Skip to content

Repository files navigation

P-CIDER v1.0

P-CIDER logo

Peñuela Cyber Intelligence Decision, Evidence & Risk Model

Modelo Peñuela de Ciberinteligencia para Decisión, Evidencia y Riesgo

Creador: Edwin Javier Peñuela Camacho
Año de creación: 2026
Implementación de referencia: CyberDecisionEngine
Versión del modelo: 1.0.0
Alcance: ciberinteligencia defensiva, pública, pasiva o expresamente autorizada.

P-CIDER es un modelo integral para transformar datos heterogéneos de ciberamenazas en juicios analíticos trazables, riesgo contextual cuantificado y decisiones defensivas verificables. Su objetivo no es acumular indicadores ni “predecir ataques” como certeza, sino responder de manera reproducible:

  1. qué se sabe;
  2. con qué evidencia;
  3. qué tan confiable es;
  4. qué amenaza resulta relevante para una organización concreta;
  5. cuál es la probabilidad contextual y el impacto plausible;
  6. qué controles reducen el riesgo;
  7. qué decisión debe tomarse y cómo se valida su cierre.

P-CIDER fue concebido por Edwin Javier Peñuela Camacho a partir de su investigación, sus modelos propios y la evolución de CyberDecisionEngine. El repositorio formaliza ese trabajo como un modelo propietario de fuente pública, independiente de proveedor, auditable y acompañado por una implementación matemática de referencia.

Relación modelo-aplicación: CyberDecisionEngine es la aplicación. P-CIDER es el modelo que formaliza lo que se hace en CyberDecisionEngine, por qué se hace, qué reglas no se pueden romper y cómo se valida. La aplicación implementa y prueba el modelo; el modelo define la metodología, los invariantes y los argumentos que pueden implementarse en CyberDecisionEngine u otra plataforma autorizada.


1. Significado del acrónimo

Etapa Nombre Propósito Entregable verificable
P Prepare Definir alcance autorizado, organización, activos, PIR/RFI, apetito de riesgo, fuentes y reglas de manejo. Contrato de alcance y runId.
C Collect Recolectar señales públicas, pasivas o autorizadas con metadatos, hash, fecha y estado de fuente. Evidencias brutas y trazabilidad de adquisición.
I Integrate Normalizar, deduplicar, resolver entidades, correlacionar, geolocalizar y construir grafos. Snapshot único, entidades y relaciones.
D Determine Formular hipótesis, evaluar evidencia, contradicciones, relevancia, TTP y escenarios. Juicios analíticos con probabilidad y confianza separadas.
E Estimate Estimar probabilidad contextual, impacto, controles, riesgo inherente/residual e incertidumbre. Distribución de riesgo, no solo un punto.
R Respond & Review Priorizar acciones, responsables, costo, plazo, evidencia de cierre y recalibración. Decisión, plan, cierre y aprendizaje.

La cadena analítica obligatoria es:

Claim → Evidence → Interpretation → Limitation → Decision → Closure

Todos los dashboards, JSON, CSV, informes ejecutivos e informes técnicos deben derivarse del mismo snapshot persistido por runId.


2. Qué diferencia a P-CIDER

2.1 Separa conceptos que suelen confundirse

P-CIDER no trata como equivalentes:

  • CVSS: severidad técnica de una vulnerabilidad;
  • EPSS: probabilidad estimada de explotación observada de un CVE en los siguientes 30 días;
  • KEV: evidencia de explotación conocida y catalogada;
  • probabilidad contextual: posibilidad estimada de materialización para una organización y escenario concretos;
  • impacto: consecuencia empresarial si el escenario ocurre;
  • confianza: calidad y suficiencia de la evidencia que sostiene el juicio;
  • riesgo: combinación contextual de probabilidad, impacto y efectividad de controles, aplicando los controles una sola vez.

2.2 Evidencia antes que apariencia

Un KPI, mapa, grafo, escenario o puntuación no se publica sin evidencia suficiente, definición, denominador, versión de fórmula y limitaciones. “Cero” y “sin datos” son estados distintos.

2.3 Incertidumbre explícita

El resultado principal de riesgo incluye P10, P50 y P90 mediante Monte Carlo. Los pronósticos usan distribuciones probabilísticas y se expresan como probabilidad relativa, no como afirmaciones deterministas.

2.4 Modelo híbrido

Integra:

  • ciclo de inteligencia y requisitos prioritarios;
  • análisis estratégico, táctico, técnico, operacional y predictivo;
  • actualización bayesiana;
  • teoría de información;
  • grafos y proximidad digital;
  • matrices de riesgo;
  • teoría de control y optimización defensiva;
  • mapeos a marcos reconocidos.

2.5 Argumento desde CyberDecisionEngine

P-CIDER toma de CyberDecisionEngine la experiencia práctica de operar una cadena completa de decisión defensiva: alcance autorizado, recolectores, estado de fuentes, normalización, deduplicación, evidencia, escenarios, dashboards, informes, JSON/CSV, controles y cierre. La distinción es deliberada: CyberDecisionEngine es la aplicación; P-CIDER es el modelo que abstrae, ordena y protege lo que esa aplicación hace como método reproducible.

Las decisiones centrales existen por razones teóricas y prácticas:

  • alcance autorizado: en teoría define validez y legitimidad del análisis; en la práctica impide mezclar organizaciones, personas o dominios no autorizados;
  • snapshot por runId: en teoría conserva reproducibilidad; en la práctica evita que dashboard, informe y exportes contradigan la misma corrida;
  • evidencia antes que score: en teoría separa observación, inferencia y juicio; en la práctica evita hallazgos inventados por fuentes vacías, timeouts o coincidencias de texto;
  • deduplicación y unicidad: en teoría controla dependencia estadística; en la práctica evita que noticias sindicadas, URLs repetidas o feeds derivados inflen confianza y riesgo;
  • probabilidad y confianza separadas: en teoría distinguen posibilidad del evento y calidad del juicio; en la práctica permiten publicar limitaciones sin sobredimensionar conclusiones;
  • controles fuera de la probabilidad inherente: en teoría separa evento y capacidad defensiva; en la práctica evita aplicar controles dos veces;
  • riesgo residual con cierre: en teoría enlaza control, decisión y revisión; en la práctica asigna responsable, evidencia de cierre y recalibración.

La validación en código se expresa mediante funciones y contratos verificables: contextual_likelihood, control_effectiveness, residual_risk, monte_carlo_risk, el snapshot de decisión, el registro metodológico versionado y las pruebas que verifican que los controles no modifiquen la plausibilidad inherente.

2.6 Núcleo normativo y partes configurables

P-CIDER distingue entre reglas obligatorias del modelo y parámetros adaptables. Una organización puede cambiar pesos, catálogos, tasas base, umbrales, ventanas o conectores, pero no puede romper el núcleo sin declarar una variante distinta.

Núcleo normativo:

  • alcance autorizado antes de recolectar;
  • snapshot único por runId;
  • cadena Claim → Evidence → Interpretation → Limitation → Decision → Closure;
  • separación entre probabilidad, confianza, impacto, controles y riesgo;
  • deduplicación y descuento de dependencia;
  • controles aplicados una sola vez al riesgo residual;
  • estados explícitos de fuente y evidencia;
  • fórmulas, catálogos y versiones visibles;
  • decisión con responsable y evidencia de cierre.

Partes configurables:

  • coeficientes y pesos calibrados;
  • tasa base por escenario;
  • umbrales de publicación;
  • vidas medias de evidencia;
  • fuentes y conectores autorizados;
  • mapeos por sector;
  • formato de reporte y dashboard;
  • distribución o concentración usada para incertidumbre.

La diferencia práctica es simple: configurar adapta P-CIDER al contexto; romper un invariante cambia el modelo.


3. Núcleo matemático

Todas las variables escalares se expresan inicialmente en [0,1], salvo que se indique otra escala.

3.1 Normalización y vigencia

normalize(x) = clip((x - min) / (max - min), 0, 1)
log_norm(x)  = ln(1 + x) / ln(1 + x_max)
decay(d,h)   = exp(-ln(2) · d / h)

3.2 Confiabilidad de fuente

Con prior Beta Beta(α₀,β₀) y resultados históricos verificados:

Rel_s = (α₀ + true_s) / (α₀ + β₀ + true_s + false_s)

3.3 Calidad de evidencia

Q_e = R_s^0.22 · V_e^0.22 · C_e^0.18 · F_e^0.14 · D_e^0.12 · M_e^0.12 · (1 - 0.5K_e)

Donde R es confiabilidad de fuente, V validación, C corroboración, F frescura, D directitud, M completitud y K contradicción no resuelta.

3.4 Actualización de hipótesis

PosteriorOdds(H) = PriorOdds(H) · ∏ LR_e^(Q_e · U_e)
P(H|E)           = PosteriorOdds / (1 + PosteriorOdds)

U_e reduce el peso de duplicados y ecos de una misma fuente primaria.

3.5 Confianza analítica

La probabilidad del claim y la confianza en el juicio son salidas distintas. P-CIDER combina masa efectiva de evidencia, cobertura de requisitos, calidad del método, diversidad de fuentes, acuerdo y contradicción:

M       = Σ(Q_e · U_e)
Sat     = 1 - exp(-M/τ)
Agreement = |Σ[Q_e·U_e·sign(ln LR_e)]| / max(M, ε)
Confidence = geometric_weighted(Sat, Coverage, Method, Diversity, Agreement, Contradiction)

3.6 Actividad de amenaza

T = 1 - exp(-λ_T · Σ[w_s · Q_e · Prox_e · U_e · decay(age_e, half_life_e)])

3.7 Probabilidad contextual

P_safe = clip(EPSS, 0.001, 0.999)

z = -2.10
    + 0.70A + 0.85E + 0.75V
    + 0.90·logit(P_safe)/6
    + 0.85K + 0.70T + 0.55S + 0.35G

L_raw = sigmoid(z)
L     = DS·L_raw + (1-DS)·π₀

Los coeficientes son valores iniciales expertos, no parámetros universales. Deben recalibrarse con datos locales y versionarse. Los controles se excluyen deliberadamente de esta ecuación y se aplican una sola vez al riesgo residual, evitando doble contabilización.

3.8 Impacto empresarial

I = 0.25·Fin + 0.20·Op + 0.20·Conf + 0.15·Int
  + 0.10·Disp + 0.05·Legal + 0.05·Rep

Los pesos son configurables y deben sumar 1.

3.9 Efectividad de controles

Para cada control:

e_c = design · implementation · coverage · assurance · freshness
CE_raw = 1 - ∏(1 - e_c)^w_c
CE_dep = CE_raw · (1 - dependency_penalty)
CE     = min(0.85, CE_dep)

El límite evita representar riesgo residual igual a cero. La penalización de dependencia reconoce controles con componentes comunes, cobertura correlacionada o fallos compartidos.

3.10 Riesgo

InherentRisk = 100 · L · I
ResidualRisk = InherentRisk · (1 - CE)

3.11 Matriz 4×4

LikelihoodIndex = clamp(ceil(4L), 1, 4)
ImpactIndex     = clamp(ceil(4I), 1, 4)
MatrixScore     = LikelihoodIndex · ImpactIndex
Puntaje Nivel
1–3 Bajo
4–7 Medio
8–11 Alto
12–16 Crítico

La matriz es una vista comunicacional; no sustituye el valor continuo ni su intervalo de incertidumbre.


4. Capas de inteligencia

Capa Pregunta Productos típicos
Estratégica ¿Qué cambios externos modifican el riesgo y la resiliencia? PESTEL Ciber, Porter Ciber, geopolítica, regulación, terceros.
Táctica ¿Qué campañas, actores y TTP afectan al sector? ATT&CK, Diamond Model, cronologías, hipótesis.
Técnica ¿Qué artefactos y exposiciones son observables? CVE, EPSS, KEV, IoC, DNS, certificados, repositorios, superficie.
Operacional ¿Qué debe hacer cada función y en qué plazo? D3FEND, controles, responsables, SLA, cierre.
Predictiva ¿Cómo cambia la probabilidad relativa y con qué incertidumbre? Gamma-Poisson, Monte Carlo, tendencias y bandas.

5. Marcos interoperables

P-CIDER puede mapear, sin sustituirlos ni atribuirse su autoría, a:

  • NIST Cybersecurity Framework 2.0;
  • NIST SP 800-30 Rev. 1, SP 800-53 Rev. 5, SP 800-150 y SP 800-161 Rev. 1;
  • ISO/IEC 27001:2022 e ISO/IEC 27002:2022;
  • AICPA Trust Services Criteria para SOC 2;
  • MITRE ATT&CK, MITRE D3FEND y MITRE ATLAS;
  • FIRST EPSS, CVSS v4.0, TLP 2.0 y prácticas CTI;
  • CISA Known Exploited Vulnerabilities;
  • OASIS STIX 2.1 y TAXII 2.1;
  • MISP como integración opcional;
  • Diamond Model, Cyber Kill Chain y Open FAIR como modelos complementarios.

Los mapeos son informativos y deben fijar versión. No equivalen a certificación, auditoría ni conformidad oficial.


6. Ejecución rápida

Requiere Python 3.11 o superior y no utiliza dependencias externas en el núcleo.

python -m venv .venv
source .venv/bin/activate
python -m pip install -e .
pcider examples/sample_case.json --pretty
python -m unittest discover -s tests -v
python scripts/validate_repo.py

También puede ejecutarse sin instalación:

PYTHONPATH=src python -m pcider.cli examples/sample_case.json --pretty

7. Estructura del repositorio

P-CIDER/
├── README.md
├── README_EN.md
├── assets/
│   └── pcider-logo.png
├── AUTHORS.md
├── CITATION.cff
├── CONTRIBUTING.md
├── SECURITY.md
├── LICENSE
├── NOTICE
├── CHANGELOG.md
├── RELEASE_NOTES.md
├── Makefile
├── .github/workflows/test.yml
├── paper/
│   ├── P-CIDER_v1.0_ES.md
│   └── references.bib
├── docs/
│   ├── 00_MODEL_CARD_ES.md
│   ├── 01_METHODOLOGY_ES.md
│   ├── 02_MATHEMATICAL_SPECIFICATION_ES.md
│   ├── 03_EVIDENCE_AND_CONFIDENCE_ES.md
│   ├── 04_FRAMEWORK_MAPPINGS_ES.md
│   ├── 05_VALIDATION_CALIBRATION_ES.md
│   ├── 06_ETHICS_LEGAL_LIMITATIONS_ES.md
│   ├── 07_IMPLEMENTATION_CONTRACT_ES.md
│   ├── 08_REFERENCES.md
│   ├── 09_GITHUB_PUBLICATION.md
│   ├── architecture.mmd
│   └── process.mmd
├── schemas/
│   ├── evidence.schema.json
│   ├── risk_case.schema.json
│   └── result.schema.json
├── src/pcider/
├── tests/
├── scripts/validate_repo.py
└── examples/

Documentación principal


8. Estado científico y limitaciones

P-CIDER v1.0 es una propuesta metodológica original con implementación de referencia. Las fórmulas son transparentes y comprobables, pero los coeficientes iniciales requieren validación empírica por sector, país y organización. El modelo:

  • no garantiza que un evento vaya a ocurrir;
  • no reemplaza juicio humano, asesoría legal, auditoría ni respuesta a incidentes;
  • no convierte correlación en atribución;
  • no considera la ausencia de evidencia como evidencia de ausencia;
  • no usa madurez de cumplimiento como prueba automática de reducción efectiva del riesgo;
  • debe recalibrarse, monitorizar deriva y conservar historial de versiones.

9. Uso defensivo y autorizado

No se admite explotación, fuerza bruta, prueba de credenciales, evasión, intrusión, acceso a espacios privados, adquisición de datos robados, publicación de secretos ni vigilancia individual invasiva. El alcance organizacional y cualquier investigación de personas deben mantenerse separados, con autorización, minimización, necesidad demostrada y controles legales.


10. Autoría y cita

P-CIDER fue creado por Edwin Javier Peñuela Camacho en 2026.

El modelo, su identidad, documentación, fórmulas, implementación de referencia y logo pertenecen a Edwin Javier Peñuela Camacho. Las referencias a marcos de terceros, incluyendo estándares y vocabularios de ciberseguridad, son interoperables e informativas; no transfieren autoría ni propiedad sobre P-CIDER. Las menciones a sistemas de IA, LLM o MITRE ATLAS describen activos, amenazas, controles o límites metodológicos; no representan autoría, coautoría ni dependencia creativa del modelo.

Cita sugerida:

Peñuela Camacho, E. J. (2026). P-CIDER v1.0: Peñuela Cyber Intelligence
Decision, Evidence & Risk Model. CyberDecisionEngine reference implementation.

Consulte CITATION.cff, AUTHORS.md y NOTICE para la atribución formal.


11. Propiedad y licencia

P-CIDER se publica bajo la SDMC SOURCE-AVAILABLE NON-COMMERCIAL LICENSE. La licencia reserva los derechos económicos para Edwin Javier Peñuela Camacho y exige autorización escrita pagada para uso comercial, consultoría, SaaS, reportes para clientes, capacitación pagada, APIs, dashboards, productos, datasets, modelos o cualquier beneficio económico, directo o indirecto.

Consulte LICENSE, OWNERSHIP.md, AUTHORS.md, NOTICE y CITATION.cff.

About

SDMC source-available non-commercial cyber intelligence decision and risk model created by Edwin Javier Peñuela Camacho

Topics

Resources

Contributing

Security policy

Stars

1 star

Watchers

0 watching

Forks

Releases

Packages

Contributors

Languages