Tecnología

Cómo está construida la plataforma

Un núcleo propio de detección de ataques, revisión de código y sitios, y un asistente de IA sobre ellos. Todo funciona en el servidor del cliente, dentro de su red, y cada decisión se puede comprobar.

Medido

Cifras que se pueden recalcular

0 %de falsos positivos en el modelo de organización, 8 ejecuciones. Un enfoque convencional: 59–61 % con los mismos datos.
9alertas y ninguna falsa en 2,2 millones de flujos de red de CICIDS2017. Un enfoque convencional dio 429.
930/seventos en un servidor de 8 núcleos, prueba de carga de 5 minutos.
101reglas de detección: 71 técnicas y 12 tácticas de MITRE ATT&CK.
≈300 milregistros de vulnerabilidades OSV para ocho lenguajes de programación, sin acceso a internet.
6idiomas de la ONU en la interfaz y las explicaciones, el árabe de derecha a izquierda.

El método y el código de medición se entregan con el producto: el Laboratorio de precisión recalcula estas cifras en la máquina del cliente.

Recorrido de la señal

Del evento en el registro a la decisión de una persona

Las herramientas convencionales envían al analista cada evento sospechoso. HCCA primero enlaza los eventos en una cadena y tiene en cuenta cómo trabaja la organización, y solo después decide si hay un incidente.

  1. 01

    Recogida

    Agentes para Windows (registros Security, Sysmon y PowerShell) y Linux (inicio de programas desde auditd), y syslog de servidores y cortafuegos: iptables, CEF, LEEF, FortiGate, Cisco ASA. Cada agente tiene su propia identidad.

  2. 02

    Núcleo HCCA

    La cadena causal del ataque, el ajuste al trabajo normal de la organización y una estimación bayesiana de la confianza. Por debajo del umbral no hay incidente.

  3. 03

    Decisión

    Cuatro explicaciones del mismo caso y acciones propuestas con su coste para la operación. Aprueba una persona.

  4. 04

    Registro

    Cada entrada se enlaza con la anterior mediante SHA-256 y se firma con Ed25519. El registro se verifica fuera de la plataforma.

Módulos

Qué hay dentro

Desarrollo propio

El núcleo HCCA

Hybrid Causal-Contextual Analysis. Árboles de procesos, cuentas, equipos y flujos de red se reúnen en una sola cadena de ataque. Las evidencias se acumulan en log-odds y la aportación de cada una se ve en la explicación. Cada incidente lleva el hash de los datos de entrada y la versión de las reglas: la misma entrada da el mismo resultado.

Capa de lenguaje

Asistente SENTINEL

Analiza un incidente y pronostica los siguientes pasos del atacante, redacta un plan de corrección para desarrolladores y el resumen del turno, y responde preguntas. Funciona con un modelo de lenguaje conectable, en la nube o local dentro de la red. Los nombres de equipos y cuentas se ocultan antes de enviar y las contraseñas nunca se envían.

AppSec

Revisión de código y sitios

Ocho ecosistemas: Python, JavaScript, Java, Go, PHP, Ruby, Rust y .NET. Base OSV local con más de 200 mil paquetes maliciosos conocidos, cálculo CVSS 3.x. Secretos, código peligroso, configuración de contenedores. El ruido se filtra con el mismo método que en el núcleo.

Seguridad de la plataforma

Confianza cero

Según NIST SP 800-207: tokens de vida corta ligados a la sesión y al dispositivo, una puntuación de confianza de la sesión, cuatro roles de mínimo privilegio, acceso con dos factores y reautenticación para acciones críticas.

Recogida

Identidades de máquina

Cada agente tiene su propio token y el servidor solo guarda su hash. Un agente solo puede entregar eventos. Búfer en disco y marcadores por registro: un reinicio no pierde ni duplica nada.

Explicabilidad

Una decisión, cuatro explicaciones

Para el analista, la dirección, el auditor y en lenguaje sencillo. Las cuatro salen del mismo árbol de decisión, así que nunca se contradicen. Alineado con NIST CSF 2.0, ISO/IEC 27001:2022 y MITRE ATT&CK.

Decisiones de ingeniería

Por qué así

01

Sin red neuronal en la decisión

Una conclusión que no se puede descomponer en evidencias no se puede presentar a un auditor. La plataforma tiene un modelo de lenguaje, pero las decisiones las toma el núcleo, y todas las cifras de precisión se obtuvieron sin él.

02

Sin bibliotecas pesadas de ML

El núcleo es Python y probabilidad. Menos dependencias, una imagen más pequeña y menos superficie de ataque en la propia herramienta de seguridad.

03

Dentro de la red del cliente

La plataforma funciona en una red cerrada. Internet solo hace falta para actualizar la base de vulnerabilidades, y ese archivo puede traerse desde otra máquina.

Stack

Sobre qué funciona

Tecnologías abiertas y maduras. La lista completa de dependencias con sus licencias se entrega en formato CycloneDX.

CapaTecnología
Núcleo y APIPython, FastAPI, PydanticCada solicitud se valida contra un esquema.
DatosSQLAlchemy, Alembic, SQLite o PostgreSQLSQLite para un servidor, PostgreSQL para varios nodos de escritura. El esquema evoluciona con migraciones.
Criptografía y accesoEd25519, SHA-256, JWT, TOTP
ConsolaReact, TypeScript, Vite, TanStack Query, Tailwind CSSSeis idiomas, interfaz de derecha a izquierda para el árabe.
Capa de lenguajeModelos conectables: en la nube por API o localesRespuestas según un esquema estricto, datos ocultos antes de enviar, cada solicitud en el registro de auditoría.
RecogidaAgentes de Windows y Linux, syslog de servidores y cortafuegos, API de ingesta
Reglas de la comunidadSigma (SigmaHQ): más de 900 reglas en modo sombraUna regla solo se activa tras una semana de calma en la red del cliente, y entonces solo corrobora otras evidencias.
EntregaDocker, servicio de Windows, instalación en un clicFunciona sin internet.
CalidadPruebas automáticas e integración continua en cada cambio, SBOMEl Laboratorio de precisión forma parte del producto.
Siguiente

El plan técnico inmediato

  • Modelo de lenguaje propio de SENTINEL

    Un modelo entrenado en tareas de seguridad, para que el asistente funcione por completo dentro de una red cerrada.

  • Escala

    Pruebas con PostgreSQL y cientos de agentes reales.

  • Programas y actualizaciones

    Inventario de programas instalados y de actualizaciones pendientes en cada equipo.

  • Sector público

    Registros nacionales de software y certificación.

Piloto

Pruébelo con sus propios datos

El piloto se instala en un solo servidor dentro de su red. Verá qué encuentra la plataforma en su entorno y cuántas alertas dejan de llegar a sus analistas.

Solicitar un piloto →