Modelo Peñuela de Ciberinteligencia para Decisión, Evidencia y Riesgo
Creador: Edwin Javier Peñuela Camacho
Año de creación: 2026
Implementación de referencia: CyberDecisionEngine
Versión del modelo: 1.0.0
Alcance: ciberinteligencia defensiva, pública, pasiva o expresamente autorizada.
P-CIDER es un modelo integral para transformar datos heterogéneos de ciberamenazas en juicios analíticos trazables, riesgo contextual cuantificado y decisiones defensivas verificables. Su objetivo no es acumular indicadores ni “predecir ataques” como certeza, sino responder de manera reproducible:
- qué se sabe;
- con qué evidencia;
- qué tan confiable es;
- qué amenaza resulta relevante para una organización concreta;
- cuál es la probabilidad contextual y el impacto plausible;
- qué controles reducen el riesgo;
- qué decisión debe tomarse y cómo se valida su cierre.
P-CIDER fue concebido por Edwin Javier Peñuela Camacho a partir de su investigación, sus modelos propios y la evolución de CyberDecisionEngine. El repositorio formaliza ese trabajo como un modelo propietario de fuente pública, independiente de proveedor, auditable y acompañado por una implementación matemática de referencia.
Relación modelo-aplicación: CyberDecisionEngine es la aplicación. P-CIDER es el modelo que formaliza lo que se hace en CyberDecisionEngine, por qué se hace, qué reglas no se pueden romper y cómo se valida. La aplicación implementa y prueba el modelo; el modelo define la metodología, los invariantes y los argumentos que pueden implementarse en CyberDecisionEngine u otra plataforma autorizada.
| Etapa | Nombre | Propósito | Entregable verificable |
|---|---|---|---|
| P | Prepare | Definir alcance autorizado, organización, activos, PIR/RFI, apetito de riesgo, fuentes y reglas de manejo. | Contrato de alcance y runId. |
| C | Collect | Recolectar señales públicas, pasivas o autorizadas con metadatos, hash, fecha y estado de fuente. | Evidencias brutas y trazabilidad de adquisición. |
| I | Integrate | Normalizar, deduplicar, resolver entidades, correlacionar, geolocalizar y construir grafos. | Snapshot único, entidades y relaciones. |
| D | Determine | Formular hipótesis, evaluar evidencia, contradicciones, relevancia, TTP y escenarios. | Juicios analíticos con probabilidad y confianza separadas. |
| E | Estimate | Estimar probabilidad contextual, impacto, controles, riesgo inherente/residual e incertidumbre. | Distribución de riesgo, no solo un punto. |
| R | Respond & Review | Priorizar acciones, responsables, costo, plazo, evidencia de cierre y recalibración. | Decisión, plan, cierre y aprendizaje. |
La cadena analítica obligatoria es:
Claim → Evidence → Interpretation → Limitation → Decision → Closure
Todos los dashboards, JSON, CSV, informes ejecutivos e informes técnicos deben derivarse del mismo snapshot persistido por runId.
P-CIDER no trata como equivalentes:
- CVSS: severidad técnica de una vulnerabilidad;
- EPSS: probabilidad estimada de explotación observada de un CVE en los siguientes 30 días;
- KEV: evidencia de explotación conocida y catalogada;
- probabilidad contextual: posibilidad estimada de materialización para una organización y escenario concretos;
- impacto: consecuencia empresarial si el escenario ocurre;
- confianza: calidad y suficiencia de la evidencia que sostiene el juicio;
- riesgo: combinación contextual de probabilidad, impacto y efectividad de controles, aplicando los controles una sola vez.
Un KPI, mapa, grafo, escenario o puntuación no se publica sin evidencia suficiente, definición, denominador, versión de fórmula y limitaciones. “Cero” y “sin datos” son estados distintos.
El resultado principal de riesgo incluye P10, P50 y P90 mediante Monte Carlo. Los pronósticos usan distribuciones probabilísticas y se expresan como probabilidad relativa, no como afirmaciones deterministas.
Integra:
- ciclo de inteligencia y requisitos prioritarios;
- análisis estratégico, táctico, técnico, operacional y predictivo;
- actualización bayesiana;
- teoría de información;
- grafos y proximidad digital;
- matrices de riesgo;
- teoría de control y optimización defensiva;
- mapeos a marcos reconocidos.
P-CIDER toma de CyberDecisionEngine la experiencia práctica de operar una cadena completa de decisión defensiva: alcance autorizado, recolectores, estado de fuentes, normalización, deduplicación, evidencia, escenarios, dashboards, informes, JSON/CSV, controles y cierre. La distinción es deliberada: CyberDecisionEngine es la aplicación; P-CIDER es el modelo que abstrae, ordena y protege lo que esa aplicación hace como método reproducible.
Las decisiones centrales existen por razones teóricas y prácticas:
- alcance autorizado: en teoría define validez y legitimidad del análisis; en la práctica impide mezclar organizaciones, personas o dominios no autorizados;
- snapshot por
runId: en teoría conserva reproducibilidad; en la práctica evita que dashboard, informe y exportes contradigan la misma corrida; - evidencia antes que score: en teoría separa observación, inferencia y juicio; en la práctica evita hallazgos inventados por fuentes vacías, timeouts o coincidencias de texto;
- deduplicación y unicidad: en teoría controla dependencia estadística; en la práctica evita que noticias sindicadas, URLs repetidas o feeds derivados inflen confianza y riesgo;
- probabilidad y confianza separadas: en teoría distinguen posibilidad del evento y calidad del juicio; en la práctica permiten publicar limitaciones sin sobredimensionar conclusiones;
- controles fuera de la probabilidad inherente: en teoría separa evento y capacidad defensiva; en la práctica evita aplicar controles dos veces;
- riesgo residual con cierre: en teoría enlaza control, decisión y revisión; en la práctica asigna responsable, evidencia de cierre y recalibración.
La validación en código se expresa mediante funciones y contratos verificables:
contextual_likelihood, control_effectiveness, residual_risk,
monte_carlo_risk, el snapshot de decisión, el registro metodológico versionado
y las pruebas que verifican que los controles no modifiquen la plausibilidad
inherente.
P-CIDER distingue entre reglas obligatorias del modelo y parámetros adaptables. Una organización puede cambiar pesos, catálogos, tasas base, umbrales, ventanas o conectores, pero no puede romper el núcleo sin declarar una variante distinta.
Núcleo normativo:
- alcance autorizado antes de recolectar;
- snapshot único por
runId; - cadena
Claim → Evidence → Interpretation → Limitation → Decision → Closure; - separación entre probabilidad, confianza, impacto, controles y riesgo;
- deduplicación y descuento de dependencia;
- controles aplicados una sola vez al riesgo residual;
- estados explícitos de fuente y evidencia;
- fórmulas, catálogos y versiones visibles;
- decisión con responsable y evidencia de cierre.
Partes configurables:
- coeficientes y pesos calibrados;
- tasa base por escenario;
- umbrales de publicación;
- vidas medias de evidencia;
- fuentes y conectores autorizados;
- mapeos por sector;
- formato de reporte y dashboard;
- distribución o concentración usada para incertidumbre.
La diferencia práctica es simple: configurar adapta P-CIDER al contexto; romper un invariante cambia el modelo.
Todas las variables escalares se expresan inicialmente en [0,1], salvo que se indique otra escala.
normalize(x) = clip((x - min) / (max - min), 0, 1)
log_norm(x) = ln(1 + x) / ln(1 + x_max)
decay(d,h) = exp(-ln(2) · d / h)
Con prior Beta Beta(α₀,β₀) y resultados históricos verificados:
Rel_s = (α₀ + true_s) / (α₀ + β₀ + true_s + false_s)
Q_e = R_s^0.22 · V_e^0.22 · C_e^0.18 · F_e^0.14 · D_e^0.12 · M_e^0.12 · (1 - 0.5K_e)
Donde R es confiabilidad de fuente, V validación, C corroboración, F frescura, D directitud, M completitud y K contradicción no resuelta.
PosteriorOdds(H) = PriorOdds(H) · ∏ LR_e^(Q_e · U_e)
P(H|E) = PosteriorOdds / (1 + PosteriorOdds)
U_e reduce el peso de duplicados y ecos de una misma fuente primaria.
La probabilidad del claim y la confianza en el juicio son salidas distintas. P-CIDER combina masa efectiva de evidencia, cobertura de requisitos, calidad del método, diversidad de fuentes, acuerdo y contradicción:
M = Σ(Q_e · U_e)
Sat = 1 - exp(-M/τ)
Agreement = |Σ[Q_e·U_e·sign(ln LR_e)]| / max(M, ε)
Confidence = geometric_weighted(Sat, Coverage, Method, Diversity, Agreement, Contradiction)
T = 1 - exp(-λ_T · Σ[w_s · Q_e · Prox_e · U_e · decay(age_e, half_life_e)])
P_safe = clip(EPSS, 0.001, 0.999)
z = -2.10
+ 0.70A + 0.85E + 0.75V
+ 0.90·logit(P_safe)/6
+ 0.85K + 0.70T + 0.55S + 0.35G
L_raw = sigmoid(z)
L = DS·L_raw + (1-DS)·π₀
Los coeficientes son valores iniciales expertos, no parámetros universales. Deben recalibrarse con datos locales y versionarse. Los controles se excluyen deliberadamente de esta ecuación y se aplican una sola vez al riesgo residual, evitando doble contabilización.
I = 0.25·Fin + 0.20·Op + 0.20·Conf + 0.15·Int
+ 0.10·Disp + 0.05·Legal + 0.05·Rep
Los pesos son configurables y deben sumar 1.
Para cada control:
e_c = design · implementation · coverage · assurance · freshness
CE_raw = 1 - ∏(1 - e_c)^w_c
CE_dep = CE_raw · (1 - dependency_penalty)
CE = min(0.85, CE_dep)
El límite evita representar riesgo residual igual a cero. La penalización de dependencia reconoce controles con componentes comunes, cobertura correlacionada o fallos compartidos.
InherentRisk = 100 · L · I
ResidualRisk = InherentRisk · (1 - CE)
LikelihoodIndex = clamp(ceil(4L), 1, 4)
ImpactIndex = clamp(ceil(4I), 1, 4)
MatrixScore = LikelihoodIndex · ImpactIndex
| Puntaje | Nivel |
|---|---|
| 1–3 | Bajo |
| 4–7 | Medio |
| 8–11 | Alto |
| 12–16 | Crítico |
La matriz es una vista comunicacional; no sustituye el valor continuo ni su intervalo de incertidumbre.
| Capa | Pregunta | Productos típicos |
|---|---|---|
| Estratégica | ¿Qué cambios externos modifican el riesgo y la resiliencia? | PESTEL Ciber, Porter Ciber, geopolítica, regulación, terceros. |
| Táctica | ¿Qué campañas, actores y TTP afectan al sector? | ATT&CK, Diamond Model, cronologías, hipótesis. |
| Técnica | ¿Qué artefactos y exposiciones son observables? | CVE, EPSS, KEV, IoC, DNS, certificados, repositorios, superficie. |
| Operacional | ¿Qué debe hacer cada función y en qué plazo? | D3FEND, controles, responsables, SLA, cierre. |
| Predictiva | ¿Cómo cambia la probabilidad relativa y con qué incertidumbre? | Gamma-Poisson, Monte Carlo, tendencias y bandas. |
P-CIDER puede mapear, sin sustituirlos ni atribuirse su autoría, a:
- NIST Cybersecurity Framework 2.0;
- NIST SP 800-30 Rev. 1, SP 800-53 Rev. 5, SP 800-150 y SP 800-161 Rev. 1;
- ISO/IEC 27001:2022 e ISO/IEC 27002:2022;
- AICPA Trust Services Criteria para SOC 2;
- MITRE ATT&CK, MITRE D3FEND y MITRE ATLAS;
- FIRST EPSS, CVSS v4.0, TLP 2.0 y prácticas CTI;
- CISA Known Exploited Vulnerabilities;
- OASIS STIX 2.1 y TAXII 2.1;
- MISP como integración opcional;
- Diamond Model, Cyber Kill Chain y Open FAIR como modelos complementarios.
Los mapeos son informativos y deben fijar versión. No equivalen a certificación, auditoría ni conformidad oficial.
Requiere Python 3.11 o superior y no utiliza dependencias externas en el núcleo.
python -m venv .venv
source .venv/bin/activate
python -m pip install -e .
pcider examples/sample_case.json --pretty
python -m unittest discover -s tests -v
python scripts/validate_repo.pyTambién puede ejecutarse sin instalación:
PYTHONPATH=src python -m pcider.cli examples/sample_case.json --prettyP-CIDER/
├── README.md
├── README_EN.md
├── assets/
│ └── pcider-logo.png
├── AUTHORS.md
├── CITATION.cff
├── CONTRIBUTING.md
├── SECURITY.md
├── LICENSE
├── NOTICE
├── CHANGELOG.md
├── RELEASE_NOTES.md
├── Makefile
├── .github/workflows/test.yml
├── paper/
│ ├── P-CIDER_v1.0_ES.md
│ └── references.bib
├── docs/
│ ├── 00_MODEL_CARD_ES.md
│ ├── 01_METHODOLOGY_ES.md
│ ├── 02_MATHEMATICAL_SPECIFICATION_ES.md
│ ├── 03_EVIDENCE_AND_CONFIDENCE_ES.md
│ ├── 04_FRAMEWORK_MAPPINGS_ES.md
│ ├── 05_VALIDATION_CALIBRATION_ES.md
│ ├── 06_ETHICS_LEGAL_LIMITATIONS_ES.md
│ ├── 07_IMPLEMENTATION_CONTRACT_ES.md
│ ├── 08_REFERENCES.md
│ ├── 09_GITHUB_PUBLICATION.md
│ ├── architecture.mmd
│ └── process.mmd
├── schemas/
│ ├── evidence.schema.json
│ ├── risk_case.schema.json
│ └── result.schema.json
├── src/pcider/
├── tests/
├── scripts/validate_repo.py
└── examples/
- Paper completo
- Model Card
- Metodología
- Especificación matemática
- Evidencia y confianza
- Mapeos de marcos
- Validación y calibración
- Ética, legalidad y limitaciones
- Contrato de implementación
- Fuentes y referencias
- Guía de publicación en GitHub
P-CIDER v1.0 es una propuesta metodológica original con implementación de referencia. Las fórmulas son transparentes y comprobables, pero los coeficientes iniciales requieren validación empírica por sector, país y organización. El modelo:
- no garantiza que un evento vaya a ocurrir;
- no reemplaza juicio humano, asesoría legal, auditoría ni respuesta a incidentes;
- no convierte correlación en atribución;
- no considera la ausencia de evidencia como evidencia de ausencia;
- no usa madurez de cumplimiento como prueba automática de reducción efectiva del riesgo;
- debe recalibrarse, monitorizar deriva y conservar historial de versiones.
No se admite explotación, fuerza bruta, prueba de credenciales, evasión, intrusión, acceso a espacios privados, adquisición de datos robados, publicación de secretos ni vigilancia individual invasiva. El alcance organizacional y cualquier investigación de personas deben mantenerse separados, con autorización, minimización, necesidad demostrada y controles legales.
P-CIDER fue creado por Edwin Javier Peñuela Camacho en 2026.
El modelo, su identidad, documentación, fórmulas, implementación de referencia y logo pertenecen a Edwin Javier Peñuela Camacho. Las referencias a marcos de terceros, incluyendo estándares y vocabularios de ciberseguridad, son interoperables e informativas; no transfieren autoría ni propiedad sobre P-CIDER. Las menciones a sistemas de IA, LLM o MITRE ATLAS describen activos, amenazas, controles o límites metodológicos; no representan autoría, coautoría ni dependencia creativa del modelo.
Cita sugerida:
Peñuela Camacho, E. J. (2026). P-CIDER v1.0: Peñuela Cyber Intelligence
Decision, Evidence & Risk Model. CyberDecisionEngine reference implementation.
Consulte CITATION.cff, AUTHORS.md y NOTICE para la atribución formal.
P-CIDER se publica bajo la SDMC SOURCE-AVAILABLE NON-COMMERCIAL LICENSE. La licencia reserva los derechos económicos para Edwin Javier Peñuela Camacho y exige autorización escrita pagada para uso comercial, consultoría, SaaS, reportes para clientes, capacitación pagada, APIs, dashboards, productos, datasets, modelos o cualquier beneficio económico, directo o indirecto.
Consulte LICENSE, OWNERSHIP.md, AUTHORS.md, NOTICE y CITATION.cff.
