRadar es nativa, pero la API y TAXII comienzan en Essentials y el feed masivo en Standard, por lo que el nivel gratis devuelve 403 en llamadas a la API. X-Force es la imagen especular de OTX: una interfaz gratis rica con automatización de pago.
Escenarios operativos
La monitorización de la web oscura, credenciales filtradas, eliminaciones y RFIs están fuera de la plataforma, algunas en servicios X-Force IR y TI separados. La caza de amenazas depende de Collections, exportación STIX y QRadar, con la operacionalización masiva vinculada a la API de pago.
Dónde lidera y dónde se queda corto
La base de datos de vulnerabilidades XFDB, el enriquecimiento de riesgo numérico y la biblioteca actual de inteligencia terminada colocan a X-Force por encima de OTX y por debajo de CrowdStrike, en la banda media-alta. Debilidades: la fecha de fin de vida, la automatización de pago, la ausencia de una capa de acción dentro de la plataforma y la atribución bloqueada por Premium. Ningún equipo debería construir un pipeline plurianual sobre él, dado el fin de vida de 2026.
Ideal para: analistas que necesiten enriquecimiento de IOC estructurado y gratis, e investigación de vulnerabilidades dentro del ecosistema IBM/QRadar, hasta la migración. Cualquiera que seleccione una plataforma plurianual debería planificar su reemplazo ahora.
GreyNoise
Figura 19. Panel de inicio de GreyNoise
GreyNoise es el más específico de los 5 y el más profundo en su único carril. Probamos el nivel Community gratis5 mediante inicio de sesión con Auth0 sin MFA. GreyNoise responde a una pregunta: ¿esta IP está escaneando masivamente Internet, es maliciosa, benigna, sospechosa o desconocida, y qué está buscando? Los datos provienen de su propia Global Observation Grid: 5.000+ sensores en unos 80 países, de 500M a 1B sesiones al día y 50M+ IPs observadas. Una consulta last_seen:1d el día de la prueba devolvió 699.076 IPs de escáneres activas. El modelo de niveles limita la profundidad y la ventana, no la capacidad: Community ofrece una retrospectiva de 10 días y enriquecimiento básico, con RIOT, la faceta CVE: y ventanas más largas en niveles superiores; 17 de los 33 criterios son accesibles en Community.
Fuentes de datos
GreyNoise posee su telemetría de escaneo, algo que el feed de crowdsourcing de OTX y la agregación de Feedly no poseen, y que se sitúa en un eje distinto de la telemetría de endpoints de CrowdStrike. El resto de la categoría es estrecho: la fuente es de un solo tipo (IPs de escaneo), los metadatos de IP-geo son técnicos más que un perfil regional de amenazas, y la web oscura está fuera de alcance.
Figura 20. Resultados de búsqueda de last_seen:1d
Cobertura y tipos de inteligencia
La categoría más débil para GreyNoise. GreyNoise gestiona un único tipo de indicador, direcciones IP, además de datos de CVE, etiquetas y JA4 vinculados a IP, sin reputación nativa de hash, dominio o URL. Una consulta para 8.8.8.8 (Google DNS) devolvió correctamente NOT OBSERVED, ya que un servidor DNS no es un escáner. Los datos de vulnerabilidad son una señal de explotación más que una base de datos: la faceta CVE: está limitada por encima de Community, pero la vista Trends aún enumera qué CVEs están bajo explotación masiva ahora, sin CVSS, EPSS ni datos de parches.
Figura 21. Explotación en tendencia mapeada a CVE
Análisis y enriquecimiento
Una IP maliciosa (139.59.140.35) devolvió una línea de tiempo de clasificación, 34 etiquetas, una bandera de suplantación, geolocalización (Alemania, Hesse, Fráncfort, AS14061 DigitalOcean), operador y rDNS, más contexto por IP que cualquier otro servicio probado. El riesgo usa un modelo categórico de 4 clases (malicioso, benigno, sospechoso, desconocido) con coincidencia de buenos conocidos RIOT en lugar de una puntuación numérica; el día de la prueba, la distribución en vivo era de 84K maliciosas, 20K benignas, 68K sospechosas y alrededor de 528K desconocidas. No hay mapeo ATT&CK.
Atribución
En esta categoría observamos cuatro ausencias por diseño. No hay APTs nombradas; las etiquetas de actor nombran escáneres benignos como Shodan y Censys, no grupos de amenazas.
Plataforma
GNQL es un lenguaje de consulta basado en Lucene sobre IP, clasificación, etiquetas, actor, CVE y campos de metadatos, la superficie de consulta más expresiva en el dominio del ruido de IP. Las alertas (una consulta GNQL guardada al correo), una lista de bloqueo basada en consultas y un panel de Trends cubren la monitorización, aunque el panel es limitado. La inteligencia terminada y RFI están ausentes.
Integración y API
Más de cincuenta integraciones abarcan SIEM, SOAR, TIP y firewall (Splunk, Sentinel, QRadar, Tines, ThreatConnect, MISP, OpenCTI, Palo Alto, Fortinet), tres niveles de API (Community, Enterprise, On-Prem) se entregan con el SDK oficial pygreynoise, y cada consulta GNQL funciona también como una URL de lista de bloqueo en vivo compatible con firewall. La brecha es STIX/TAXII nativo, que requiere un puente MISP u OpenCTI.
Informes
La exportación incluye JSON y CSV, además de la URL de lista de bloqueo y la entrega de alertas, y los datos son casi en tiempo real, pero no hay formato de informe ni informes de inteligencia terminada o sectorial.
Escenarios operativos
El escenario principal es reducir el ruido de alertas del SOC clasificando escáneres conocidos como benignos antes de que lleguen al SIEM, además del análisis masivo de IPs. Ninguno de los otros 4 hace esto. La señal de explotación de Trends complementa las puntuaciones basadas en probabilidad, con el producto completo en un complemento de pago. La eliminación y la cadena de suministro están fuera de alcance.
Figura 22. Resultados de búsqueda de last_seen:1d benigno
Dónde lidera y dónde se queda corto
GreyNoise no cumple 16 criterios que nunca se propuso cumplir. Las debilidades frente a una expectativa de plataforma completa son el alcance limitado a IPs, la ausencia de atribución, la ausencia de inteligencia terminada o RFI, la ausencia de puntuación numérica de riesgo y la ausencia de STIX/TAXII nativo. Funciona como una capa, no como una plataforma.
Ideal para: una capa complementaria delante de un SIEM o pila de inteligencia de amenazas existente: triaje de alertas, análisis masivo de IPs y comprobaciones de “¿este CVE está siendo explotado realmente?”. No puede servir como plataforma independiente de inteligencia de amenazas, y no afirma hacerlo.
AlienVault OTX
Figura 23. Panel principal de AlienVault OTX
El feed gratis y motor de automatización, gestionado por LevelBlue (antes AT&T Cybersecurity / AlienVault). Probamos la consola del nivel Community,6 el acceso más sin fricciones de los 5, sin tarjeta de crédito, sin contador de prueba, sin MFA y con sesión persistente. Una clave de API está a un clic en Settings, y DirectConnect documenta la API REST, SDKs y el servidor TAXII.
Fuentes de datos
OTX maneja cerca de 20M IOCs al día de aproximadamente 200K participantes, con 95M indicadores navegables. Se encontraron las 4 sondas históricas de IOC. La IP de C2 de Conti (162.244.80.235, CISA AA21-265A) devolvió un veredicto malicioso, ASN AS19624, DNS pasivo con fechas de primera y última detección, y 28 pulsos.
Figura 24. Análisis de la IP de C2 de Conti
La investigación de primera parte es escasa. Los pulsos depurados por Alien Labs se disuelven en el flujo comunitario, y la inteligencia de primera parte curada reside en el producto de pago USM. La web oscura está ausente del núcleo gratis; vive en el AlienApp separado de monitorización de web oscura de USM Anywhere con SpyCloud.
Cobertura y tipos de inteligencia
Cada sonda histórica devolvió de 28 a 50 coincidencias de pulsos contra 95M indicadores navegables. La página gratis Submit Sample ejecuta análisis estático y dinámico de sandbox en archivos y URLs con soporte YARA, una alternativa viable a los sandboxes de pago.
Figura 25. Envío de Files y URL para análisis
Los datos de vulnerabilidad son un esqueleto parcial (una página de indicador CVE con Exploits 40 y Targeted Products 373, más CVSS en la API) sin EPSS, KEV ni priorización. La marca y las credenciales filtradas están ausentes.
Análisis y enriquecimiento
No hay un perfil estructurado de actor, ni puntuación de riesgo ajustable, ni gráfico visual, y los datos ATT&CK están disponibles en la API pero no en la interfaz. Los alias comunitarios coincidieron con nuestra clave de respuestas: Sofacy para APT28, Anunak para FIN7, Muddled Libra para Scattered Spider, UTA0218 para la actividad de PAN-OS y Lace Tempest para MOVEit. En contra, el dominio SUNBURST llevaba 1.487 etiquetas, la entrada del killswitch de WannaCry contenía etiquetas falsas generadas por LLM, la mayoría de los pulsos de actores datan de 2015 a 2017, y la etiqueta de adversario de LockBit estaba vacía. Sin una puntuación numérica de riesgo, el triaje automatizado es difícil.
Atribución
Existen etiquetas y pulsos de adversarios, y los alias son buenos, pero no hay un perfil estructurado y la mayor parte del contenido está desactualizado.
Plataforma
Hay un panel y una suscripción a pulsos, pero no hay monitorización de activos o palabras clave, ni biblioteca de inteligencia terminada ni RFI. OTX es una fuente de feeds más que una consola de investigación.
Integración y API
Esta parte es la única ventaja clara de OTX entre los 5. Una API REST, SDKs de Python, Java y Go, un servidor TAXII nativo y exportación STIX/JSON/CSV/OpenIOC/MAEC lo convierten en el único servicio de los 5 que abre acceso programático completo sin coste.
Figura 26. API DirectConnect de AlienVault OTX
La API devuelve datos más ricos que la interfaz, incluidos IDs de ATT&CK y familias de malware. Un límite de tasa no documentado es la restricción práctica. Las consultas masivas caducaron, 4 de 13 en la primera ronda, y necesitaron reintentos y retroceso.
Informes
Exportación sólida de feeds de IOC en múltiples formatos, pero sin entrega de informes ni informes sectoriales o personalizables.
Escenarios operativos
La caza de amenazas se operacionaliza mediante la gratis API, OTX Endpoint basado en osquery y suscripciones a pulsos que alimentan listas de bloqueo del SIEM. La eliminación, la priorización de vulnerabilidades y la cadena de suministro están ausentes, y se encuentran en productos separados de pago de LevelBlue, USM, SpyCloud o Tenable.
Dónde lidera y dónde se queda corto
Diez criterios están ausentes del núcleo gratis (web oscura, credenciales filtradas, marca, eliminación, inteligencia terminada, RFI, informes sectoriales, priorización de vulnerabilidades y cadena de suministro), la mayoría presentes en productos separados de pago de LevelBlue, USM o SpyCloud; OTX es la base gratis de esa familia. Debilidades: cero marcas completas en análisis y atribución, alto ruido comunitario sin puntuación de riesgo y un límite de tasa de API no documentado. OTX alimenta bien a las máquinas; no respalda la toma de decisiones humanas por sí solo.
Ideal para: equipos que necesiten un feed de IOC gratis y de alto volumen hacia un SIEM, MISP o TIP, además de automatización y caza sin coste. OTX alimenta bien a las máquinas; no respalda la toma de decisiones humanas por sí solo.
Qué servicio encaja en cada escenario
- Ejecuta Falcon EDR/XDR y rastrea APTs: CrowdStrike, para inteligencia de adversarios en una sola consola, ATT&CK y contexto de campañas.
- Necesita cobertura de web oscura, credenciales filtradas, eliminación o analista a demanda: CrowdStrike Recon/Recon+/CAO Elite, la única opción entre los 5.
- Su SOC se ahoga en alertas de IPs de escaneo: GreyNoise delante del SIEM para clasificar el ruido y reducir falsos positivos.
- Debe priorizar miles de vulnerabilidades divulgadas: Feedly (EPSS + KEV + CVSS en una tarjeta) o XFDB de X-Force mientras dure; valide con las observaciones de explotación de GreyNoise.
- No tiene presupuesto pero necesita feeds de inteligencia de amenazas y automatización: la gratis API, SDKs y servidor TAXII de OTX.
- Necesita informes terminados y newsletters sin contratar analistas: Report Builder y Ask IA de Feedly.
La pila por capas: cómo se combinan los 5 servicios
Entre los 5 servicios, nuestras sondas produjeron 83 marcas completas, 47 parciales y 35 ausentes, y ningún producto por sí solo constituye un programa completo de inteligencia de amenazas. Una arquitectura realista los trata como capas complementarias en lugar de rivales:
- Base de feed gratuita: OTX suministra volumen bruto de IOC y automatización sin coste hacia el SIEM/TIP.
- Filtro de ruido: GreyNoise se sitúa frente al SIEM, suprimiendo alertas de escáneres benignos y marcando explotación activa.
- Agregación y entrega: Feedly recopila OSINT, extrae IoCs/TTPs y produce informes; su enriquecimiento referencía de forma cruzada GreyNoise y VirusTotal.
- Investigación y enriquecimiento: X-Force cubre consultas estructuradas gratis e investigación de vulnerabilidades hasta agosto de 2026, después de lo cual su hueco necesita un sucesor.
- Atribución premium y riesgo digital: CrowdStrike encabeza la pila en inteligencia de adversarios nombrados, monitorización de web oscura, eliminaciones y acceso a analistas.
La pregunta correcta no es “¿qué plataforma de inteligencia de amenazas es la mejor?”, sino “¿qué capa estoy cubriendo con qué producto y qué reemplaza a X-Force después de su fin de vida?”.
Metodología del benchmark de inteligencia de amenazas cibernéticas
Evaluamos cinco servicios de inteligencia de amenazas cibernéticas: AlienVault OTX (Community), IBM X-Force Exchange (Freemium), CrowdStrike Falcon Adversary Intelligence (prueba Premium), GreyNoise (Community) y Feedly Threat Intelligence (prueba de 30 días).
Cada servicio se puntuó con los mismos 33 criterios en 8 categorías y se consultó con un conjunto de sondas idéntico. Las 8 categorías se asignan al ciclo de vida de la inteligencia de amenazas. Las fuentes de datos y la cobertura miden la recolección; el análisis y la atribución miden la etapa de análisis; y la integración, los informes y los escenarios operativos miden la distribución y la acción.
Categoría 1: Fuentes de datos y recolección (4 criterios)
De dónde se origina la inteligencia, antes de cualquier procesamiento.
- DK-01 — Cobertura OSINT y de feeds técnicos: amplitud de fuentes abiertas y feeds técnicos ingeridos.
- DK-02 — Acceso a la web oscura y profunda: foros, mercados, sitios de filtraciones y plataformas cifradas.
- DK-03 — Red de sensores de primera parte e investigación original: telemetría que el proveedor genera por sí mismo, a diferencia del material que recopila de otros.
- DK-04 — Cobertura lingüística y geográfica: alcance regional y multilingüe de la recolección.
Esta categoría separa a los productores de los compiladores. Una consulta last_seen:1d en GreyNoise devolvió 699.076 IPs de escáneres activas desde su propia red de sensores el día de la prueba, mientras que la cobertura de Feedly descansa en 10.000+ fuentes curadas sin red de sensores propia.
Categoría 2: Cobertura y tipos de inteligencia (5 criterios)
Qué tipos de amenazas cubre el servicio, probado contra el conjunto de sondas en lugar de contra la hoja de datos.
- KP-01 — Cobertura y volumen de IOC: IPs, dominios, hashes y URLs.
- KP-02 — Inteligencia de malware y herramientas: familias, análisis de sandbox y soporte YARA.
- KP-03 — Inteligencia de vulnerabilidades: datos de CVE, puntuación y contexto de explotación.
- KP-04 — Marca y riesgo digital: typosquatting, suplantación y monitorización de dominios.
- KP-05 — Credenciales filtradas y datos expuestos: consultas de brechas y exposición de credenciales.
Esta es la categoría donde las fronteras de arquetipo aparecen con mayor nitidez. Una consulta para 8.8.8.8 en GreyNoise devolvió NOT OBSERVED, que es la respuesta correcta para un servidor DNS en lugar de un escáner, y también demuestra que el producto maneja un solo tipo de indicador.
Categoría 3: Análisis y enriquecimiento (4 criterios)
Cuánta interpretación añade el servicio a un indicador en bruto.
- AN-01 — Profundidad de enriquecimiento de IOC: qué devuelve una única consulta de indicador.
- AN-02 — Puntuación de riesgo y priorización: numérica, categórica o ausente.
- AN-03 — Mapeo MITRE ATT&CK: si las técnicas están mapeadas y si el mapeo está en la interfaz o en la API.
- AN-04 — Análisis de relaciones y gráficos: pivotar entre entidades y si existe un gráfico visual.
La sonda de la IP de C2 de Conti hizo legibles las diferencias. X-Force devolvió un riesgo numérico 1/10 tras madurar, un historial de categorización, una línea de tiempo de 31 eventos, ASN y subred, WHOIS y DNS pasivo. OTX devolvió un veredicto malicioso, ASN AS19624, DNS pasivo y 28 pulsos frente a 157 etiquetas.
Categoría 4: Atribución y seguimiento de actores (4 criterios)
Si el servicio nombra adversarios, y sobre qué base metodológica.
- AT-01 — Seguimiento de adversarios nombrados y APT: perfiles estructurados de actores.
- AT-02 — Seguimiento de campañas y operaciones: campañas nombradas con líneas de tiempo.
- AT-03 — Perfiles TTP y metodología de atribución: el razonamiento que conecta actividad con un actor, más la reconciliación de alias.
- AT-04 — Perfiles de amenazas sectoriales y geográficas: qué industrias y países ataca un actor.
Esta categoría produjo la mayor dispersión de las ocho. La sonda de seis actores se puntuó contra la clave de respuestas, de modo que un servicio que listaba un conjunto de alias coincidente con la clave puntuaba de forma distinta a uno que devolvía una etiqueta de adversario vacía.
Categoría 5: Plataforma y usabilidad (4 criterios)
Si el producto es una fuente de datos o una consola en la que un analista puede trabajar.
- PL-01 — Búsqueda y lenguaje de consulta: operadores, facetas o un lenguaje de consulta real.
- PL-02 — Panel, lista de seguimiento y alertas: superficies de monitorización y reglas de notificación.
- PL-03 — Biblioteca de inteligencia terminada: informes escritos por analistas disponibles dentro del producto.
- PL-04 — RFI y acceso a analistas: la capacidad de hacer una pregunta a un analista humano.
PL-03 y PL-04 son los dos criterios donde los niveles gratis y de pago divergen de forma más consistente entre los cinco productos.
Categoría 6: Integración y API (4 criterios)
Cómo llega la inteligencia al resto de la pila de seguridad.
- EN-01 — Soporte STIX y TAXII: servidor nativo, STIX entregado por REST o puente requerido.
- EN-02 — Integración SIEM, SOAR y TIP: conectores disponibles.
- EN-03 — Cobertura de API REST, SDKs y documentación: superficie programática y bibliotecas cliente oficiales.
- EN-04 — Distribución de feeds y formatos: formatos de exportación y canales de entrega.
Probamos esta categoría manualmente donde el nivel lo permitía. En OTX sacamos una clave de API desde Settings y ejecutamos las sondas de indicadores a través de DirectConnect, que devolvió IDs de ATT&CK, etiquetas de adversarios y familias de malware que la interfaz no mostraba. En CrowdStrike creamos un cliente OAuth2 de API contra la base api.eu-1. En X-Force, el nivel Freemium devolvió 403, por lo que la exportación STIX por informe fue el alcance de lo que funcionó sin pago.
Categoría 7: Informes e inteligencia terminada (4 criterios)
La capa que separa la inteligencia procesada de los datos en bruto.
- RP-01 — Tipos de informes: cobertura estratégica, operativa y táctica.
- RP-02 — Frecuencia de publicación y puntualidad: qué tan actual es la biblioteca.
- RP-03 — Personalización e informes sectoriales: desgloses por industria y región.
- RP-04 — Exportación y entrega: formatos y canales de entrega para la producción terminada.
Categoría 8: Escenarios operativos (4 criterios)
Si la inteligencia se convierte en acción dentro de un SOC o un flujo de trabajo de respuesta a incidentes.
- OP-01 — Servicio de eliminación y remediación: retirada gestionada de infraestructura maliciosa.
- OP-02 — Flujo de priorización de vulnerabilidades: una ruta productizada desde la lista de CVEs hasta el orden de parcheo.
- OP-03 — Caza de amenazas y operacionalización de IOC: alimentar indicadores hacia caza, listas de bloqueo y SIEM.
- OP-04 — Inteligencia de riesgo de terceros y cadena de suministro: exposición de proveedores y socios.
OP-04 fue el criterio más débil de todo el benchmark, sin que ningún producto alcanzara una marca confirmada.
¿Qué es la inteligencia de amenazas cibernéticas?
La inteligencia de amenazas cibernéticas (CTI) se refiere a la recopilación y análisis de datos en bruto sobre amenazas actuales y emergentes, produciendo información procesable que ayuda a los equipos de seguridad a prevenir, detectar y responder a ciberataques. Los servicios CTI recopilan datos de amenazas de fuentes como redes de sensores, inteligencia de fuentes abiertas, foros de la web oscura y bases de datos de vulnerabilidades, y luego los procesan en indicadores de amenazas, perfiles de actores e informes que respaldan decisiones.
La inteligencia de amenazas cibernéticas ayuda a las organizaciones a anticipar amenazas futuras en lugar de reaccionar a incidentes de seguridad después de que ocurran los daños. Impulsa a las empresas hacia una defensa cibernética proactiva: identificar activos expuestos para reducir la superficie de ataque, detectar tendencias emergentes de hackers antes de un ataque y priorizar las inversiones en seguridad frente a las amenazas específicas que apuntan a su sector.
Tipos de inteligencia de amenazas
La inteligencia de amenazas puede clasificarse en 4 marcos, y un programa maduro de inteligencia de amenazas consume los 4:
- Inteligencia de amenazas estratégica ofrece una visión de alto nivel del panorama de amenazas cibernéticas para ejecutivos y traduce las complejidades técnicas en riesgo comercial para las partes interesadas relevantes. Ejemplo de nuestro benchmark: el Threat Index de IBM y el Threat Hunting Report de CrowdStrike.
- Inteligencia de amenazas táctica se centra en las tácticas, técnicas y procedimientos de los atacantes (TTPs), normalmente mapeados a MITRE ATT&CK. Ejemplo: las matrices ATT&CK por adversario de CrowdStrike y la extracción automática de TTPs de Feedly.
- Inteligencia de amenazas operativa cubre campañas y ataques específicos en curso, dando a los equipos de respuesta a incidentes contexto en tiempo real. Ejemplo: los informes de análisis de amenazas de X-Force y las campañas Early Warning.
- Inteligencia de amenazas técnica consiste en indicadores de compromiso (IOCs) como IPs, dominios, hashes y URLs que alimentan la detección automatizada. Ejemplo: los pulsos de OTX y las clasificaciones de IP de GreyNoise.
El ciclo de vida de la inteligencia de amenazas
El ciclo de vida de la inteligencia de amenazas tiene 6 etapas que transforman datos en bruto en inteligencia de amenazas accionable:
- Requisitos: definir qué necesitan saber el equipo de seguridad y las partes interesadas.
- Recopilación de datos: reunir datos en bruto de feeds, sensores, OSINT y la web oscura.
- Procesamiento: normalizar, deduplicar y estructurar los datos recopilados.
- Análisis: convertir los datos procesados en evaluaciones, puntuaciones e informes.
- Distribución: entregar inteligencia a las personas y herramientas que actúan sobre ella, como SIEM, SOAR y firewalls.
- Retroalimentación: las partes interesadas informan qué funcionó, orientando ajustes para que el programa se adapte a amenazas en evolución.
Nuestras 8 categorías del benchmark se asignan a este ciclo de vida: fuentes de datos y cobertura miden la recolección; análisis y atribución miden la etapa de análisis; e integración, informes y escenarios operativos miden la distribución y la acción.
Por qué integrar la inteligencia de amenazas con las operaciones de seguridad
- Avisos tempranos: combinar feeds de inteligencia de amenazas con un SIEM clasifica la actividad de alto riesgo tal como aparece en los registros, antes de que un incidente escale.
- Menos falsos positivos: las alertas de alta fidelidad, como la clasificación de escáneres benignos de GreyNoise, minimizan la fatiga de alertas para que los analistas de seguridad investiguen amenazas reales.
- Respuesta a incidentes más rápida: el contexto inmediato sobre operaciones de malware y actores de amenazas mejora las capacidades de respuesta a incidentes y ayuda a aislar sistemas comprometidos antes del movimiento lateral.
- Parcheo informado por amenazas: cada año se divulgan miles de vulnerabilidades de software; las puntuaciones conscientes de la explotación (EPSS, KEV, ExPRT.IA, observaciones de GreyNoise) priorizan las que están siendo explotadas.
- Asignación informada de recursos: las organizaciones que usan inteligencia de amenazas pueden dirigir los recursos de ciberseguridad hacia los vectores de ataque y los actores de amenazas potenciales relevantes para su sector.
Preguntas frecuentes
Ninguno de los 5 gana de forma absoluta. CrowdStrike lidera en cobertura (30 de 33 criterios), pero cuesta más y divide capacidades en más de 4 SKUs. Feedly lidera en agregación de autoservicio, X-Force lidera en investigación gratis (hasta su EOL de agosto de 2026), GreyNoise lidera en triaje de IP y OTX lidera en automatización gratis. La mayoría de las organizaciones combinan 2-3 de ellos en capas.
Para feeds de IOC, consultas de enriquecimiento y caza, sí: OTX, GreyNoise Community y X-Force Freemium cubren eso sin coste. La inteligencia terminada, la monitorización de la web oscura, la detección de credenciales filtradas, las eliminaciones y el acceso a analistas aparecieron solo en niveles de pago, principalmente en la familia CrowdStrike.
Clasificando la actividad antes de que los analistas la vean. En nuestras pruebas, GreyNoise etiquetó escáneres conocidos como Shodan y Censys como benignos, X-Force rebajó una antigua IP de C2 de Conti a riesgo 1/10 tras la revisión de analistas, y Feedly deduplicó 426 feeds que cubrían un evento en una sola tarjeta.
Cita este benchmark
Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.
@misc{dogan2026,
author = {Dogan, Sedat and PhD., Ezgi Arslan,},
title = {{Los 5 mejores servicios de inteligencia de amenazas cibernéticas evaluados}},
year = {2026},
month = aug,
howpublished = {\url{https://aimultiple.com/cyber-threat-intelligence-services}},
note = {AIMultiple. Recuperado el 31 de Agosto de 2026}
}Resultados y marcas de tiempo de 14 puntos de datos. Descargue los datos utilizados en este artículo como un archivo ZIP que contiene 2 archivos CSV.
Enlaces de referencia
- Tiene 20 años de experiencia como hacker de sombrero blanco y gurú del desarrollo, con amplia experiencia en lenguajes de programación y arquitecturas de servidores.
- Es asesor de la junta directiva en un capital de riesgo que invierte en empresas tecnológicas en etapas tempranas y en Ödeal, una plataforma regional de pagos digitales que atiende a 125.000 comercios.
- Ha dirigido la infraestructura tecnológica y la ciberseguridad de siete elecciones nacionales y ha sido reconocido en el Salón de la Fama de la ciberseguridad por líderes tecnológicos globales, incluido Twitter.


























Sé el primero en comentar
Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.