Saltar al contenido
Enrique Tomás Martínez Beltrán
InicioInvestigaciónPublicacionesTemasDocenciaBlog
Contacto
EN/ES
InicioInvestigaciónPublicacionesTemasDocenciaBlogContacto
EN/ES

Enrique Tomás Martínez Beltrán

Investigación postdoctoral en IA, ciberseguridad y aprendizaje federado, con trabajo en análisis de amenazas, ciberdefensa de ciclo cerrado y aprendizaje descentralizado confiable.

  • Política de privacidad
  • Términos del servicio
  • Accesibilidad
  • Google Scholarse abre en una pestaña nueva
  • ORCIDse abre en una pestaña nueva
  • LinkedInse abre en una pestaña nueva
  • GitHubse abre en una pestaña nueva
Todos los perfiles
  • ResearchGatese abre en una pestaña nueva
  • Scopusse abre en una pestaña nueva
  • DBLPse abre en una pestaña nueva
  • Web of Sciencese abre en una pestaña nueva

Enrique Tomás Martínez Beltrán. Todos los derechos reservados.

Volver arriba

Este sitio carga analítica opcional de Google y proveedores externos de analítica solo si aceptas. Puedes rechazarla y seguir usando la web con normalidad.

  1. Inicio
  2. Notas de investigación sobre aprendizaje federado, ciberseguridad y ciberdefensa
  3. GraphRAG para inteligencia de amenazas
GraphRAGRAGInteligencia de amenazasLLMsCiberseguridad

GraphRAG para inteligencia de amenazas

Cuándo importan más las entidades, relaciones y comunidades que los fragmentos aislados

Enrique Tomás Martínez Beltrán

Investigador postdoctoral en Informática

13 de agosto de 20269 min de lectura
  • LinkedInse abre en una pestaña nueva
  • Xse abre en una pestaña nueva
GraphRAG para inteligencia de amenazas

El RAG tradicional suele recuperar fragmentos semánticamente cercanos a una consulta. Es útil cuando la respuesta está en uno o dos documentos. La inteligencia de amenazas plantea a menudo otra pregunta: cómo se relacionan un actor, una técnica, un activo, un indicador y un incidente a través de muchas fuentes.

GraphRAG aborda este escenario extrayendo entidades y relaciones, organizándolas en comunidades y utilizando esas estructuras durante la recuperación y la síntesis.

1. De fragmentos a grafo de conocimiento

Sea G=(V,E)G=(V,E)G=(V,E) un grafo en el que los nodos representan entidades y las aristas relaciones tipadas. Una consulta puede recuperar un vecindario, un resumen de comunidad o un camino:

R(q,G)={Nk(v),  Cj,  Path⁡(u,v)}.R(q,G) = \{N_k(v),\; \mathcal{C}_j,\; \operatorname{Path}(u,v)\}.R(q,G)={Nk​(v),Cj​,Path(u,v)}.

El objeto importante no es el grafo aislado. Es el camino que permite volver desde la respuesta a los fragmentos que justifican cada relación.

2. Preguntas locales y globales

Una consulta local puede preguntar qué activos están asociados con un indicador. Una consulta global puede preguntar cómo se organiza una campaña en muchos informes. La recuperación vectorial puede tener dificultades con la segunda porque ningún fragmento contiene el patrón completo.

Los resúmenes de comunidades ayudan a comprimir estructura repetida, pero introducen otro fallo: pueden eliminar incertidumbre o fusionar entidades que solo parecen similares.

3. Higiene del grafo para seguridad

La capa de extracción debe conservar:

  • fuente y fecha de publicación,
  • alias de entidades y decisiones de normalización,
  • tipo y confianza de la relación,
  • si la relación es observada, reportada o inferida,
  • restricciones de acceso y requisitos de borrado.

Una arista inferida nunca debe presentarse como un hecho observado. El grafo debe versionarse para poder auditar un cambio en la regla de extracción.

4. Cómo evaluar GraphRAG

Evalúa el grafo y la respuesta por separado. Mide resolución de entidades, precisión de relaciones, validez de caminos, cobertura de comunidades y grounding de la respuesta final. Incluye casos adversarios con alias engañosos, informes duplicados y cronologías contradictorias.

Un artefacto útil es el grafo de afirmaciones: cada afirmación de la respuesta apunta al camino recuperado y a los documentos de origen. Así el analista puede cuestionar el razonamiento en lugar de confiar en un párrafo pulido.

GraphRAG es más valioso cuando la pregunta es relacional o global. No es automáticamente mejor que un buen recuperador de fragmentos para todas las consultas.

Esta nota es una síntesis original de recuperación basada en grafos para inteligencia de amenazas. No reproduce texto de ninguna fuente.

Lecturas relacionadas

  • Documentación de GraphRAG
  • Métodos de GraphRAG

Investigación relacionada

Retrieval-Augmented Generation para flujos de ciberseguridad

13 de agosto de 2026

Retrieval-Augmented Generation para flujos de ciberseguridad

Introducción fundamentada al RAG para inteligencia de amenazas, análisis de incidentes y ciberdefensa, con calidad de recuperación, procedencia y fallos.

Grandes modelos de lenguaje para ciberseguridad: un punto de partida responsable

13 de agosto de 2026

Grandes modelos de lenguaje para ciberseguridad: un punto de partida responsable

Mapa práctico de los usos de los LLMs en ciberdefensa, desde inteligencia de amenazas hasta triaje y explicación de alertas, con límites y controles explícitos.