No es una alerta. Es un caso con pruebas.
HCCA, el análisis híbrido causal y contextual, es el núcleo de SENTINEL AI. No lanza una alerta por cada señal sospechosa: reúne evidencias, las pondera según lo que se sabe de su organización e informa solo cuando las pruebas bastan.
Qué ocurre con cada evento
Señal
91 reglas de comportamiento que cubren 63 técnicas de MITRE ATT&CK en las 12 tácticas. Una regla no produce una alerta, sino una evidencia con peso: cuántas veces más aparece ese comportamiento durante un ataque. Leer la memoria del proceso que guarda las contraseñas pesa ×2 500; el cifrado masivo de archivos, ×60 000.
Contexto
El peso se ajusta a los hechos de la organización: qué programa es un agente de seguridad aprobado, qué servidor es un controlador de dominio, quién es administrador, si hay una ventana de cambios abierta, si la cuenta ya lo había hecho antes. Cada ajuste queda registrado con su motivo y su factor.
Vínculo
Las evidencias que comparten un proceso, una sesión, una cuenta o una dirección forman un solo caso con una historia ordenada. Nadie tiene que reconstruir cuarenta alertas dispersas de memoria.
Puntuación
Un caso parte de 1 entre 1000. Cada evidencia suma su peso, las repeticiones cuentan cada vez menos y las evidencias con una misma explicación se cuentan una sola vez. El caso se abre cuando la probabilidad supera el umbral, del 60 % por defecto.
Cómo crece la confianza
Cinco evidencias reales de un caso de ransomware. Añádalas de una en una y observe el momento en que la plataforma decide que las pruebas bastan.
Ransomware
Crítico- Un documento inició una herramienta de comandosT1204.002×40028,6 %
- Texto de comando ocultoT1027.010×22098,9 %
- Lectura del almacén de contraseñas en memoriaT1003.001×2 500>99,9 %
- Puntos de restauración destruidosT1490×4 000>99,9 %
- Cifrado masivo de archivosT1486×60 000>99,9 %
Aún no hay evidencias: la estimación es la probabilidad a priori, 1 entre 1000.
Reglas y pesos reales del producto. Simplificado: sin ajustes de contexto, sin descuento de repeticiones ni bonificaciones por etapas vinculadas.
Lo que el enfoque convencional confunde con un ataque
No son ejemplos inventados. Este tráfico legítimo forma parte de la organización modelo con la que se prueba la plataforma, porque es justo lo que hace fallar a las herramientas convencionales.
Un caso, cuatro lectores
Los mismos hechos, redactados para cuatro públicos en cualquiera de los seis idiomas. Volver a generarlos años después produce las mismas palabras, y la huella de la decisión demuestra que la explicación corresponde a sus evidencias.
- Ransomware en bkp-01. Confianza: 100 %. Gravedad: Crítico. Pasos enlazados: 12, en 88,5 s. Eventos en bruto: 11.
- Etapas de la cadena cubiertas: 2–12. Pasos en la cadena: 12.
- Paso 3: Puntos de restauración destruidos (T1490 Inhibit System Recovery) en ws-013. Peso: decisivo. Razón base 4000, contexto ×1.
- Paso 5: Cifrado masivo de archivos (T1486 Data Encrypted for Impact) en ws-013. Peso: decisivo. Razón base 60000, contexto ×1.
- Ransomware. Equipos afectados: 2. Cuentas afectadas: 1. Comenzó 88,5 s antes de la última actividad.
- La plataforma tiene un 100 % de certeza de que es un ataque real; solo informa por encima del 60 %.
- Alertas separadas que habría producido aquí una herramienta convencional: 12. Comprobaciones contextuales aplicadas por SENTINEL: 4. Informa de un solo incidente.
- Los pasos propuestos esperan la aprobación de una persona designada.
- Incidente clasificado como Ransomware, gravedad Crítico, confianza 100 %. Huella de la decisión 2ec1958896e83c64897c0c1908f0587bab88fef18e77543958f018631d2e821e, conjunto de reglas 2026.09.1, motor 1.0.0.
- La conclusión se apoya en las evidencias listadas, cada una con su razón base, ajuste contextual y contribución: 0,1 % antes, 100 % después.
- La plataforma no ejecutó ninguna contención: toda acción requiere la aprobación de una persona designada y queda en el libro firmado. Reejecutar el motor con las mismas evidencias reproduce exactamente esta huella.
- Se detectó algo parecido a «Ransomware» que implica al equipo bkp-01 y a la cuenta b.lebedev.
- Cuán seguros estamos: 100 sobre 100.
- Por qué no creemos que sea una falsa alarma. Comprobaciones frente a lo normal aquí: 4. Observaciones descartadas por rutinarias: 0. Lo que quedó no tenía explicación inocente.
- Lo que sugerimos hacer. Nada ocurrirá hasta que una persona responsable lo apruebe.
Fragmentos de la salida real de la plataforma para un caso de ransomware. Textos sin editar.
La decisión sigue siendo de una persona
Para cada caso, la plataforma propone acciones ordenadas: qué hacer, con qué urgencia, cómo afectará al trabajo y si se puede deshacer. Nada se ejecuta solo. La persona responsable aprueba o rechaza cada acción con un motivo, y la decisión pasa al registro firmado.
Cada acción está vinculada a NIST CSF 2.0 e ISO/IEC 27001:2022.
- Aislar el equipo
Desconecta el equipo de la red pero lo mantiene encendido para la investigación. Su usuario perderá el acceso a los recursos compartidos.
- Detener el programa
Finaliza el programa de inmediato. Se pierde el trabajo sin guardar y desaparecen las pruebas de su memoria.
- Capturar la memoria
Guarda la memoria del equipo antes de detener nada, preservando las pruebas.
De dónde vienen los eventos
Un agente de un solo archivo
Un script de Python sin bibliotecas de terceros. Lee los registros Security, Sysmon, PowerShell y System, recuerda dónde se quedó y guarda los eventos en disco si la plataforma no está disponible.
Syslog
UDP y TCP. Solo se aceptan líneas de redes indicadas de antemano: syslog no tiene otra prueba de quién envía.
API
Cualquier cosa que pueda enviar JSON. La plataforma entiende su propio formato y el formato de eventos de Windows de Winlogbeat y nxlog.
Dónde funciona
Un servidor basta para unos cientos de estaciones de trabajo con sus servidores. Para más, PostgreSQL. Una imagen Docker sin privilegios, un servicio de Windows o una unidad systemd.
Pruébelo con sus propios datos
El piloto se instala en un solo servidor dentro de su red. Verá qué encuentra la plataforma en su entorno y cuántas alertas dejan de llegar a sus analistas.
Solicitar un piloto →