Riqsi para analistas de SOC — threat hunting conversacional sin salir del chat
Cómo los analistas de SOC pueden usar Riqsi para investigar IoCs, validar IPs sospechosas, buscar contexto de amenazas y enriquecer alertas — en lenguaje natural, desde cualquier dispositivo.
El analista de SOC frente a una alerta
Llegas a tu turno. Hay 40 alertas abiertas. Una de ellas tiene una IP externa haciendo múltiples intentos de conexión sobre un puerto inusual. El firewall lo bloqueó, pero quieres saber con quién estás tratando antes de escalar o cerrar.
Normalmente: abres VirusTotal, buscas la IP. Luego AbuseIPDB. Luego GreyNoise para ver si es ruido de internet o tráfico dirigido. Luego buscas el ASN para saber de qué organización viene. Si el dominio asociado aparece, vas a WHOIS. Son 5 herramientas, 10 minutos por alerta, 40 alertas.
Con Riqsi:
"Investiga la IP 185.220.101.47 — reputación, ASN, si es un nodo Tor o VPN, historial de abuso y contexto de amenaza"
Un resultado. Un minuto.
IoC enrichment desde el chat
La mayor parte del trabajo de un analista de SOC de nivel 1 y 2 es enriquecimiento de indicadores: tomar un hash, una IP, un dominio o una URL de una alerta y buscar contexto suficiente para decidir si escalar o descartar.
Riqsi cubre ese proceso con tres módulos en paralelo:
Threat Rep — consulta AbuseIPDB (historial de reportes de abuso), GreyNoise (si la IP es ruido de internet masivo o tráfico dirigido) y abuse.ch (malware, C2 activos, botnet trackers). Una IP con alta confianza en GreyNoise como "ruido de internet" es diferente a una IP que no aparece ahí — esa segunda merece más atención.
OTX Intel — AlienVault OTX tiene uno de los feeds de IoCs más grandes del mundo, con pulsos de amenaza que correlacionan IPs, dominios, hashes y CVEs con actores y campañas conocidas. Si la IP está asociada a un actor de amenaza documentado, OTX lo sabe.
GeoIP & ASN — saber que una IP pertenece a un ASN de hosting anónimo en Ámsterdam es diferente a que pertenezca a una organización financiera en Lima. El contexto de red importa.
Investigar dominios de phishing
Cuando un usuario reporta un email sospechoso con un link:
"Analiza el dominio seguro-bancario.com — WHOIS, historial DNS, si está en listas de phishing, tecnologías usadas y snapshot de la página"
WHOIS / RDAP te dice cuándo fue registrado el dominio (dominios de phishing suelen ser muy recientes), quién lo registró y dónde. Un dominio registrado hace 3 días con privacidad de WHOIS en un registrador conocido por abuse es una señal clara.
Web Snapshot (URLScan) da una captura de la página sin que tengas que visitarla. Si la página imita a un banco o a un portal corporativo, lo verás sin exponer tu máquina.
Buscar contexto de CVEs en alertas de vulnerability management
Cuando el scanner de vulnerabilidades genera una alerta sobre un CVE en producción y necesitas decidir si es urgente:
"¿Qué tan crítico es el CVE-2026-44228 en la práctica? ¿Está en CISA KEV? ¿Cuál es el EPSS?"
En 30 segundos tienes el contexto real para priorizar el parche o escalar al equipo de infraestructura con datos concretos.
Para equipos que trabajan en turno
Riqsi es útil específicamente para analistas de SOC porque:
- —No requiere setup ni VPN especial — accedes desde cualquier dispositivo con navegador, incluyendo desde casa si trabajas remoto
- —El historial del chat es el log de investigación — puedes exportarlo en Markdown o PDF y adjuntarlo al ticket de la alerta
- —Funciona en español — las respuestas, el contexto y las explicaciones están en español latinoamericano, sin tener que traducir terminología técnica
El nivel 1 puede manejar más volumen. El nivel 2 tiene más contexto antes de escalar. El L3 recibe escaladas con investigación ya hecha.
También te puede interesar