Tecnología HCCA

No es una alerta. Es un caso con pruebas.

HCCA, el análisis híbrido causal y contextual, es el núcleo de SENTINEL AI. No lanza una alerta por cada señal sospechosa: reúne evidencias, las pondera según lo que se sabe de su organización e informa solo cuando las pruebas bastan.

Cuatro capas

Qué ocurre con cada evento

01

Señal

91 reglas de comportamiento que cubren 63 técnicas de MITRE ATT&CK en las 12 tácticas. Una regla no produce una alerta, sino una evidencia con peso: cuántas veces más aparece ese comportamiento durante un ataque. Leer la memoria del proceso que guarda las contraseñas pesa ×2 500; el cifrado masivo de archivos, ×60 000.

02

Contexto

El peso se ajusta a los hechos de la organización: qué programa es un agente de seguridad aprobado, qué servidor es un controlador de dominio, quién es administrador, si hay una ventana de cambios abierta, si la cuenta ya lo había hecho antes. Cada ajuste queda registrado con su motivo y su factor.

03

Vínculo

Las evidencias que comparten un proceso, una sesión, una cuenta o una dirección forman un solo caso con una historia ordenada. Nadie tiene que reconstruir cuarenta alertas dispersas de memoria.

04

Puntuación

Un caso parte de 1 entre 1000. Cada evidencia suma su peso, las repeticiones cuentan cada vez menos y las evidencias con una misma explicación se cuentan una sola vez. El caso se abre cuando la probabilidad supera el umbral, del 60 % por defecto.

Pruébelo

Cómo crece la confianza

Cinco evidencias reales de un caso de ransomware. Añádalas de una en una y observe el momento en que la plataforma decide que las pruebas bastan.

Ransomware

Crítico
  1. Un documento inició una herramienta de comandosT1204.002×40028,6 %
  2. Texto de comando ocultoT1027.010×22098,9 %
  3. Lectura del almacén de contraseñas en memoriaT1003.001×2 500>99,9 %
  4. Puntos de restauración destruidosT1490×4 000>99,9 %
  5. Cifrado masivo de archivosT1486×60 000>99,9 %
a priori 0,1 %umbral 60 %confianza
0,1 %probabilidad de ataque

Aún no hay evidencias: la estimación es la probabilidad a priori, 1 entre 1000.

Reglas y pesos reales del producto. Simplificado: sin ajustes de contexto, sin descuento de repeticiones ni bonificaciones por etapas vinculadas.

Contexto

Lo que el enfoque convencional confunde con un ataque

No son ejemplos inventados. Este tráfico legítimo forma parte de la organización modelo con la que se prueba la plataforma, porque es justo lo que hace fallar a las herramientas convencionales.

Lo que ve el enfoque convencionalLo que sabe SENTINEL AI
Un programa lee todos los documentos del servidor de archivos
El agente de copias de seguridad, de noche, según lo previsto
Un escaneo de puertos de toda la red
El escáner de vulnerabilidades, según el plan, desde un equipo conocido
Alguien abrió la memoria del proceso de contraseñas
El antivirus aprobado haciendo su trabajo
Comandos de reconocimiento, como los de un intruso
Un administrador en un día normal
Contacto con una dirección externa con un temporizador perfecto
El agente de monitorización, hacia una dirección conocida
Servicios y arranques automáticos nuevos en todos los equipos
La ventana de parches está abierta
Explicación

Un caso, cuatro lectores

Los mismos hechos, redactados para cuatro públicos en cualquiera de los seis idiomas. Volver a generarlos años después produce las mismas palabras, y la huella de la decisión demuestra que la explicación corresponde a sus evidencias.

Evidencias, pesos y técnicas de ATT&CK
  1. Ransomware en bkp-01. Confianza: 100 %. Gravedad: Crítico. Pasos enlazados: 12, en 88,5 s. Eventos en bruto: 11.
  2. Etapas de la cadena cubiertas: 2–12. Pasos en la cadena: 12.
  3. Paso 3: Puntos de restauración destruidos (T1490 Inhibit System Recovery) en ws-013. Peso: decisivo. Razón base 4000, contexto ×1.
  4. Paso 5: Cifrado masivo de archivos (T1486 Data Encrypted for Impact) en ws-013. Peso: decisivo. Razón base 60000, contexto ×1.

Fragmentos de la salida real de la plataforma para un caso de ransomware. Textos sin editar.

Respuesta

La decisión sigue siendo de una persona

Para cada caso, la plataforma propone acciones ordenadas: qué hacer, con qué urgencia, cómo afectará al trabajo y si se puede deshacer. Nada se ejecuta solo. La persona responsable aprueba o rechaza cada acción con un motivo, y la decisión pasa al registro firmado.

Cada acción está vinculada a NIST CSF 2.0 e ISO/IEC 27001:2022.

  • Aislar el equipoInmediataSe puede deshacer

    Desconecta el equipo de la red pero lo mantiene encendido para la investigación. Su usuario perderá el acceso a los recursos compartidos.

  • Detener el programaRecomendadaNo se puede deshacer

    Finaliza el programa de inmediato. Se pierde el trabajo sin guardar y desaparecen las pruebas de su memoria.

  • Capturar la memoriaRecomendadaSe puede deshacer

    Guarda la memoria del equipo antes de detener nada, preservando las pruebas.

Pendiente de la decisión del responsable
Conexión

De dónde vienen los eventos

Windows

Un agente de un solo archivo

Un script de Python sin bibliotecas de terceros. Lee los registros Security, Sysmon, PowerShell y System, recuerda dónde se quedó y guarda los eventos en disco si la plataforma no está disponible.

Linux y red

Syslog

UDP y TCP. Solo se aceptan líneas de redes indicadas de antemano: syslog no tiene otra prueba de quién envía.

Todo lo demás

API

Cualquier cosa que pueda enviar JSON. La plataforma entiende su propio formato y el formato de eventos de Windows de Winlogbeat y nxlog.

Dónde funciona

930eventos por segundo en un servidor de 8 núcleos con SQLite
0solicitudes perdidas en 5 minutos de carga
7 msrespuesta mediana de la consola con esa misma carga
Sin redfunciona sin internet; el modelo que reformula es local y opcional

Un servidor basta para unos cientos de estaciones de trabajo con sus servidores. Para más, PostgreSQL. Una imagen Docker sin privilegios, un servicio de Windows o una unidad systemd.

Piloto

Pruébelo con sus propios datos

El piloto se instala en un solo servidor dentro de su red. Verá qué encuentra la plataforma en su entorno y cuántas alertas dejan de llegar a sus analistas.

Solicitar un piloto →