Cómo está construida la plataforma
Un núcleo propio de detección de ataques, revisión de código y sitios, y un asistente de IA sobre ellos. Todo funciona en el servidor del cliente, dentro de su red, y cada decisión se puede comprobar.
Cifras que se pueden recalcular
El método y el código de medición se entregan con el producto: el Laboratorio de precisión recalcula estas cifras en la máquina del cliente.
Del evento en el registro a la decisión de una persona
Las herramientas convencionales envían al analista cada evento sospechoso. HCCA primero enlaza los eventos en una cadena y tiene en cuenta cómo trabaja la organización, y solo después decide si hay un incidente.
- 01
Recogida
Agentes para Windows (registros Security, Sysmon y PowerShell) y Linux (inicio de programas desde auditd), y syslog de servidores y cortafuegos: iptables, CEF, LEEF, FortiGate, Cisco ASA. Cada agente tiene su propia identidad.
- 02
Núcleo HCCA
La cadena causal del ataque, el ajuste al trabajo normal de la organización y una estimación bayesiana de la confianza. Por debajo del umbral no hay incidente.
- 03
Decisión
Cuatro explicaciones del mismo caso y acciones propuestas con su coste para la operación. Aprueba una persona.
- 04
Registro
Cada entrada se enlaza con la anterior mediante SHA-256 y se firma con Ed25519. El registro se verifica fuera de la plataforma.
Qué hay dentro
El núcleo HCCA
Hybrid Causal-Contextual Analysis. Árboles de procesos, cuentas, equipos y flujos de red se reúnen en una sola cadena de ataque. Las evidencias se acumulan en log-odds y la aportación de cada una se ve en la explicación. Cada incidente lleva el hash de los datos de entrada y la versión de las reglas: la misma entrada da el mismo resultado.
Asistente SENTINEL
Analiza un incidente y pronostica los siguientes pasos del atacante, redacta un plan de corrección para desarrolladores y el resumen del turno, y responde preguntas. Funciona con un modelo de lenguaje conectable, en la nube o local dentro de la red. Los nombres de equipos y cuentas se ocultan antes de enviar y las contraseñas nunca se envían.
Revisión de código y sitios
Ocho ecosistemas: Python, JavaScript, Java, Go, PHP, Ruby, Rust y .NET. Base OSV local con más de 200 mil paquetes maliciosos conocidos, cálculo CVSS 3.x. Secretos, código peligroso, configuración de contenedores. El ruido se filtra con el mismo método que en el núcleo.
Confianza cero
Según NIST SP 800-207: tokens de vida corta ligados a la sesión y al dispositivo, una puntuación de confianza de la sesión, cuatro roles de mínimo privilegio, acceso con dos factores y reautenticación para acciones críticas.
Identidades de máquina
Cada agente tiene su propio token y el servidor solo guarda su hash. Un agente solo puede entregar eventos. Búfer en disco y marcadores por registro: un reinicio no pierde ni duplica nada.
Una decisión, cuatro explicaciones
Para el analista, la dirección, el auditor y en lenguaje sencillo. Las cuatro salen del mismo árbol de decisión, así que nunca se contradicen. Alineado con NIST CSF 2.0, ISO/IEC 27001:2022 y MITRE ATT&CK.
Por qué así
Sin red neuronal en la decisión
Una conclusión que no se puede descomponer en evidencias no se puede presentar a un auditor. La plataforma tiene un modelo de lenguaje, pero las decisiones las toma el núcleo, y todas las cifras de precisión se obtuvieron sin él.
Sin bibliotecas pesadas de ML
El núcleo es Python y probabilidad. Menos dependencias, una imagen más pequeña y menos superficie de ataque en la propia herramienta de seguridad.
Dentro de la red del cliente
La plataforma funciona en una red cerrada. Internet solo hace falta para actualizar la base de vulnerabilidades, y ese archivo puede traerse desde otra máquina.
Sobre qué funciona
Tecnologías abiertas y maduras. La lista completa de dependencias con sus licencias se entrega en formato CycloneDX.
| Capa | Tecnología |
|---|---|
| Núcleo y API | Python, FastAPI, PydanticCada solicitud se valida contra un esquema. |
| Datos | SQLAlchemy, Alembic, SQLite o PostgreSQLSQLite para un servidor, PostgreSQL para varios nodos de escritura. El esquema evoluciona con migraciones. |
| Criptografía y acceso | Ed25519, SHA-256, JWT, TOTP |
| Consola | React, TypeScript, Vite, TanStack Query, Tailwind CSSSeis idiomas, interfaz de derecha a izquierda para el árabe. |
| Capa de lenguaje | Modelos conectables: en la nube por API o localesRespuestas según un esquema estricto, datos ocultos antes de enviar, cada solicitud en el registro de auditoría. |
| Recogida | Agentes de Windows y Linux, syslog de servidores y cortafuegos, API de ingesta |
| Reglas de la comunidad | Sigma (SigmaHQ): más de 900 reglas en modo sombraUna regla solo se activa tras una semana de calma en la red del cliente, y entonces solo corrobora otras evidencias. |
| Entrega | Docker, servicio de Windows, instalación en un clicFunciona sin internet. |
| Calidad | Pruebas automáticas e integración continua en cada cambio, SBOMEl Laboratorio de precisión forma parte del producto. |
El plan técnico inmediato
Modelo de lenguaje propio de SENTINEL
Un modelo entrenado en tareas de seguridad, para que el asistente funcione por completo dentro de una red cerrada.
Escala
Pruebas con PostgreSQL y cientos de agentes reales.
Programas y actualizaciones
Inventario de programas instalados y de actualizaciones pendientes en cada equipo.
Sector público
Registros nacionales de software y certificación.
Pruébelo con sus propios datos
El piloto se instala en un solo servidor dentro de su red. Verá qué encuentra la plataforma en su entorno y cuántas alertas dejan de llegar a sus analistas.
Solicitar un piloto →