Zedmos
ZEDMOS CTI

Inteligencia de amenazas construida para el plano de datos en línea

Una arquitectura que funde canales depurados, enriquecimiento GeoASN sin conexión y distribución por niveles dentro del mismo motor que ya gobierna su cortafuegos.

GeoASNbúsqueda sin conexiónvolcado iptoasnFUENTES DE LOS CANALESURLhausThreatFoxOpenPhishOTXSpamhausCADENA DE INGESTAdescargaranalizarfiltro de falsos positivosinsertarENRIQUECER + CLASIFICARGeoIPASNconsensonivelDISTRIBUIRSTIXTAXIItexto planoSuricataPi-holeFIREWALL
CIFRAS EN DIRECTO

Cifras en tiempo real, desde el centro de CTI

Tomadas directamente de los puntos finales públicos /v1/public/stats y /v1/public/dashboard, actualizadas cada 30 segundos.

sin conexión· fuente /v1/public/stats + /v1/public/dashboard
IOC totales (alcance del catálogo)
en todos los niveles · alcance del catálogo (verificados y de confianza se entregan por defecto)
Dominios maliciosos
únicos, ordenados, sin duplicados
IP y CIDR maliciosos
rangos v4, bloques de red secuestrados
Canales activos
— last-fetch OK
Cola de revisión de falsos positivos
candidatos marcados como falso positivo
Lista de permitidos
Tranco + Umbrella + CIDR de nube (AWS/GCP/CF/GH) + semilla
Falsos positivos de IP de nube detectados
IP suprimidas automáticamente por estar en rangos de nube, en directo
Comprobación de sitios buenos conocidos
barrido cada 6 h
IOC verificados (varias fuentes)
— verified · multi-source corroborated
Vitalidad del catálogo · dominios
— alive · — NXDOMAIN — out of — checked
Cobertura de vitalidad
— domains awaiting first probe · — total
Tasa de actividad (nivel verificado)
— verified+trusted samples · — sinkholed
Tasa de actividad (nivel comunitario)
— community-tier samples · — sinkholed
Señal total (activos + sumidero)
% de IOC auditados que resuelven como activos o como sumidero conocido: demuestra que el catálogo no es ruido
IOC de confianza (T1, una sola fuente)
USOM, CERT.pl, Spamhaus DROP, Feodo de bajo falso positivo
Entrega por defecto al cortafuegos
indicadores verificados y de confianza · se entregan por defecto a todos los cortafuegos
Alcance comunitario (opcional)
— of total scope · operator opt-in via community-domains.txt
Candidatos de descubrimiento
— pending review · — total bot-found candidates
Tasa de aprobación en la validación cruzada
—/— sampled · last run —
Instantáneas de distribución
archivos materializados por categoría
Bytes servidos (en caché)
carga total en todas las categorías
MITRE ATT&CK
Objetos STIX (empresa + móvil + ICS)
Colecciones TAXII 2.1
puntos finales STIX 2.1 en directo
Avistamientos en 24 h (anonimizados)
0 firewalls reporting · — all-time hits
Formatos de salida
texto plano · Suricata · Pi-hole · OPNsense · pfSense · MikroTik · RPZ · STIX · TAXII · MISP
Todas las cifras y el historial en www.zedmos.net →

Consola de operación, series temporales históricas, salud por canal y desglose por categoría.

¿Qué es el CTI Hub de Zedmos?

El CTI Hub es la espina dorsal de inteligencia de amenazas que hay detrás de cada despliegue de Zedmos. Recoge continuamente canales depurados, ejecuta un filtro de falsos positivos de varias capas, enriquece cada indicador IPv4/IPv6 con datos GeoIP y ASN sin conexión, y envía a sus cortafuegos únicamente el conjunto verificado, corroborado y consciente de los centros de datos: el mismo plano de datos, la misma consola, el mismo motor de políticas.

Cómo funciona

Fuentes

Canales operativos, gubernamentales y comunitarios. Cada canal tiene su propia cuota de peticiones; el operador fija el intervalo de actualización de cada uno desde el panel de administración.

Cadena de ingesta

Descarga en flujo con reintentos y espera progresiva. Analizador específico por formato (texto plano, hosts, CSV, JSON, MISP, ThreatFox, OTX). Eliminación de duplicados por elemento y después un filtro de falsos positivos de varias capas: lista de permitidos de DNS públicos · Tranco/Umbrella · bisección de los CIDR de los proveedores de nube (con los rangos solapados fusionados) · detección de bogons.

Enriquecimiento GeoASN

Cada indicador de IP se busca en un volcado iptoasn sin conexión en el momento de la ingesta. El país, el ASN y el nombre del AS se escriben en el documento del IOC: sin una petición HTTP por IP y sin riesgo de agotar una cuota.

Clasificación por niveles

La promoción la decide el consenso entre fuentes: canales distintos, o confirmación activa por enriquecimiento, o evidencia directa de un señuelo → nivel verificado. Excepción consciente de los centros de datos: las IP alojadas en grandes ASN de nube (AWS/GCP/Azure/Cloudflare/Akamai/Alibaba/Fastly/Oracle) se quedan en el nivel comunitario salvo aprobación expresa, lo que evita romper Microsoft 365 o Google Workspace en los cortafuegos de los clientes.

Distribución

En cada ciclo de ingesta, el materializador de instantáneas reconstruye los archivos de distribución: paquetes STIX, colecciones TAXII, listas de URL e IP en texto plano, Pi-hole, Suricata, MikroTik, tablas de URL de OPNsense y pfSense, y canales MISP. Descarga firmada o envío de deltas por webhook.

Consulta en línea

El motor de Zedmos consulta el catálogo durante las etapas de clasificación y evaluación de la cadena, en cada paquete. Dominio, IP, JA3/JA4, SHA256: búsqueda por bisección y decisión devuelta al mismo contexto del flujo.

Por qué importa

Menos falsos positivos

Un barrido periódico de deriva elimina los IOC que coinciden con anclas recién añadidas a la lista de permitidos. La clasificación consciente de los centros de datos protege el SaaS legítimo en la nube. La lista manual de DNS públicos bloquea las fugas de calidad más habituales de los canales.

GeoASN sin conexión a velocidad de cable

Los límites de peticiones de ip-api hacen imposible una consulta por IP a volumen de producción. El volcado sin conexión ofrece búsquedas en tiempo constante y sin riesgo de cuota; una actualización periódica mantiene baja la deriva.

Entrega por niveles

Las instantáneas por defecto solo incluyen el nivel corroborado. Los operadores pueden optar por el nivel comunitario, categoría por categoría. Barrera dura: las IP bogon y las de rangos de nube nunca llegan a la instantánea por defecto, venga de donde venga el canal.

En línea, no añadido por fuera

La consulta de CTI se ejecuta en la vía rápida del motor, junto a la clasificación de NGFW, IDS y enrutado por aplicación: una decisión, un rastro de auditoría. Sin proxy externo, sin un salto de más.

Transparencia para el operador

Cada instantánea se construye a partir de una agregación nueva; las muestras de validación cruzada confirman los criterios de nivel. Un punto final público de verificación expone el historial de métricas.

Formatos estándar del sector

STIX, TAXII, canal MISP, Pi-hole, Suricata, MikroTik, listos desde el primer momento. Se enchufa a las herramientas del SOC que ya tiene, sin traducción.