Plataforma de ciberdefensa

Ve el ataque. Explica por qué.

SENTINEL AI detecta el ataque en el flujo de eventos, descarta las falsas alarmas y muestra su razonamiento. La decisión la toma una persona.

0¹falsas alarmas en 2,2 millones de flujos de red de datos abiertos
×48menos alertas que el enfoque convencional con los mismos eventos
6idiomas de la ONU, con explicaciones para analistas, dirección y auditores
El problema

Los mismos datos: 429 alertas o 9 casos.

El enfoque convencional lanza una alerta por cada evento sospechoso, y el analista se ahoga. En el conjunto abierto CICIDS2017 generó 429 alertas, 188 de ellas falsas. SENTINEL AI reunió las mismas señales en 9 casos, y ninguno es falso.

falsa alarma · 188alerta por un ataque real · 241
429alertas del enfoque convencional
9casos de SENTINEL AI, 0 falsos
¹ CICIDS2017 con el etiquetado corregido de KU Leuven (IEEE CNS 2022): cuatro días con ataques, unos 550 000 flujos al día. Los mismos detectores para ambos enfoques.Cómo lo medimos →
Cómo funciona

Del evento al caso en cuatro pasos

  1. 01

    Señal

    En la base, 91 reglas de comportamiento. Cada una sabe cuántas veces más aparece su señal durante un ataque que en el trabajo normal.

  2. 02

    Contexto

    El peso de cada evidencia se recalcula según lo que se sabe de la organización: el papel del equipo, los permisos de la cuenta, la ventana de mantenimiento.

  3. 03

    Vínculo

    Las señales que comparten un proceso, una sesión, una cuenta o una dirección se reúnen en un solo caso con principio y fin.

  4. 04

    Puntuación

    Las evidencias se combinan con el teorema de Bayes. Un caso solo se abre cuando las pruebas son realmente suficientes.

Más sobre la tecnología →
IA explicable

Cada conclusión con sus pruebas

Cada caso incluye su razonamiento: qué evidencias se encontraron, cuánto pesa cada una y por qué bastaron para concluir.

  • El analista ve las evidencias y sus pesos
  • La dirección lee lo mismo en lenguaje llano
  • El auditor comprueba la decisión en un registro firmado

Ransomware

Crítico
  1. Un documento inició una herramienta de comandosT1204.002×40028,6 %
  2. Texto de comando ocultoT1027.010×22098,9 %
  3. Lectura del almacén de contraseñas en memoriaT1003.001×2 500>99,9 %
  4. Puntos de restauración destruidosT1490×4 000>99,9 %
  5. Cifrado masivo de archivosT1486×60 000>99,9 %
a priori 0,1 %umbral 60 %confianza
Decide una personaAislar el equipo ws-013 · pendiente de decisión

Reglas y pesos reales del producto. La puntuación se muestra sin ajustes de contexto.

La otra mitad de la plataforma

Revisar un proyecto antes de lanzarlo

Código fuente, bibliotecas, contraseñas olvidadas, empaquetado y el sitio publicado. Cuarenta avisos sobre una misma biblioteca obsoleta se convierten en una sola tarea, con la explicación de qué corregir.

Más sobre la revisión de proyectos →
≈240 milvulnerabilidades publicadas en una base OSV local, revisión sin internet
40 → 1avisos con una causa común se convierten en una tarea
PDFun informe de qué corregir, para su equipo o un proveedor
Seguridad

Decide una persona. Todo queda registrado.

Dentro del perímetro

Los datos no salen de su red

El análisis se hace en su servidor. La telemetría, las evidencias y las decisiones se quedan con usted.

Registro

Una firma en cada decisión

Cadena de hashes SHA-256 y firma Ed25519. La integridad del registro se verifica desde fuera con la clave pública.

Confianza cero

El acceso se comprueba cada vez

Los tokens duran 15 minutos y están ligados al dispositivo. Antes de cualquier acción que pueda interrumpir el trabajo, hay que volver a confirmar la identidad.

Idiomas

Seis idiomas de la ONU

Interfaz y explicaciones en español, inglés, ruso, árabe, chino y francés.

Más sobre seguridad →
Piloto

Pruébelo con sus propios datos

El piloto se instala en un solo servidor dentro de su red. Verá qué encuentra la plataforma en su entorno y cuántas alertas dejan de llegar a sus analistas.

Solicitar un piloto →