Pillar de ETM

Confianza del Dispositivo ETM → Acceso AAM

No basta con verificar al usuario; incluya también el estado de confianza del dispositivo en la decisión de acceso.

Este es el pillar del complemento ETM que opera integrado con AAM. Las señales del dispositivo provenientes del agente TR7 ETM — estado gestionado/no gestionado, nivel del sistema operativo, cifrado de disco, estado del agente de seguridad, almacenes de certificados e información de cumplimiento — se convierten en la entrada viva de la política de acceso de AAM. En este enfoque, el dispositivo genera una señal de confianza. Un dispositivo conforme puede continuar accediendo; un dispositivo de riesgo puede ser dirigido a MFA adicional; un dispositivo no conforme o peligroso puede ser bloqueado. Así, la decisión de acceso responde no solo a la pregunta "¿quién es el usuario?", sino también a "¿desde qué dispositivo, con qué riesgo, llega?". La Confianza del Dispositivo ETM opera de forma integrada con la cadena de conditional-access policy de AAM. La postura del dispositivo puede evaluarse al inicio de la sesión; si el nivel de confianza cambia durante la sesión, la política se vuelve a aplicar mediante continuous trust evaluation. Los demás pillars del complemento ETM (Telemetría Continua, Acción Remota, MDM Móvil, Telemetría de Servidor) operan junto a este pillar en una única plataforma — su posicionamiento está en la página principal de ETM.

5
Plataformas soportadas: Windows, macOS, Linux, iOS, Android
10+
Señales de postura monitoreadas de forma continua
15 min
Ciclo predeterminado de continuous evaluation

La contraseña y el MFA verifican al usuario; pero no garantizan que el dispositivo que accede sea seguro.

En los ataques modernos, comprometer una cuenta no siempre significa romper la contraseña. El usuario puede ser la persona correcta, puede superar con éxito el MFA; pero el dispositivo desde el que accede puede estar desactualizado, con el agente de seguridad apagado, con el cifrado de disco deshabilitado, infectado con malware o con root aplicado. En ese caso, aunque la autenticación tenga éxito, el riesgo de acceso persiste.

El trabajo remoto y el modelo de Dispositivo Personal (BYOD) amplifican este problema. El dispositivo corporativo, el dispositivo personal, el dispositivo móvil gestionado, la sesión de navegador temporal y el endpoint desconocido pueden intentar acceder a las mismas aplicaciones. Dar a todos estos dispositivos la misma confianza de acceso contradice el enfoque zero-trust.

Las capas tradicionales de balanceo de carga o WAAP generalmente no ven la postura del dispositivo. Cuando llega el tráfico del usuario pueden interpretar la información de IP, cabecera, TLS o sesión; pero no pueden vincular de forma natural a la decisión de acceso si el dispositivo está gestionado, su estado de cifrado de disco, la actividad del agente de seguridad o el cumplimiento del sistema operativo.

El enfoque correcto es convertir la confianza del dispositivo en una señal de primera clase de la política de acceso. La identidad del usuario, la postura del dispositivo, la ubicación, el nivel de riesgo, el comportamiento de la sesión y el estado del MFA deben evaluarse en la misma cadena de conditional-access.

TR7 Gestor de Confianza de Endpoint ofrece este modelo: vincula las señales de confianza provenientes de la postura del dispositivo a las políticas de acceso de AAM y toma la decisión de acceso con el trío usuario + dispositivo + contexto.

Nuestro enfoque

TR7 ETM opera con postura del dispositivo, señales agentless, evaluación continua e integración con la política de acceso.

Las señales basadas en agente miden en detalle la postura del dispositivo

En los dispositivos gestionados pueden recopilarse la versión del sistema operativo, el cifrado de disco, el estado del agente de seguridad, el firewall, la gestión del dispositivo y la información de cumplimiento. Estas señales ricas proporcionan un contexto de alta confianza en la decisión de acceso.

Las señales agentless proporcionan una visibilidad mínima en dispositivos sin agente

En los dispositivos sin agente instalado pueden evaluarse la información del navegador, la huella TLS, las pistas del sistema operativo y el contexto del cliente. Este modelo no es tan rico como una postura completa, pero no deja por completo a ciegas a los dispositivos desconocidos.

La continuous evaluation reevalúa la confianza a lo largo de la sesión

El dispositivo puede evaluarse no solo en el momento del login, sino también durante toda la sesión. Si la postura se deteriora, puede reducirse el nivel de acceso, solicitarse MFA o finalizarse la sesión.

El resultado de postura se vincula a la decisión de conditional-access

El dispositivo puede clasificarse en categorías como compliant, non-compliant o at-risk. Estas categorías se vinculan directamente a políticas de AAM como allow, MFA, block o acceso restringido.

Capacidades

El Gestor de Confianza de Endpoint convierte las señales de confianza del dispositivo en una entrada de decisión aplicable de las políticas de acceso de AAM.

La señal de postura multiplataforma abarca distintos tipos de dispositivos

TR7 ETM se posiciona para incluir en la decisión de acceso las señales de postura provenientes de equipos de escritorio, portátiles y dispositivos móviles. El dispositivo corporativo, el dispositivo personal y el dispositivo móvil gestionado pueden evaluarse en la misma cadena de políticas. Este enfoque reduce la creación de islas de seguridad separadas para distintos tipos de endpoint. La decisión de acceso se modela según el tipo de dispositivo y el nivel de confianza.

El control de versión y actualidad del sistema operativo separa los dispositivos de riesgo

Las versiones antiguas del sistema operativo, los endpoints sin parchear y las plataformas sin soporte aumentan el riesgo de acceso. TR7 ETM puede usar la versión y la información de actualidad del sistema operativo como trust signal. A los dispositivos antiguos puede aplicárseles bloqueo directo, MFA adicional o una política de acceso con privilegios reducidos. Así, el acceso a la aplicación se relaciona con el requisito de una plataforma segura.

La señal de cifrado de disco traslada el riesgo de pérdida de datos a la política de acceso

Los dispositivos sin cifrado de disco conllevan un alto riesgo en escenarios de endpoint perdido o robado. TR7 ETM puede evaluar el estado del cifrado de disco como una de las señales fundamentales de la confianza del dispositivo. Puede concederse acceso a las aplicaciones críticas solo desde dispositivos que usen disco cifrado. Este modelo es especialmente importante en entornos que procesan datos financieros, sanitarios y del sector público.

El estado del agente de seguridad y de la Protección frente a Amenazas en el Dispositivo (EDR) puede afectar el nivel de acceso

Si el agente de seguridad está activo o no en el endpoint es un indicador de postura importante. Si el agente de seguridad está apagado, deshabilitado o desactualizado, el dispositivo puede pasar a la clase at-risk. En ese caso, la política de AAM puede solicitar MFA adicional, restringir el acceso o bloquearlo por completo. La decisión de acceso se alinea con el estado de defensa del endpoint.

La distinción entre dispositivo gestionado y no gestionado controla el riesgo de Dispositivo Personal (BYOD)

El estado de gestión proveniente de las integraciones modernas MDM/EMM puede indicar si el dispositivo está bajo control corporativo. A los dispositivos gestionados puede asignárseles un nivel de confianza mayor, y a los dispositivos personales no gestionados un acceso más limitado. Este enfoque permite gestionar el uso de Dispositivo Personal (BYOD) en función del riesgo sin prohibirlo por completo. Se establece un equilibrio más práctico entre la experiencia de usuario y la política de seguridad.

La detección de jailbreak y root proporciona una protección crítica en el acceso móvil

Los dispositivos con root o jailbreak presentan un alto riesgo en cuanto a aislamiento de aplicaciones, seguridad de certificados y protección de datos. TR7 ETM puede colocar estos dispositivos en la clase non-compliant o at-risk. En el acceso a banca móvil, portal de salud o gestión corporativa, esta señal puede ser motivo directo de bloqueo. La confianza del endpoint móvil se convierte en parte de la política de acceso.

La fingerprint agentless no deja por completo invisibles a los dispositivos desconocidos

No todos los dispositivos tienen un agente instalado. En ese caso, pueden usarse señales agentless como la versión del navegador, la TLS fingerprint, la pista del sistema operativo y el contexto de cabecera. Estas señales no proporcionan una postura completa del dispositivo, pero ayudan a distinguir entre un dispositivo desconocido y uno de confianza. En estos casos, AAM puede aplicar MFA adicional o un nivel de confianza bajo.

La puntuación de riesgo Geo-IP se evalúa junto con el contexto del dispositivo

La postura del dispositivo por sí sola no es suficiente; la ubicación y el contexto de red también son importantes. Los accesos provenientes de un país de riesgo, una ubicación inusual o una red inesperada pueden evaluarse junto con la señal de confianza del dispositivo. Cuando se combinan un sistema operativo antiguo y una ubicación de alto riesgo, puede tomarse una acción más contundente. Este modelo hace que la decisión de acceso sea multidimensional.

El trust score proporciona una entrada de decisión sencilla a la política de acceso

Un gran número de señales de postura puede resultar complejo para el equipo de operaciones. TR7 ETM puede convertir estas señales en un trust score de 0 a 100 o en un comportamiento de clasificación similar. El equipo que escribe la política puede decidir con niveles de confianza low, medium, high en lugar de interpretar una por una todas las señales. Esto convierte las señales de confianza en una política de acceso aplicable.

La integración de conditional access vincula las decisiones allow, MFA y block

El nivel de confianza del dispositivo puede usarse directamente dentro de la conditional-access policy de AAM. Puede aplicarse política allow a los dispositivos compliant, MFA a los at-risk y block a los non-compliant. Así, la postura del dispositivo no es solo información reportada, sino la entrada de la decisión de acceso viva. El acceso a la aplicación opera más cerca de la lógica zero-trust.

La continuous trust evaluation detecta la caída de postura durante la sesión

El dispositivo puede ser seguro en el momento del login, pero durante la sesión el agente de seguridad puede apagarse o el estado de postura puede cambiar. TR7 ETM puede detectar este cambio mediante una evaluación periódica. Si la postura cae, la sesión puede suspenderse, puede solicitarse MFA de nuevo o cerrarse el acceso. Este enfoque elimina la suposición de "hizo login, ahora es de confianza".

El SIEM event export traslada los eventos de postura a las operaciones de seguridad

La postura del dispositivo, los cambios de trust score, las no conformidades, los disparos de MFA y los eventos de bloqueo pueden enviarse al SIEM. Los equipos SOC pueden correlacionar el riesgo del endpoint junto con los eventos de acceso a la aplicación. Esta visibilidad refuerza el análisis de la toma de cuentas, la no conformidad de dispositivos y el acceso anómalo. La señal de endpoint trust se convierte en parte de las operaciones de seguridad.

Profundidad operativa

El Gestor de Confianza de Endpoint opera junto con datos de postura, protocolo de trust signal, integración de política, evaluación continua, auditoría y flujo SIEM.

01

Posture data store

La postura del dispositivo puede relacionarse con el contexto de sesión de AAM. De este modo, la decisión de acceso se toma no solo a partir del resultado del login, sino también a través del estado de confianza del dispositivo de la sesión. Transportar los datos de postura junto con la sesión hace más consistentes las decisiones de política.

02

Protocolo de trust signal

En los escenarios con agente, las señales de postura provenientes del dispositivo pueden transmitirse a la capa TR7 ETM a través de un canal seguro. En el modo agentless, se usan las señales obtenidas del contexto del navegador y TLS. Los dos modelos se alimentan a la política con distintos niveles de confianza.

03

Integración de política

Las señales de ETM operan junto con la conditional-access policy, los métodos de MFA y el motor de continuous-trust-evaluation. Esta integración hace posibles las decisiones allow, challenge, block o session suspend. La confianza del dispositivo no es solo un informe, sino una acción de acceso.

04

Ciclo de evaluación continua

La postura del dispositivo puede reevaluarse a intervalos determinados. El ciclo predeterminado puede ajustarse según la política de la organización. Puede preferirse una evaluación más frecuente en las aplicaciones críticas y más espaciada en las aplicaciones de bajo riesgo.

05

Pistas de auditoría

Cada posture event, cambio de trust score y decisión de acceso puede escribirse en el audit log. La pregunta de quién, desde qué dispositivo, con qué postura, a qué aplicación accedió puede responderse. Estos registros respaldan los procesos de auditoría y de investigación de incidentes.

06

Integración SIEM

Los eventos de ETM pueden transferirse a la línea de SIEM log streaming. Eventos como la no conformidad del endpoint, el disparo de MFA, la denegación de acceso o la suspensión de sesión pueden correlacionarse en el sistema central de monitoreo de seguridad. Así, el endpoint trust se vincula a la visibilidad de la seguridad de la aplicación.

En qué escenarios se usa

Bloquear el acceso de dispositivos con jailbreak en banca móvil

Los equipos de banca pueden clasificar como non-compliant los dispositivos móviles con root o jailbreak. El acceso proveniente de estos dispositivos se bloquea o puede requerir verificación adicional.

Acceso a la base de datos del sector público solo desde dispositivo gestionado

Las instituciones del sector público pueden conceder acceso a las aplicaciones clasificadas solo desde dispositivos gestionados, con cifrado de disco activo y agente de seguridad activo. Los dispositivos no conformes se rechazan a nivel de política.

Gestionar el acceso Dispositivo Personal (BYOD) en sanidad según el riesgo

Cuando el personal sanitario accede desde un dispositivo personal y el trust score del dispositivo es bajo, puede aplicarse MFA adicional o acceso restringido. Si el agente de seguridad se apaga, la sesión puede suspenderse.

Control de OS antiguo y ubicación de riesgo en el trabajo remoto

En lugar de conceder acceso directo a un usuario que utiliza un sistema operativo antiguo y proviene de una ubicación de alto riesgo, puede aplicarse step-up MFA. Si el nivel de riesgo aumenta, el acceso puede bloquearse por completo.

Preguntas frecuentes

¿TR7 ETM requiere un agente?
No. TR7 ETM puede operar tanto en modo basado en agente como agentless. En los dispositivos con agente instalado se recopilan señales de postura ricas como la versión del sistema operativo, el cifrado de disco, el estado del agente de seguridad y el cumplimiento MDM. En los dispositivos sin agente se usan señales obtenidas de la información del navegador, la huella TLS y el contexto del cliente. Los dos modos se alimentan a la política de AAM con distintos niveles de confianza.
¿Cómo afecta la postura del dispositivo a la decisión de acceso?
TR7 ETM asigna el dispositivo a una de las clases compliant, at-risk o non-compliant. Esta clase se relaciona directamente con la cadena de conditional-access policy de AAM. Los dispositivos compliant pueden continuar accediendo; a los dispositivos at-risk puede aplicárseles MFA adicional; los dispositivos non-compliant pueden bloquearse según la política de acceso. La decisión de acceso se vincula no solo a la identidad del usuario, sino también al estado de confianza del dispositivo.
¿Qué ocurre si el agente de seguridad se apaga durante la sesión?
TR7 ETM puede reevaluar la postura del dispositivo durante toda la sesión mediante continuous trust evaluation. Cuando se detecta el apagado del agente de seguridad u otro deterioro de la postura, la política de AAM se activa. Puede solicitarse MFA de nuevo, reducirse el nivel de acceso o suspenderse por completo la sesión. Este enfoque abarca también los riesgos de seguridad posteriores al momento del login.
¿Tengo que prohibir por completo los dispositivos personales (Dispositivo Personal (BYOD))?
No. TR7 ETM permite gestionar en función del riesgo el acceso de los dispositivos personales no gestionados en lugar de cerrarlo por completo. Si el trust score del dispositivo personal es bajo, puede aplicarse MFA adicional o acceso restringido. Este enfoque establece un equilibrio práctico entre la experiencia de usuario y la continuidad del negocio, por un lado, y la política de seguridad, por otro.
¿Pueden transferirse los eventos de ETM al sistema central de seguridad?
Sí. Los cambios de postura del dispositivo, las actualizaciones de trust score, las detecciones de no conformidad, los disparos de MFA y las decisiones de denegación de acceso pueden enviarse a la línea de SIEM log streaming. Los equipos SOC pueden correlacionar estos datos junto con los eventos de acceso a la aplicación para analizar la toma de cuentas y el comportamiento anómalo del dispositivo.
¿Con qué amenazas móviles trata TR7 ETM?
TR7 ETM puede evaluar la detección de jailbreak y root en los dispositivos móviles como una de las señales de postura. Los dispositivos con root o jailbreak se colocan en la clase non-compliant o at-risk. Según la política de AAM, esta clase puede resultar en bloqueo directo, MFA adicional o acceso restringido. La confianza del endpoint móvil se convierte en una parte medible de la política de acceso.

Haga de la confianza del dispositivo parte de la decisión de acceso

Que la identidad del usuario, la postura del dispositivo y el contexto se evalúen en conjunto. Planifiquemos un recorrido de instalación en vivo en su propio entorno.