Los 5 mejores servicios de inteligencia de amenazas cibernéticas evaluados
Ejecutamos pruebas de concepto prácticas en 5 servicios de inteligencia de amenazas cibernéticas, calificando cada uno según los mismos 33 criterios en 8 categorías, usando un conjunto de sondas compartido de IOCs históricos, 6 actores de amenazas y 4 CVEs explotados. El resultado más contraintuitivo es que AlienVault OTX gratis igualó a CrowdStrike, la plataforma más cara aquí, en automatización.
Vea cómo puntuaron los 5 servicios, dónde lidera cada uno y cómo combinarlos en un programa de inteligencia de amenazas por capas:
Servicios de inteligencia de amenazas cibernéticas comparados
ConfirmadoParcial o tras un nivel separadoAusente*CrowdStrike se califica a nivel de familia de productos, ya que sus capacidades abarcan más de 4 suscripciones (véase la metodología).
Puntuaciones por categoría
ConfirmadoParcial o tras un nivel separadoAusenteEstos 5 servicios representan 5 arquetipos distintos de inteligencia de amenazas, por lo que el benchmark identifica posicionamiento en lugar de declarar un único ganador: cada producto desempeña una función diferente en un programa de inteligencia de amenazas.
Hallazgos clave
El precio y el nivel no predicen la capacidad en la misma dirección en las 8 categorías:
- La plataforma gratis igualó a los líderes premium en interfaces de automatización. AlienVault OTX expone APIs REST, SDKs y TAXII sin coste, y obtiene la puntuación máxima en integración y API, los mismos 4 de 4 que CrowdStrike y Feedly, mientras que CrowdStrike limita su feed STIX/TAXII detrás de Premium y X-Force devuelve 403 en las llamadas a la API desde su nivel gratis.
- El líder en cobertura trasladó la inteligencia de CVE a un producto separado. CrowdStrike confirmó 30 de los 33 criterios, con 0 capacidades ausentes y 1 brecha estructural. Los datos de CVE y la puntuación ExPRT.IA residen en el SKU separado Falcon Exposure Management, y no en Adversary Intelligence. En términos de profundidad de CVE, los freemium X-Force y Feedly están más integrados que el producto más caro del benchmark.
- La puntuación más baja no significa el peor producto. GreyNoise confirmó 10 criterios y obtuvo ausente en 16. Sus marcas confirmadas se concentran en un solo lugar: clasificar IPs de escaneo como benignas, maliciosas, sospechosas o desconocidas, algo que ninguno de los otros 4 servicios hace. Los 16 criterios ausentes son atribución, malware, dark web e inteligencia finalizada.
- La plataforma freemium más completa está siendo retirada. X-Force ofreció la experiencia freemium más completa del benchmark, pero IBM ha anunciado una fecha de fin de vida el 31 de agosto de 2026, y los clientes migrarán a Palo Alto Cortex.1
- El agregador OSINT quedó segundo. Feedly confirmó 19 capacidades mediante extracción de IoC y TTP basada en IA, inteligencia de vulnerabilidades con puntuación EPSS y el rango de exportación y entrega más amplio de los 5.
CrowdStrike Falcon Adversary Intelligence
Figura 1. Vista principal de CrowdStrike Falcon Adversary Intelligence
CrowdStrike cubre los 33 criterios a nivel de familia de productos, aunque 3 están parcialmente disponibles. Lo probamos en una prueba Premium en la región EU-1.2 La prueba no requirió MFA, aunque las sesiones se cerraron tras aproximadamente una hora. Las capacidades de CTI de CrowdStrike no son un único producto, sino una familia que abarca Adversary Intelligence (base), Adversary Intelligence Premium, Counter Adversary Operations (CAO) Elite, Recon y Recon+, y Exposure Management. La puntuación se mide a nivel de familia de productos por ese motivo.
Fuentes de datos
La base es telemetría de primera parte de los sensores Falcon combinada con la investigación de Counter Adversary Operations y OverWatch, más la recopilación de Recon en la web abierta, profunda y oscura.
Figura 2. El panel de CrowdStrike Falcon permite añadir páginas restringidas
Recon monitorea millones de páginas restringidas, foros criminales y plataformas cifradas; es el único servicio aquí que llega a fuentes subterráneas dentro de la familia de productos.
Cobertura y tipos de inteligencia
El módulo de malware enumera 4.207 familias de malware, cada una con capacidades (RAT, InfoStealer, recolección de credenciales, botnet), sistemas objetivo, adversarios asociados y filtros para vulnerabilidades, cadena de eliminación y MITRE.
Figura 3. El módulo de malware
MalQuery busca en 3.5B+ archivos y Falcon Sandbox se ejecuta en el nivel base. La supervisión de marca, la suplantación de dominio y redes sociales (Recon) y la detección de credenciales expuestas con el restablecimiento forzado de Falcon Identity Protection (Recon) existen aquí y en ningún otro servicio probado. La única brecha es la inteligencia de vulnerabilidades. Los datos de CVE y la puntuación ExPRT.IA se encuentran en el SKU separado Exposure Management, por lo que vincular un adversario con un CVE requiere dos suscripciones.
Análisis y enriquecimiento
Cada perfil de adversario incluye una matriz MITRE ATT&CK y una pestaña de cadena de eliminación directamente en la interfaz, nivel base, sin llamadas a la API ni muro Premium. Ningún otro servicio probado representa ATT&CK de forma nativa. OTX lo devuelve solo a través de la API, X-Force lo reserva para contenido Premium y Feedly lo deriva mediante agregación.
Figura 4. Matriz ATT&CK por adversario
Intel Explorer une adversario, malware, vulnerabilidad e informes, y la API de Indicator Graph expone esas relaciones. El riesgo de IOC utiliza cubos malicious_confidence (alto, medio, bajo, no verificado), que son más gruesos que la escala numérica de 1 a 10 de X-Force.
287 adversarios con nombre, cada uno con un perfil estructurado que cubre origen, motivación, industrias objetivo y 30+ países objetivo. En nuestras sondas, el mapeo de alias de APT28 (STRONTIUM, Forest Blizzard, Sofacy, Sednit, Pawn Storm, BlueDelta) coincidió exactamente con nuestra clave de respuestas.
Atribución
La consola enumeraba 287 adversarios con nombre (los materiales públicos citan 281+ para 2026), cada uno estructurado con origen, motivación, industrias y países objetivo, recuento de informes de inteligencia e ID de comunidad.
Figura 5. Adversarios de CrowdStrike Falcon
El perfil FANCY BEAR (APT28) abarcaba desde una primera detección en 2007 hasta la última en abril de 2026, marcado como patrocinado por el estado, origen Federación Rusa, 30+ países objetivo, con reconciliación completa de alias: STRONTIUM, Forest Blizzard, Sofacy, Sednit, Pawn Storm, Iron Twilight, BlueDelta y APT28, coincidiendo exactamente con nuestra clave de respuestas.
Figura 6. Resumen de inteligencia de amenazas con Fancy Bear
Labyrinth Chollima se asignó a Lazarus y Carbon Spider a FIN7; LockBit, Scattered Spider y MuddyWater se podían buscar por ID de comunidad. Todo esto está en el nivel base.
Plataforma
La búsqueda facetada de adversarios, más FQL en toda la plataforma y una API SearchIndicators cubren las necesidades de consulta; el centro de inteligencia incluye paneles, marcadores y notificaciones, con reglas de supervisión de Recon para alertas de marca e identidad.
El módulo de informes contiene 429 informes de inteligencia completados (filtrados por adversario, MITRE, industria, país y malware), además del Informe de caza de amenazas 2025; la biblioteca completa es Premium.
Ningún otro servicio probado ofrece acceso RFI (5 al año, Premium) ni un analista asignado (CAO Elite). Como CTI comparte una consola con Falcon EDR/XDR, NG-SIEM, Investigate y Fusion SOAR, un cliente existente de Falcon puede acceder a ella desde la misma consola que EDR/XDR, NG-SIEM, Investigate y Fusion SOAR.
Integración y API.
Una API REST OAuth2 (crear cliente de API, base api.eu-1) incluye dos SDK oficiales, FalconPy para Python y PSFalcon para PowerShell, el acceso programático más maduro de los 5.
Figura 7. Lista de clientes de la API REST OAuth2 de CrowdStrike Falcon
Fusion SOAR es nativo y el feed de inteligencia exporta STIX/TAXII/JSON, aunque el feed STIX/TAXII es Premium. Solo en el eje de automatización gratis, OTX es más fuerte.
Informes
La herramienta abarca informes estratégicos, operativos, tácticos y sectoriales, con PDF de informe, API, STIX/TAXII y entrega por correo electrónico o SIEM. El módulo de informes contiene 429 informes de inteligencia finalizada (filtros por adversario, MITRE, industria, país y malware) más el Informe de Caza de Amenazas 2025; la biblioteca completa es Premium.
Figura 8. Informes finalizados de Recon de CrowdStrike Falcon
Escenarios operativos
Recon+ ofrece desmantelamiento gestionado de extremo a extremo (cuentas falsas, phishing, dominios) con CSC Global en un clic, la única desmantelación en la plataforma entre los 5. La caza gestionada OverWatch, Fusion SOAR, FalconPy y YARA/SNORT respaldan la caza guiada por inteligencia (Premium). CrowdStrike pierde ambas marcas parciales por el empaquetado: la priorización de vulnerabilidades (ExPRT.IA) reside en Exposure Management, y la supervisión de la cadena de suministro de Recon se centra en la suplantación de socios y proveedores, en lugar de en una calificación completa del riesgo del proveedor.
Dónde lidera y dónde cuesta
Dos de las 3 marcas parciales provienen de que la inteligencia de CVE se encuentra en un SKU separado. La tercera es la cobertura de la cadena de suministro, que se detiene en la suplantación de socios y proveedores y no se extiende a la calificación del riesgo del proveedor. Las verdaderas contrapartidas son la fragmentación de SKU en más de 4 suscripciones, el coste total más alto de los 5, la ausencia de una capa de feed gratis y una puntuación de riesgo más gruesa que X-Force o GreyNoise.
Ideal para: equipos SOC y CTI maduros con un programa de inteligencia de amenazas centrado en la atribución (seguimiento de APT, campañas, ATT&CK) y presupuesto para protección de riesgo digital, especialmente clientes existentes de Falcon EDR/XDR. Los equipos con presupuesto limitado o que necesitan una sola capacidad específica deberían buscar en otro lugar.
Feedly Threat Intelligence
La capa de agregación IA-OSINT, y la segunda puntuación más alta de los 5. Lo probamos en una prueba de 30 días de Threat Intelligence (“Playground”) con inicio de sesión por enlace mágico sin contraseña. Feedly no produce telemetría de primera parte. Su Leo IA lee fuentes y su Threat Graph contiene 10M+ artículos, 681M+ IoCs, 300K+ CVEs, 979 actores de amenazas, 12K+ familias de malware y 800 TTPs. El precio ronda los $19,2K al año para Standard y $38,4K para Advanced, con el Servidor MCP y la API avanzada en Advanced o Enterprise.
Fuentes de datos
El tablero Today clasifica artículos en categorías seleccionadas por IA (vulnerabilidades, ciberataques, inteligencia de amenazas, noticias de seguridad, avisos de proveedores) y deduplica la cobertura de un mismo evento en muchas fuentes, colapsando una tarjeta marcada “+426 feeds” en un solo elemento. Detrás hay 10.000+ fuentes seleccionadas, claras y de la dark web, además de millones de feeds sin procesar. Feedly no ejecuta una red de sensores propia, la única marca ausente en esta categoría, y llega a la dark web mediante la agregación de fuentes publicadas.
Figura 9. Espacio de trabajo de Feedly Threat Intelligence
Cobertura y tipos de inteligencia
Leo extrae IoCs del texto del artículo automáticamente: una tarjeta de GodDamn Ransomware se etiquetó “IoC > 4 IPs y 18 hashes” y una tarjeta de cadena de suministro de jscrambler “5 direcciones de correo electrónico y 5 hashes”, extrayendo 4 tipos de IoC estructuralmente, algo que las etiquetas de pulso y las consultas de reputación no pueden hacer.
Figura 10. Tablero de Threat Intel
Ningún otro servicio probado pone CVSS, EPSS, KEV y el estado de explotación en una sola pantalla.
Figura 11. Detalle de elemento CVE
Las dos brechas son el seguimiento de marca (parcial, basado en palabras clave) y las credenciales filtradas (ausente).
Análisis y enriquecimiento
Leo etiqueta artículos con técnicas ATT&CK (“33 TTPs”, “24 TTPs”, “TA0004”) y los exporta a Navigator, y el Real-Time Threat Graph es un grafo de relaciones funcional entre artículo, IoC, CVE, TTP, actor y malware. La reputación de IP y hash sin procesar no son motores propios; cruzan referencias con VirusTotal y GreyNoise. No hay una puntuación formal de riesgo de artículo; la puntuación permanece en el lado de las vulnerabilidades mediante EPSS y CVSS.
Atribución
Las tarjetas de perspectivas de actores de amenazas cubren 979 actores, con reconciliación de alias y enlaces a objetivos, TTPs, malware y CVEs. Sin embargo, el contenido proviene de OSINT y no de primera parte, por lo que Feedly compila la atribución en lugar de crearla.
Plataforma
Los IA Feeds aceptan consultas booleanas, Ask IA acepta lenguaje natural y los Team Boards incluyen alertas de listas de vigilancia. La inteligencia finalizada se genera automáticamente mediante Ask IA y las tarjetas de perspectivas, que obtuvieron una puntuación parcial frente a un criterio redactado para bibliotecas escritas por analistas. RFI y analista a demanda están ausentes.
Integración y API
Una API REST STIX 2.1, 11+ conectores SIEM/SOAR (Anomali, MISP, Cortex XSOAR, EclecticIQ, ThreatQ, ThreatConnect, Sentinel, Splunk, OpenCTI), exportación multiformato y entrega a Slack, Teams, correo electrónico y boletines están presentes. El servidor MCP, para la automatización de CTI asistida por IA, no aparece en ningún otro servicio probado.
Informes
Report Builder y Ask IA generan resúmenes ejecutivos, avisos de vulnerabilidades, informes de TTP de actores y boletines, de modo que el producto produce entregables listos en lugar de datos sin procesar.
Escenarios operativos
El Panel de Vulnerabilidades es la priorización EPSS/KEV integrada en el producto principal de cualquier servicio probado. El emparejamiento de IoC alimenta SOAR y TIP con contexto, y existe una ruta de tickets de ServiceNow impulsada por MCP. El Panel de Vulnerabilidades es la única priorización EPSS/KEV integrada, incorporada en el producto principal y no como un complemento.
Figura 12. Tablero de vulnerabilidades de Feedly Threat Intelligence
Dónde lidera y dónde se queda corto
Feedly obtuvo ausente en 4 criterios: telemetría de sensores de primera parte, una base de datos de credenciales filtradas, acceso RFI y servicio de desmantelamiento. Sus 4 criterios de atribución obtuvieron parcial porque los datos de actores se compilan de investigaciones publicadas, en lugar de generarse internamente.
Ideal para: equipos de CTI de autoservicio que quieren acelerar el triaje OSINT, rastrear CVEs y TTPs, y producir entregables de inteligencia listos. Trátelo como una capa de compilación sobre las fuentes primarias, no como un sustituto de ellas.
IBM X-Force Exchange (se retira pronto)
⚠ IBM ha anunciado el fin de vida de X-Force Exchange el 31 de agosto de 2026, y las capacidades de QRadar e inteligencia de amenazas migrarán a Palo Alto Cortex. Una arquitectura construida sobre ella necesita una ruta de migración desde el principio.
Figura 13. Panel de IBM X-Force Exchange
X-Force obtuvo 16 confirmados, 12 parciales y 5 ausentes, el mayor recuento de confirmados entre los niveles gratis y freemium probados. Lo probamos en el nivel Freemium gratis con un IBMid.3 El primer inicio de sesión obligaba a la inscripción en MFA por OTP de correo y a la aceptación de los términos del servicio. El modelo de niveles divide las capacidades por precio. Freemium ofrece el portal e informes de muestra sin API; Essentials añade la API REST, el enriquecimiento y TAXII; Standard añade un feed masivo, y Premium desbloquea la profundidad de grupos de amenazas, industria, malware y ATT&CK.
Fuentes de datos
El feed combina los equipos de investigación propios de IBM, una alianza de malware con ReversingLabs, feeds de IP, URL, vulnerabilidades y firmas, y la telemetría DNS de Quad9. El volumen está por debajo de los aproximadamente 20M de IOCs diarios de OTX. El dominio SUNBURST devolvió una única clasificación Botnet C2 frente a las 1.487 etiquetas que el mismo indicador generó en OTX. La dark web está ausente de la plataforma; la supervisión real se ejecuta en servicios separados de X-Force IRIS.
Cobertura y tipos de inteligencia
La IP del C2 Conti (162.244.80.235) devolvió un Riesgo numérico de 1/10 tras el envejecimiento, un historial de categorización (marcado “No sospechoso” en el momento de la prueba, después de que una revisión de analistas de 2022 eliminara la etiqueta de malware), una línea de tiempo de 31 eventos, ASN y subred, WHOIS y DNS pasivo. El dominio SUNBURST4 devolvió Riesgo 10/10, Botnet C2, con el sinkhole de la División Cibernética del FBI registrado en WHOIS, frente al ruido de 1.487 etiquetas que el mismo indicador generó en OTX. La capacidad de firmas es la X-Force Database, más de 260K vulnerabilidades: una búsqueda de Log4Shell cruzó referencias de 50 vulnerabilidades, 200 firmas, 200 IPs explotadoras, 5 perfiles de grupos de amenazas, 11 análisis de malware y 3 industrias, sin ningún SKU adicional. El hash de WannaCry devolvió familia, tipo, plataforma, 97 % de cobertura de la comunidad y datos de ReversingLabs Titanium con fechas de primera y última detección. Las credenciales filtradas están ausentes y la marca es parcial.
Cobertura y tipos de inteligencia
La IP del C2 Conti (162.244.80.235) devolvió un Riesgo numérico de 1/10 tras el envejecimiento, un historial de categorización (marcado “No sospechoso” hoy después de que una revisión de analistas de 2022 eliminara la etiqueta de malware), una línea de tiempo de 31 eventos, ASN y subred, WHOIS y DNS pasivo.
Figura 14. IP del C2 Conti en IBM X-Force
El dominio SUNBURST4 devolvió Riesgo 10/10, Botnet C2, con el sinkhole de la División Cibernética del FBI registrado en WHOIS, frente a las 1.487 etiquetas que el mismo indicador generó en OTX.
Figura 15. Búsqueda de la URL de SUNBURST
La capacidad de firmas es la X-Force Database, más de 260K vulnerabilidades: una búsqueda de Log4Shell cruzó referencias de 50 vulnerabilidades, 200 firmas, 200 IPs explotadoras, 5 perfiles de grupos de amenazas, 11 análisis de malware y 3 industrias, sin ningún SKU adicional.
Figura 16. Seguimiento de Log4Shell
El hash de WannaCry devolvió familia, tipo, plataforma, 97 % de cobertura de la comunidad y datos de ReversingLabs Titanium con fechas de primera y última detección. Las credenciales filtradas están ausentes y la marca es parcial.
Figura 17. Informe de malware de WannaCry
Análisis y enriquecimiento
La puntuación de Riesgo numérica de 1 a 10 lleva una línea de tiempo temporal de revisión de analistas, el único modelo de puntuación numérica en un nivel gratis. OTX no ofrece puntuación numérica y GreyNoise usa 4 categorías. ATT&CK no está en la página de IOC; aparece en el contenido Premium y no hay un grafo visual de enlaces.
Atribución
Existen perfiles estructurados de Threat Group e IRIS ITG, y el flujo de avisos de 2026 está actualizado (APT28 PRISMEX, Early Warning). Pero Freemium solo muestra muestras; los perfiles profundos son Premium, y la mayoría de los APT grandes no tienen un perfil dedicado bajo la nomenclatura ITG de IBM, por lo que la reconciliación de alias recae en el analista. Esto está por detrás de los 287 perfiles de adversarios de CrowdStrike con ATT&CK nativo en la interfaz.
Plataforma
La búsqueda facetada (10+ tipos más un filtro de riesgo), una lista de vigilancia centrada en vulnerabilidades, colecciones y notificaciones hacen del portal gratis el más maduro de los niveles freemium y comunitario. La brecha es el acceso a analistas: no hay RFI en el producto.
Informes
La biblioteca de inteligencia finalizada alcanza más de 8 tipos de informes (Threat Group, OSINT, Malware, Industry, Threat Index) y se mantiene actualizada hasta 2026, con un perfil de la industria de servicios financieros que desglosa sector y geografía. Pase a Escenarios operativos, reformulado como: la puntuación de explotabilidad CVSS y la referencia cruzada están presentes. EPSS está ausente y no hay una ruta productizada de la lista de CVE al orden de parches.
Figura 18. Informe de perfil de la industria de servicios financieros
Integración y API
La exportación STIX 2 por informe funciona en Freemium y la integración con QRadar es nativa, pero la API y TAXII comienzan en Essentials y el feed masivo en Standard, por lo que el nivel gratis devuelve 403 en las llamadas a la API. X-Force regala la interfaz y cobra por la automatización. OTX hace lo contrario.
Escenarios operativos
La supervisión de la dark web, las credenciales filtradas, los desmantelamientos y las RFI están fuera de la plataforma, algunas en servicios separados de X-Force IR y TI. La caza de amenazas depende de colecciones, exportación STIX y QRadar, con la operacionalización masiva ligada a la API de pago.
Dónde lidera y dónde se queda corto
La base de datos de vulnerabilidades XFDB, el enriquecimiento de riesgo numérico y la biblioteca actual de inteligencia finalizada sitúan a X-Force por encima de OTX y por debajo de CrowdStrike, en la banda media-alta. Debilidades: la fecha de fin de vida, la automatización de pago, la ausencia de una capa de acción en la plataforma y la atribución limitada a Premium. La fecha de fin de vida de agosto de 2026 marca el horizonte útil.
Ideal para: analistas que necesitan enriquecimiento de IOC gratis y estructurado, e investigación de vulnerabilidades dentro del ecosistema IBM/QRadar, hasta la migración.
GreyNoise
Figura 19. Panel de inicio de GreyNoise
GreyNoise obtuvo 10 confirmados, 7 parciales y 16 ausentes, el recuento confirmado más bajo de los 5 y el alcance más limitado. Probamos el nivel Community gratis5 mediante inicio de sesión Auth0 sin MFA. GreyNoise clasifica un único tipo de indicador. Para una IP determinada, devuelve si la dirección está escaneando masivamente Internet, una clasificación de maliciosa, benigna, sospechosa o desconocida, y las etiquetas que describen a qué apunta.
Los datos provienen de su propia Global Observation Grid: 5.000+ sensores en unos 80 países, 500M a 1B de sesiones al día y 50M+ IPs observadas. Una consulta last_seen:1d el día de la prueba devolvió 699.076 IPs de escáner activas. El modelo de niveles limita la profundidad de la retrospectiva en lugar de las funciones. Community ofrece una ventana de 10 días y enriquecimiento básico, con RIOT, la faceta cve: y ventanas más largas en niveles superiores. 17 de los 33 criterios son accesibles en Community.
Fuentes de datos
GreyNoise posee su telemetría de escaneo, algo que el feed colaborativo de OTX y la agregación de Feedly no poseen, y que se sitúa en un eje diferente a la telemetría de endpoints de CrowdStrike. El resto de la categoría es limitado: la fuente es de un solo tipo (IPs de escaneo), los metadatos geográficos de IP son técnicos en lugar de un perfil de amenaza regional, y la dark web está fuera del alcance.
Figura 20. Resultados de búsqueda para last_seen:1d
Cobertura y tipos de inteligencia
GreyNoise obtuvo 0 confirmados, 2 parciales y 3 ausentes aquí, su categoría más baja. GreyNoise maneja un único tipo de indicador, direcciones IP, más datos de CVE, etiquetas y JA4 vinculados a la IP, sin reputación nativa de hash, dominio o URL. Una consulta para 8.8.8.8 (Google DNS) devolvió correctamente NOT OBSERVED, ya que un servidor DNS no es un escáner. La faceta cve: está restringida por encima de Community. La vista Trends enumera CVEs bajo explotación masiva en el momento de la consulta, sin CVSS, EPSS ni datos de parches adjuntos.
Figura 21. Explotación en tendencia mapeada por CVE
Análisis y enriquecimiento
Una IP maliciosa (139.59.140.35) devolvió una línea de tiempo de clasificación, 34 etiquetas, una marca de suplantación, geolocalización (Alemania, Hesse, Fráncfort, AS14061 DigitalOcean), operador y rDNS, más contexto por IP que cualquier otro servicio probado. El riesgo usa un modelo categórico de 4 clases (maliciosa, benigna, sospechosa, desconocida) con coincidencia de buenos conocidos de RIOT en lugar de una puntuación numérica; el día de la prueba, la distribución en vivo fue de 84K maliciosas, 20K benignas, 68K sospechosas y alrededor de 528K desconocidas. No hay mapeo ATT&CK.
Atribución
Los 4 criterios obtuvieron ausente. No hay APT con nombre, y las etiquetas de actor nombran escáneres benignos como Shodan y Censys.
Plataforma
GNQL es un lenguaje de consulta basado en Lucene sobre campos de IP, clasificación, etiquetas, actor, CVE y metadatos, el único lenguaje de consulta entre los 5, con sintaxis Lucene en campos de IP, clasificación, etiquetas, actor, CVE y metadatos. Las alertas (una consulta GNQL guardada al correo), una lista de bloqueo basada en consultas y un panel de tendencias cubren la supervisión, aunque el panel es limitado. La inteligencia finalizada y RFI están ausentes.
Integración y API
Más de cincuenta integraciones abarcan SIEM, SOAR, TIP y firewalls (Splunk, Sentinel, QRadar, Tines, ThreatConnect, MISP, OpenCTI, Palo Alto, Fortinet), tres niveles de API (Community, Enterprise, On-Prem) incluyen el SDK oficial pygreynoise, y cada consulta GNQL funciona también como una URL de lista de bloqueo en vivo compatible con firewalls. La brecha es STIX/TAXII nativo, que requiere un puente MISP u OpenCTI.
Informes
La exportación se realiza en JSON y CSV, además de la URL de lista de bloqueo y la entrega de alertas; los datos son casi en tiempo real, pero no hay formato de informe ni informes de inteligencia finalizada o sectoriales.
Escenarios operativos
El escenario principal es reducir el ruido de alertas del SOC clasificando los escáneres conocidos como benignos antes de que lleguen al SIEM, además del análisis masivo de IP. Ninguno de los otros 4 hace esto. La señal de explotación de Trends complementa las puntuaciones basadas en probabilidad, con el producto completo en un complemento de pago. El desmantelamiento y la cadena de suministro están fuera del alcance.
Figura 22. Resultados de búsqueda para benign last_seen:1d
Dónde lidera y dónde se queda corto
GreyNoise no cumple 16 criterios que nunca se propuso cumplir. Las debilidades frente a una expectativa de plataforma completa son: alcance limitado a IPs, sin atribución, sin inteligencia finalizada ni RFI, sin puntuación de riesgo numérica y sin STIX/TAXII nativo. Funciona como una capa, no como una plataforma.
Ideal para: una capa complementaria frente a un SIEM o pila de inteligencia de amenazas existente: triaje de alertas, análisis masivo de IP y comprobaciones de “¿se está explotando realmente este CVE?”. No puede servir como plataforma de inteligencia de amenazas independiente, y no afirma hacerlo.
AlienVault OTX
Figura 23. Panel principal de AlienVault OTX
El motor de feed y automatización gratis, gestionado por LevelBlue (anteriormente AT&T Cybersecurity / AlienVault). Probamos la consola del nivel Community,6 el acceso más fluido de los 5, sin tarjeta de crédito, sin contador de prueba, sin MFA y con sesión persistente. Una clave de API está a un clic en Configuración, y DirectConnect documenta la API REST, los SDK y el servidor TAXII.
Fuentes de datos
OTX transporta alrededor de 20M de IOCs al día de aproximadamente 200K participantes, con 95M de indicadores navegables. Se encontraron las 4 sondas históricas de IOC. La IP del C2 Conti (162.244.80.235, CISA AA21-265A) devolvió veredicto malicioso, ASN AS19624, DNS pasivo con fechas de primera y última detección y 28 pulsos.
Figura 24. Análisis de la IP del C2 Conti
La investigación de primera parte es escasa. Alien Labs supervisa pulsos que se disuelven en el flujo comunitario, y la inteligencia de primera parte seleccionada reside en el producto de pago USM. La dark web está ausente del núcleo gratis; vive en la supervisión de dark web separada de USM Anywhere, mediante AlienApp con SpyCloud.
Cobertura y tipos de inteligencia
Cada sonda histórica devolvió entre 28 y 50 coincidencias de pulsos frente a 95M de indicadores navegables. La página gratis Submit Sample ejecuta análisis de sandbox estático y dinámico en archivos y URL con soporte YARA, una alternativa viable a los sandboxes de pago.
Figura 25. Files y envío de URL para análisis
Los datos de vulnerabilidades son un esqueleto parcial (una página de indicador CVE con Exploits 40 y Targeted Products 373, más CVSS en la API) sin EPSS, KEV ni priorización. La marca y las credenciales filtradas están ausentes.
Análisis y enriquecimiento
No hay un perfil de actor estructurado, ni una puntuación de riesgo ajustable, ni un grafo visual, y los datos ATT&CK están disponibles en la API pero no en la interfaz. Los alias de la comunidad coincidieron con nuestra clave de respuestas: Sofacy para APT28, Anunak para FIN7, Muddled Libra para Scattered Spider, UTA0218 para la actividad PAN-OS y Lace Tempest para MOVEit. En contra, el dominio SUNBURST llevaba 1.487 etiquetas, la entrada de killswitch de WannaCry contenía etiquetas falsas generadas por LLM, la mayoría de los pulsos de actores datan de 2015 a 2017 y la etiqueta de adversario de LockBit estaba vacía. Sin una puntuación de riesgo numérica, el triaje automatizado es difícil.
Atribución
Existen etiquetas y pulsos de adversarios, y los alias son buenos, pero no hay un perfil estructurado y la mayor parte del contenido está desactualizado.
Plataforma
Hay un panel y una suscripción a pulsos, pero no hay supervisión de activos o palabras clave, ni biblioteca de inteligencia finalizada, ni RFI. OTX es una fuente de feeds más que una consola de investigación.
Integración y API
Esta parte es la única ventaja clara de OTX entre los 5. Una API REST, SDK de Python, Java y Go, un servidor TAXII nativo y exportación STIX/JSON/CSV/OpenIOC/MAEC lo convierten en el único servicio de los 5 que abre acceso programático completo sin coste.
Figura 26. AlienVault OTX DirectConnect API
La API devuelve datos más ricos que la interfaz, incluidos IDs de ATT&CK y familias de malware. Un límite de velocidad no documentado es la restricción práctica. Las consultas masivas expiraron, 4 de 13 en la primera ronda, y necesitaron reintentos y retroceso.
Informes
Fuerte exportación de feeds de IOC en múltiples formatos, pero sin entrega de informes y sin informes sectoriales o personalizables.
Escenarios operativos
La caza de amenazas se operacionaliza a través de la gratis API, OTX Endpoint basado en osquery y suscripciones de pulsos que alimentan listas de bloqueo del SIEM. El desmantelamiento, la priorización de vulnerabilidades y la cadena de suministro están ausentes y residen en productos de pago separados de LevelBlue, USM, SpyCloud o Tenable.
Dónde lidera y dónde se queda corto
Diez criterios están ausentes del núcleo gratis (dark web, credenciales filtradas, marca, desmantelamiento, inteligencia finalizada, RFI, informes sectoriales, priorización de vulnerabilidades y cadena de suministro), la mayoría presentes en productos de pago separados de LevelBlue, USM o SpyCloud; OTX es la línea base gratis de esa familia. Debilidades: cero marcas completas en análisis y atribución, alto ruido comunitario sin puntuación de riesgo y un límite de velocidad de la API no documentado. OTX alimenta bien a las máquinas; no respalda la toma de decisiones humana por sí solo.
Ideal para: equipos que necesitan un feed de IOC gratis y de alto volumen hacia un SIEM, MISP o TIP, además de automatización y caza sin coste. OTX alimenta bien a las máquinas; no respalda la toma de decisiones humana por sí solo.
Qué servicio se adapta a cada escenario
- Ejecuta Falcon EDR/XDR y rastrea APT: CrowdStrike, para inteligencia de adversarios en una sola consola, ATT&CK y contexto de campañas.
- Necesita cobertura de dark web, credenciales filtradas, desmantelamiento o analista a demanda: CrowdStrike Recon/Recon+/CAO Elite, la única opción entre los 5.
- Su SOC se ahoga en alertas de IPs de escaneo: GreyNoise delante del SIEM para clasificar el ruido y reducir falsos positivos.
- Debe priorizar miles de vulnerabilidades divulgadas: Feedly (EPSS + KEV + CVSS en una tarjeta) o el XFDB de X-Force mientras dure; valide con las observaciones de explotación de GreyNoise.
- No tiene presupuesto pero necesita feeds de inteligencia de amenazas y automatización: la gratis API de OTX, SDKs y servidor TAXII.
- Necesita informes finalizados y boletines sin contratar analistas: Report Builder y Ask IA de Feedly.
La pila por capas: cómo se combinan los 5 servicios
En los 5 servicios, nuestras sondas produjeron 83 marcas completas, 47 parciales y 35 ausentes, y ningún producto individual equivale a un programa completo de inteligencia de amenazas. Una arquitectura realista los trata como capas complementarias y no como rivales:
- Base de feed gratuita: OTX suministra volumen bruto de IOC y automatización sin coste hacia el SIEM/TIP.
- Filtro de ruido: GreyNoise se sitúa delante del SIEM, suprimiendo alertas de escáneres benignos y marcando la explotación activa.
- Agregación y entrega: Feedly compila OSINT, extrae IoCs/TTPs y produce informes; su enriquecimiento cruza referencias con GreyNoise y VirusTotal.
- Investigación y enriquecimiento: X-Force cubre consultas estructuradas gratis e investigación de vulnerabilidades hasta agosto de 2026, después de lo cual su lugar necesita un sucesor.
- Atribución premium y riesgo digital: CrowdStrike corona la pila en inteligencia de adversarios con nombre, supervisión de dark web, desmantelamientos y acceso a analistas.
La pregunta correcta no es “¿qué plataforma de inteligencia de amenazas es la mejor?”, sino “¿qué capa estoy cubriendo con qué producto y qué reemplaza a X-Force tras su fin de vida?”
Metodología del benchmark de inteligencia de amenazas cibernéticas
Evaluamos cinco servicios de inteligencia de amenazas cibernéticas: AlienVault OTX (Community), IBM X-Force Exchange (Freemium), CrowdStrike Falcon Adversary Intelligence (prueba Premium), GreyNoise (Community) y Feedly Threat Intelligence (prueba de 30 días).
Cada servicio se calificó según los mismos 33 criterios en 8 categorías y se consultó con un conjunto de sondas idéntico. Las 8 categorías se corresponden con el ciclo de vida de la inteligencia de amenazas. Las fuentes de datos y la cobertura miden la recopilación; el análisis y la atribución miden la etapa de análisis; y la integración, los informes y los escenarios operativos miden la distribución y la acción.
Categoría 1: Fuentes de datos y recopilación (4 criterios)
De dónde procede la inteligencia, antes de cualquier procesamiento.
- DK-01 — Cobertura OSINT y de feeds técnicos: amplitud de fuentes abiertas y feeds técnicos ingeridos.
- DK-02 — Acceso a web oscura y profunda: foros, mercados, sitios de filtraciones y plataformas cifradas.
- DK-03 — Red de sensores propia e investigación original: telemetría que el proveedor genera por sí mismo, a diferencia del material que recopila de otros.
- DK-04 — Cobertura geográfica e idiomática: alcance regional y multilingüe de la recopilación.
Esta categoría separa a los productores de los compiladores. Una consulta last_seen:1d en GreyNoise devolvió 699.076 IPs de escáner activas de su propia red de sensores el día de la prueba, mientras que la cobertura de Feedly se apoya en 10.000+ fuentes seleccionadas sin una red de sensores propia.
Categoría 2: Cobertura y tipos de inteligencia (5 criterios)
Qué tipos de amenazas cubre el servicio, probado contra el conjunto de sondas y no contra la ficha técnica.
- KP-01 — Cobertura y volumen de IOC: IPs, dominios, hashes y URLs.
- KP-02 — Inteligencia de malware y herramientas: familias, análisis en sandbox y soporte YARA.
- KP-03 — Inteligencia de vulnerabilidades: datos de CVE, puntuación y contexto de explotación.
- KP-04 — Marca y riesgo digital: typosquatting, suplantación y supervisión de dominios.
- KP-05 — Credenciales filtradas y datos expuestos: consultas de exposición de brechas y credenciales.
Esta es la categoría donde las fronteras entre arquetipos aparecen con mayor nitidez. Una consulta para 8.8.8.8 en GreyNoise devolvió NOT OBSERVED, que es la respuesta correcta para un servidor DNS y no un escáner, y también demuestra que el producto maneja un solo tipo de indicador.
Categoría 3: Análisis y enriquecimiento (4 criterios)
Cuánta interpretación añade el servicio a un indicador en bruto.
- AN-01 — Profundidad de enriquecimiento de IOC: qué devuelve una consulta de un único indicador.
- AN-02 — Puntuación de riesgo y priorización: numérica, categórica o ausente.
- AN-03 — Mapeo MITRE ATT&CK: si las técnicas están mapeadas y si el mapeo está en la interfaz o en la API.
- AN-04 — Análisis de relaciones y grafos: pivotar entre entidades y si existe un grafo visual.
La sonda de la IP del C2 Conti hizo legibles las diferencias. X-Force devolvió un Riesgo numérico de 1/10 tras el envejecimiento, un historial de categorización, una línea de tiempo de 31 eventos, ASN y subred, WHOIS y DNS pasivo. OTX devolvió veredicto malicioso, ASN AS19624, DNS pasivo y 28 pulsos frente a 157 etiquetas.
Categoría 4: Atribución y seguimiento de actores (4 criterios)
Si el servicio nombra a los adversarios y sobre qué base metodológica.
- AT-01 — Seguimiento de adversarios con nombre y APT: perfiles de actores estructurados.
- AT-02 — Seguimiento de campañas y operaciones: campañas con nombre y líneas de tiempo.
- AT-03 — Perfiles de TTP y metodología de atribución: el razonamiento que conecta la actividad con un actor, más la reconciliación de alias.
- AT-04 — Perfiles de amenazas sectoriales y geográficos: a qué industrias y países apunta un actor.
Esta categoría produjo la mayor dispersión de las ocho. La sonda de seis actores se calificó contra la clave de respuestas, de modo que un servicio que enumeró un conjunto de alias coincidente con la clave puntuó diferente de otro que devolvió una etiqueta de adversario vacía.
Categoría 5: Plataforma y usabilidad (4 criterios)
Si el producto es una fuente de datos o una consola en la que un analista puede trabajar.
- PL-01 — Búsqueda y lenguaje de consulta: operadores, facetas o un verdadero lenguaje de consulta.
- PL-02 — Panel, lista de vigilancia y alertas: superficies de supervisión y reglas de notificación.
- PL-03 — Biblioteca de inteligencia finalizada: informes escritos por analistas disponibles dentro del producto.
- PL-04 — RFI y acceso a analistas: la capacidad de hacer preguntas a un analista humano.
PL-03 y PL-04 son los dos criterios en los que los niveles gratis y de pago divergen de forma más consistente en los cinco productos.
Categoría 6: Integración y API (4 criterios)
Cómo llega la inteligencia al resto de la pila de seguridad.
- EN-01 — Soporte de STIX y TAXII: servidor nativo, STIX entregado por REST o puente necesario.
- EN-02 — Integración SIEM, SOAR y TIP: conectores disponibles.
- EN-03 — Cobertura de API REST, SDK y documentación: superficie programática y bibliotecas cliente oficiales.
- EN-04 — Distribución de feeds y formatos: formatos de exportación y canales de entrega.
Probamos esta categoría manualmente cuando el nivel lo permitía. En OTX obtuvimos una clave de API desde Configuración y ejecutamos las sondas de indicadores a través de DirectConnect, que devolvió IDs de ATT&CK, etiquetas de adversarios y familias de malware que la interfaz no mostraba. En CrowdStrike creamos un cliente de API OAuth2 contra la base api.eu-1. En X-Force, el nivel Freemium devolvió 403, por lo que la exportación STIX por informe fue el alcance de lo que funcionó sin pago.
Categoría 7: Informes e inteligencia finalizada (4 criterios)
La capa que separa la inteligencia procesada de los datos sin procesar.
- RP-01 — Tipos de informes: cobertura estratégica, operativa y táctica.
- RP-02 — Frecuencia de publicación y puntualidad: qué tan actualizada está la biblioteca.
- RP-03 — Personalización e informes sectoriales: desgloses por industria y región.
- RP-04 — Exportación y entrega: formatos y canales de entrega para la producción finalizada.
Categoría 8: Escenarios operativos (4 criterios)
Si la inteligencia se convierte en acción dentro de un SOC o un flujo de trabajo de respuesta a incidentes.
- OP-01 — Servicio de desmantelamiento y remediación: eliminación gestionada de infraestructura maliciosa.
- OP-02 — Flujo de trabajo de priorización de vulnerabilidades: una ruta productizada de la lista de CVE al orden de parches.
- OP-03 — Caza de amenazas y operacionalización de IOC: alimentar indicadores en la caza, listas de bloqueo y SIEM.
- OP-04 — Inteligencia de riesgos de terceros y cadena de suministro: exposición de proveedores y socios.
OP-04 fue el criterio más débil de todo el benchmark, sin que ningún producto alcanzara una marca confirmada.
¿Qué es la inteligencia de amenazas cibernéticas?
La inteligencia de amenazas cibernéticas (CTI) se refiere a la recopilación y análisis de datos sin procesar sobre amenazas actuales y emergentes, lo que genera información procesable que ayuda a los equipos de seguridad a prevenir, detectar y responder a los ciberataques. Los servicios de CTI recopilan datos de amenazas de fuentes como redes de sensores, inteligencia de código abierto, foros de la dark web y bases de datos de vulnerabilidades; luego los procesan en indicadores de amenazas, perfiles de actores e informes que fundamentan las decisiones.
La inteligencia de amenazas cibernéticas ayuda a las organizaciones a anticipar amenazas futuras en lugar de reaccionar a incidentes de seguridad después de que se produzcan daños. Lleva a las empresas hacia una ciberdefensa proactiva: identificar activos expuestos para reducir la superficie de ataque, detectar tendencias emergentes de hackers antes de un ataque y priorizar las inversiones en seguridad frente a las amenazas específicas que apuntan a su sector.
Tipos de inteligencia de amenazas
La inteligencia de amenazas se puede clasificar en 4 marcos, y un programa maduro de inteligencia de amenazas consume los 4:
- Inteligencia de amenazas estratégica ofrece una visión de alto nivel del panorama de amenazas cibernéticas para ejecutivos y traduce las complejidades técnicas en riesgo comercial para las partes interesadas relevantes. Ejemplo de nuestro benchmark: el Threat Index de IBM y el Threat Hunting Report de CrowdStrike.
- Inteligencia de amenazas táctica se centra en las tácticas, técnicas y procedimientos (TTP) de los atacantes, normalmente mapeados a MITRE ATT&CK. Ejemplo: las matrices ATT&CK por adversario de CrowdStrike y la extracción automática de TTP de Feedly.
- Inteligencia de amenazas operativa cubre campañas y ataques específicos en curso, y brinda a los equipos de respuesta a incidentes contexto en tiempo real. Ejemplo: los informes de análisis de amenazas de X-Force y las campañas Early Warning.
- Inteligencia de amenazas técnica consiste en indicadores de compromiso (IOC), como IPs, dominios, hashes y URLs que alimentan la detección automatizada. Ejemplo: los pulsos de OTX y las clasificaciones de IP de GreyNoise.
El ciclo de vida de la inteligencia de amenazas
El ciclo de vida de la inteligencia de amenazas tiene 6 etapas que transforman los datos sin procesar en inteligencia de amenazas procesable:
- Requisitos: definir qué necesitan saber el equipo de seguridad y las partes interesadas.
- Recopilación de datos: reunir datos sin procesar de feeds, sensores, OSINT y la dark web.
- Procesamiento: normalizar, deduplicar y estructurar los datos recopilados.
- Análisis: convertir los datos procesados en evaluaciones, puntuaciones e informes.
- Distribución: entregar inteligencia a las personas y herramientas que actúan sobre ella, como SIEM, SOAR y firewalls.
- Retroalimentación: las partes interesadas informan qué funcionó, lo que orienta los ajustes para que el programa se adapte a las amenazas en evolución.
Nuestras 8 categorías del benchmark se corresponden con este ciclo de vida: las fuentes de datos y la cobertura miden la recopilación; el análisis y la atribución miden la etapa de análisis; y la integración, los informes y los escenarios operativos miden la distribución y la acción.
¿Por qué integrar la inteligencia de amenazas con las operaciones de seguridad?
- Alertas tempranas: combinar los feeds de inteligencia de amenazas con un SIEM clasifica la actividad de alto riesgo a medida que aparece en los registros, antes de que un incidente escale.
- Menos falsos positivos: alertas de alta fidelidad, como la clasificación de escáneres benignos de GreyNoise, minimizan la fatiga de alertas para que los analistas de seguridad investiguen amenazas reales.
- Respuesta a incidentes más rápida: el contexto inmediato sobre operaciones de malware y actores de amenazas mejora las capacidades de respuesta a incidentes y ayuda a aislar los sistemas comprometidos antes del movimiento lateral.
- Parches informados por amenazas: anualmente se divulgan miles de vulnerabilidades de software; las puntuaciones conscientes de la explotación (EPSS, KEV, ExPRT.IA, observaciones de GreyNoise) priorizan las que se están explotando.
- Asignación informada de recursos: las organizaciones que usan inteligencia de amenazas pueden dirigir los recursos de ciberseguridad hacia los vectores de ataque y los posibles actores de amenazas relevantes para su sector.
Preguntas frecuentes
Ninguno de los 5 gana de forma absoluta. CrowdStrike lidera en cobertura (30 de 33 criterios), pero es el más caro y divide las capacidades entre más de 4 SKU. Feedly lidera en agregación de autoservicio; X-Force lidera en investigación gratis (hasta su fin de vida en agosto de 2026); GreyNoise lidera en triaje de IP y OTX lidera en automatización gratis. La mayoría de las organizaciones combinan 2 o 3 de ellos en capas.
Para feeds de IOC, consultas de enriquecimiento y caza, sí: OTX, GreyNoise Community y X-Force Freemium cubren esas necesidades sin coste. La inteligencia finalizada, la supervisión de la dark web, la detección de credenciales filtradas, los desmantelamientos y el acceso a analistas aparecieron solo en niveles de pago, principalmente en la familia CrowdStrike.
Clasificando la actividad antes de que los analistas la vean. En nuestras pruebas, GreyNoise etiquetó escáneres conocidos como Shodan y Censys como benignos; X-Force envejeció una antigua IP del C2 Conti hasta Riesgo 1/10 tras la revisión de un analista, y Feedly deduplicó 426 feeds que cubrían un mismo evento en una sola tarjeta.
Cita este benchmark
Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.
@misc{dogan2026,
author = {Dogan, Sedat and PhD., Ezgi Arslan,},
title = {{Los 5 mejores servicios de inteligencia de amenazas cibernéticas evaluados}},
year = {2026},
month = aug,
howpublished = {\url{https://aimultiple.com/cyber-threat-intelligence-services}},
note = {AIMultiple. Recuperado el 31 de agosto de 2026}
}Resultados y marcas de tiempo de 14 puntos de datos. Descargue los datos resumidos que se muestran en los gráficos y las tablas de este artículo como un archivo ZIP que contiene 2 archivos CSV.
¿Quieres los datos granulares que hay detrás? Únete a Premium
Enlaces de referencia
- Tiene 20 años de experiencia como hacker de sombrero blanco y gurú del desarrollo, con amplia experiencia en lenguajes de programación y arquitecturas de servidores.
- Es asesor de la junta directiva en un capital de riesgo que invierte en empresas tecnológicas en etapas tempranas y en Ödeal, una plataforma regional de pagos digitales que atiende a 125.000 comercios.
- Ha dirigido la infraestructura tecnológica y la ciberseguridad de siete elecciones nacionales y ha sido reconocido en el Salón de la Fama de la ciberseguridad por líderes tecnológicos globales, incluido Twitter.


























Sé el primero en comentar
Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.