Preguntas frecuentes.
Cómo funcionan los feeds de CTI, cómo integrarlos, la membresía y los detalles técnicos — respuestas directas, no texto comercial.
Sobre la alianza
¿Qué es OneFirewall Alliance?
Una empresa de ciberseguridad con sede en el Reino Unido, con oficina central en Londres, que opera una plataforma de Inteligencia de Amenazas Cibernéticas colaborativa construida sobre una alianza de más de 290 organizaciones en todo el mundo. Las organizaciones miembro comparten indicadores de amenaza verificados — IPs maliciosas, dominios, URLs y firmas de malware — consolidados, enriquecidos y distribuidos en tiempo real como feeds accionables para el bloqueo automatizado, cubriendo todo el ciclo de vida defensivo, desde la ingesta hasta la aplicación a nivel de firewall, IPS, WAF, endpoint móvil y DNS.
¿Para quién está diseñado OneFirewall?
Equipos de seguridad empresarial, MSSP, operadores de infraestructuras críticas y organismos gubernamentales que necesitan automatizar el bloqueo de amenazas, consolidar inteligencia de múltiples fuentes en un único feed, obtener contexto mapeado a MITRE ATT&CK para cada indicador y contribuir con inteligencia a cambio de protección colectiva. Los miembros actuales abarcan los sectores de telecomunicaciones, finanzas, defensa, servicios públicos y gobierno en Europa y más allá.
¿Dónde tiene su sede OneFirewall?
OneFirewall Alliance LTD está registrada en el Reino Unido, con sede en 5 Greenwich View Place, Londres, E14 9NN. La empresa cuenta con la certificación Cyber Essentials, está reconocida entre las 27 startups de ciberseguridad con más financiación del Reino Unido, y es exalumna del programa Cyber Runway Scale y de la cohorte Cyber Bridge de Barclays Eagle Lab. Las oficinas de los socios operan en India, el Sudeste Asiático y América Latina.
¿Cuántos miembros tiene la alianza?
La alianza supera ya las 290 organizaciones miembro en todo el mundo, abarcando telecomunicaciones, finanzas, defensa, servicios públicos y gobierno. Entre los miembros se encuentran organizaciones como Leonardo, TIM, Telepass, Terna, AlmavivA, Cy4Gate y Olidata, entre muchas otras — cada miembro contribuye y a la vez se beneficia del conjunto de inteligencia colectiva.
¿Cuál es la diferencia entre el feed de CTI y el WCF Agent?
El feed de CTI es el dato — inteligencia de IOC entregada vía API, STIX 2.1 o TAXII 2.1. El WCF Agent es el software que toma ese dato y lo convierte en reglas de aplicación nativas en tu firewall. La inteligencia sin un agente es solo un feed; un agente sin inteligencia no tiene nada que aplicar.
¿OneFirewall publica precios?
El precio se define por despliegue — número de miembros, alcance de integración y nivel de soporte — por lo que no existe una lista de precios pública fija. Hay disponible una Proof of Value gratuita y sin riesgo antes de cualquier compromiso comercial.
Cómo funcionan realmente los feeds
¿Qué tipos de indicadores contiene el feed de CTI?
Cuatro tipos principales: direcciones IP (hosts de escaneo, infraestructura C2, nodos de botnet, nodos de salida Tor), dominios (phishing, distribución de malware, dominios de comando C2), URLs (endpoints maliciosos y cadenas de redirección) y hashes de malware (indicadores a nivel de archivo para correlación en endpoints). Cada uno se enriquece con un Crime Score, mapeos de MITRE ATT&CK, geolocalización, datos de ASN, perfil de sector objetivo y una puntuación de reputación histórica.
¿Qué es el Crime Score y cómo se calcula?
Un valor de riesgo propio de 0 a 1000 asignado a cada indicador, que combina el número y la antigüedad de las observaciones de la alianza, el comportamiento histórico y los patrones de reincidencia, el perfil de sector objetivo, la gravedad de la técnica MITRE ATT&CK asociada y el peso de confianza de la comunidad. Una puntuación de 700 o más suele considerarse de alta confianza para el bloqueo automatizado; los umbrales son configurables por entorno.
¿Con qué frecuencia se actualiza la inteligencia?
En tiempo real. Los nuevos indicadores enviados por los miembros de la alianza se validan y distribuyen a todos los miembros conectados con una latencia de sincronización inferior a 200 ms. El WCF Agent descarga continuamente las listas de bloqueo actualizadas, de modo que la política de aplicación se mantiene al día sin intervención manual ni importaciones por lotes programadas.
¿El feed de CTI admite STIX / TAXII?
Sí. La API devuelve los indicadores en formato STIX 2.1 y es compatible con TAXII 2.1 para la ingesta en SIEM y SOAR — conéctate directamente a Splunk, Microsoft Sentinel, IBM QRadar o cualquier plataforma compatible con STIX/TAXII sin escribir analizadores personalizados.
¿Qué técnicas de MITRE ATT&CK están cubiertas?
Más de 20 técnicas en las principales tácticas, incluyendo Reconnaissance, Initial Access, Credential Access, Discovery, Command & Control e Impact. Cada respuesta de la API incluye los ID y descripciones de las técnicas relevantes (p. ej., T1595, T1133), de modo que los analistas entienden no solo qué es una IP, sino cómo se comporta durante un ataque.
¿Cómo se valida la inteligencia enviada?
Un proceso de varias etapas: deduplicación automatizada (fusiona observaciones repetidas), filtrado de falsos positivos (contrastado con listas conocidas de confianza, como CDN y proveedores cloud), una capa de enriquecimiento (geo, ASN, MITRE, datos históricos) y ponderación comunitaria (los indicadores corroborados por varios miembros independientes obtienen una puntuación más alta). Lo que llega a tu firewall es inteligencia accionable, no ruido sin procesar.
¿Podemos enviar nuestros propios indicadores, o el feed es de solo lectura?
Ambas cosas. El F3D Agent y la API de CTI aceptan envíos — IPs, dominios, hashes y URLs — que se validan y se redistribuyen a la alianza. Las contribuciones también generan OFA Coins, canjeables por cuota de API y acceso a la plataforma.
¿OneFirewall solo bloquea en tiempo real, o también detecta amenazas de forma retrospectiva?
Ambas cosas. Los feeds en tiempo real bloquean indicadores ya conocidos en cuanto llegan; el NetFlow Security Analysis vuelve a comprobar por separado el tráfico previamente autorizado frente a la base de datos de amenazas en tiempo real, sacando a la luz conexiones que en su momento parecían limpias pero que desde entonces han sido identificadas como maliciosas.
Plataforma y despliegue
¿Qué es el WCF Agent y cómo funciona?
El World Crime Feeds (WCF) Agent es un componente de software ligero instalado en tu firewall o IPS existente, o junto a él. Se conecta a la plataforma de inteligencia de OneFirewall y descarga continuamente las listas de bloqueo actualizadas, traduciéndolas a reglas de aplicación nativas para tu dispositivo específico — sin configuración manual. Lo que llega como indicador STIX desde la alianza sale como una regla nativa en tu Check Point, FortiGate, Forcepoint u otro dispositivo.
¿Con qué firewalls se integra OneFirewall?
Plugins desarrollados a medida para Check Point (con aceleración SecureXL), Fortinet FortiGate, Forcepoint NGFW y más de 163 plataformas adicionales de firewall, IPS, XDR, WAF y router — consulta la lista completa en Integraciones. Si tu plataforma no aparece en la lista, está disponible el desarrollo de integraciones personalizadas.
¿Qué es el Firewall OneDevice?
Un dispositivo de hardware IPS dedicado para organizaciones que prefieren una capa de aplicación física, disponible en modo Paralelo (funciona junto a pfSense como bloqueador pasivo fuera de banda) o modo Standalone en serie (desplegado en línea como gateway IPS completo). Ambos modos funcionan con feeds de inteligencia de la alianza en tiempo real.
¿Qué es OFA Mobile?
Una aplicación para iOS y Android que crea una VPN local en el dispositivo para interceptar y filtrar el tráfico en ambas direcciones. Cualquier intento de conexión a una IP o dominio presente en el feed de amenazas de la alianza se bloquea antes de llegar a la aplicación o al usuario — extendiendo la protección de nivel empresarial a teléfonos y tablets sin cambios a nivel de red.
¿Qué es el AI Gateway?
Un firewall especializado para servicios de IA. A medida que las organizaciones adoptan herramientas como ChatGPT y Copilot, el AI Gateway se sitúa entre el usuario y el servicio para evitar la fuga accidental de datos en los prompts, bloquear conexiones hacia infraestructura conocida como maliciosa relacionada con IA y aplicar la política de uso para una adopción de la IA segura y conforme.
¿OneFirewall ofrece un WAF?
Sí. El Web Application Firewall de OneFirewall protege las aplicaciones web orientadas al público frente a ataques del OWASP Top 10, inyecciones, XSS y abuso de bots — impulsado por la misma inteligencia de amenazas de la alianza que alimenta los controles a nivel de red.
¿El WCF Agent necesita una IP pública o acceso a internet entrante?
No. El único requisito de salida es el puerto TCP 443 hacia la Alliance. No es necesario exponer nada a internet público para que el agente obtenga los feeds y aplique el enforcement.
¿Podemos ejecutar más de un agente en varias sedes?
Sí. La mayoría de los despliegues multisede ejecutan un agente por ubicación, cada uno sincronizado de forma independiente con el mismo servidor de OneFirewall — así, una amenaza detectada en una sede llega automáticamente a todas las demás.
Pruebas reales, no solo herramientas
¿Qué incluye un servicio de Security Assurance?
Seis disciplinas disponibles de forma independiente o combinada: Penetration Testing, Evaluación OpenSAMM, Modelado de Amenazas, Offensive Security (Vulnix0), Evaluación de Código e Infraestructura (AquilaX) y Simulación de Phishing.
¿Qué es Vulnix0?
La plataforma de seguridad ofensiva de OneFirewall — DAST continuo, monitorización de exposición en la dark web y pruebas de superficie de ataque, enriquecidas con la misma inteligencia de amenazas de la alianza usada en toda la plataforma.
¿Qué es AquilaX?
Una plataforma partner usada para la evaluación de código e infraestructura — SAST, análisis de composición de software, detección de secretos y revisión de infraestructura como código.
¿Qué es OpenSAMM y por qué importa?
Una revisión de madurez de las prácticas de seguridad del software basada en OWASP SAMM, evaluada en gobernanza, diseño, implementación, verificación y operaciones — indica cuán maduro es tu programa de seguridad, no solo cuán limpio es tu código.
Dónde se ejecuta y de quién son los datos
¿OneFirewall puede ejecutarse completamente on-prem o air-gapped?
Sí. OneFirewall Server es una única instancia que puede desplegarse on-prem, en una nube privada o completamente air-gapped, con las actualizaciones de los feeds de amenazas importadas mediante el proceso de transferencia controlada que exija tu acreditación.
¿De quién son los datos que aportamos o generamos?
Son tuyos. Compartir inteligencia con la Alianza es siempre voluntario — tú eliges qué aportar, y nada sale de tu perímetro sin esa elección.
¿OneFirewall garantiza inmunidad frente a los ataques?
No. OneFirewall reduce el riesgo mediante inteligencia, detección y aplicación de políticas — no garantiza, ni puede garantizar, la inmunidad total. Las amenazas evolucionan; sigues siendo responsable de tu propio programa de seguridad.
¿Cuál es el compromiso de uptime de la plataforma?
SLI del 99,99% en la arquitectura estándar. Para los despliegues que necesitan más, hay disponible una opción de clustering de Kubernetes a tres nodos, que lleva la disponibilidad hacia cuatro-ocho nueves.
