Capacidad

Telemetría Continua del Dispositivo

Conozca el dispositivo no una sola vez; en vivo, cada segundo, en cada sesión.

Las plataformas ADC/WAAP clásicas obtienen información sobre el dispositivo del usuario en los primeros segundos de la conexión VPN, de un número limitado de campos — después, el dispositivo cae en la oscuridad. TR7 ETM cambia este modelo de raíz. El agente de ETM se instala en todas las plataformas de escritorio — Windows, macOS, Linux — y opera de forma continua. El inventario de software, los cambios de configuración, la salud del hardware, el estado de las interfaces de red, los procesos del agente de seguridad, el cifrado de disco, los almacenes de certificados, las cuentas de usuario locales y mucho más se recopilan de forma periódica. Los datos permanecen vivos no solo en el momento del login, sino durante toda la sesión. Resultado: la organización puede saber en qué nivel es seguro el dispositivo no solo en la fase de admisión, sino también en el momento en que se realiza la solicitud. La decisión de acceso se toma a partir de la telemetría actualizada durante toda la sesión; no se basa en suposiciones antiguas.

3
Plataformas de escritorio: Windows, macOS, Linux
20+
Categorías de telemetría monitoreadas de forma continua
segundos
Intervalo mínimo de recopilación para señales críticas

Una pequeña instantánea tomada en unos segundos de la VPN no puede representar el resto de la sesión.

La mayoría de los sistemas de acceso corporativo recopilan información sobre el dispositivo solo en el momento en que se establece la conexión: IP, nombre del OS, quizá huella TLS, quizá token MDM. Después, ese dato no se vuelve a tocar. Durante una sesión que dura horas se asume que el estado del dispositivo no ha cambiado — que no se han aplicado parches, que el agente de Protección frente a Amenazas en el Dispositivo (EDR) no se ha apagado, que no se ha instalado un nuevo software, que no se ha conectado una unidad USB.

Esta suposición no se ajusta al modelo de ataque moderno. Un dispositivo puede comprometerse después de abrir la sesión, el agente de Protección frente a Amenazas en el Dispositivo (EDR) puede detenerse, puede cargarse malware, puede modificarse la configuración. El sistema clásico no lo ve porque nunca mira.

La telemetría continua rompe este modelo. Se recopila telemetría del dispositivo de forma periódica — del orden de segundos o minutos —; el cambio de estado se registra y, cuando se supera un umbral, se dispara la política.

Nuestro enfoque

El agente TR7 ETM mide de forma continua el estado interno del dispositivo y lo comparte en vivo con el resto del stack de TR7.

El agente multiplataforma opera en todos los ecosistemas de escritorio

Se ofrece un agente de ETM con la misma capacidad para Windows, macOS y Linux. El equipo de operaciones no tiene que gestionar diferentes cadenas de herramientas para diferentes sistemas operativos; todo el inventario de dispositivos se monitorea desde una única plataforma.

La telemetría periódica permanece viva durante toda la sesión

El agente recopila telemetría en los intervalos configurados — del orden de segundos o minutos según el sector y el nivel de riesgo. Los datos se relacionan con el tiempo; un cambio de estado se interpreta como un 'evento', no como una fotografía instantánea.

Cobertura de datos amplia, no estrecha

Inventario de software, procesos en ejecución, puertos abiertos, archivos de configuración, almacenes de certificados, cuentas de usuario locales, inventario de hardware, cifrado de disco, interfaces de red, estado del agente de seguridad, claves de registro, eventos del registro del sistema — decenas de categorías de datos bajo un único agente.

Conexión de disparador por umbral o evento instantáneo

Cuando se superan los umbrales definidos, cuando cambia una configuración crítica o cuando se inicia un proceso inesperado, ETM genera un evento. AAM puede vincular este evento a la decisión de acceso, enviarlo al SIEM o generar una alerta para el operador.

Capacidades

La telemetría continua no es solo recopilar datos; es una capa de visibilidad viva que vincula los datos a las decisiones de acceso y de operación.

El inventario de software abarca todas las aplicaciones instaladas y modificadas

La lista de software instalado en el dispositivo, la información de versión, el proveedor y la fecha de instalación se monitorean de forma continua. La instalación de software no autorizado, el uso de versiones antiguas y las aplicaciones fuera del inventario de software aprobado se hacen visibles mediante ETM. El cumplimiento de licencias y el cumplimiento de la política de seguridad se alimentan del mismo dato.

El configuration drift muestra la desviación del dispositivo respecto a su baseline

Los pasos de configuración que cambian después de que el dispositivo se ajusta a la política de seguridad — reglas del firewall local, archivos de autorización, políticas de auditoría, cambios de registry/plist — se siguen de forma continua. La desviación respecto al baseline puede convertirse en una decisión de acceso o en una alerta para el operador.

La salud del hardware incluye métricas de disco, memoria y temperatura

Los datos SMART del disco, los recuentos de errores de memoria, la temperatura de la CPU y los errores de las interfaces de red se miden de forma continua. Los problemas de hardware se señalan al equipo de operaciones antes de la decisión de acceso; se abre un margen de intervención antes de que se produzca una mala experiencia de usuario por avería.

El estado del agente de seguridad, la Protección frente a Amenazas en el Dispositivo (EDR) y la vitalidad del antivirus se monitorean directamente

El estado de los agentes de Protección frente a Amenazas en el Dispositivo (EDR), antivirus, host firewall y DLP que operan en el dispositivo se controla de forma continua. El apagado, la deshabilitación o el bloqueo de estos agentes llega a ETM como un evento instantáneo. Esta señal se convierte en una entrada de primera clase para la decisión de acceso de AAM.

El estado del cifrado de disco se monitorea por dispositivo y por unidad

Además del disco del sistema, también se hace visible el estado de cifrado de los discos secundarios. El estado proveniente de las soluciones de cifrado de disco nativas de la plataforma (para Windows, macOS, Linux) se normaliza mediante ETM y se convierte en una única entrada de política. El apagado del cifrado se captura al instante.

Se monitorean los almacenes de certificados y los almacenes de claves seguros

Los cambios en los almacenes de certificados del dispositivo — la adición de un nuevo certificado raíz de confianza, los eventos de firma que muestran indicios de manipulación — se registran de forma continua. Esta telemetría es una señal especialmente valiosa para la detección de TLS interception y proxy oculto.

Seguimiento de cuentas de usuario locales y cambios de privilegios

Eventos como la creación de un nuevo usuario local, la adición de una cuenta existente al grupo de administradores o el cambio de la política de contraseñas se incluyen en la telemetría. Los cambios en la superficie de autorización del dispositivo no escapan a la capa de control corporativo.

Las interfaces de red y el estado de la VPN se monitorean en conjunto

Las interfaces de red activas, las configuraciones de IP, la asignación de servidores DNS, la ruta predeterminada y el estado del túnel VPN se miden de forma continua. Un túnel inesperado, una asignación de DNS inusual o el acceso simultáneo desde dos redes se hacen visibles mediante ETM.

Los procesos en ejecución y los puertos abiertos son visibles en tiempo real

El árbol de procesos en ejecución en el dispositivo, el tiempo de inicio, las relaciones de proceso padre y los puertos de red abiertos se registran. El inicio de un servicio anómalo o el comienzo de la escucha en un puerto inesperado se refleja como un evento.

El flujo de telemetría se normaliza y se convierte en un único modelo

Los datos provenientes de tres sistemas operativos diferentes se normalizan en un único modelo de datos. El operador no tiene que escribir consultas separadas para Windows y Linux; la misma política puede aplicarse a todo el inventario de dispositivos.

Profundidad operativa

La telemetría continua no es solo una capacidad técnica; es todo un modelo operativo para la retención, el consumo y la integración de las decisiones de los datos.

01

Configuración de periodo e intensidad

Puede definirse un intervalo de recopilación separado para cada categoría de datos. Las categorías críticas — estado del agente de seguridad, cifrado de disco — pueden ser del orden de segundos; las categorías de baja intensidad — inventario de software — pueden ser horarias o diarias. El equipo de operaciones determina el equilibrio según la carga del dispositivo y de la red.

02

Umbrales que generan eventos

La telemetría no solo se almacena; pueden definirse umbrales para los cambios de estado. Cuando el agente de Protección frente a Amenazas en el Dispositivo (EDR) deja de funcionar, cuando un nuevo usuario se añade al grupo de administradores o cuando se apaga el cifrado de disco, ETM genera un evento.

03

Conexión viva de política con AAM

Cuando la telemetría se transfiere al lado de AAM, el nivel de confianza de un dispositivo se actualiza de forma continua. Para un dispositivo cuyo estado se deteriora después del login, AAM puede solicitar MFA adicional o finalizar la sesión.

04

Flujo SIEM y archivo de largo plazo

La telemetría puede transferirse al SIEM en su forma cruda o a nivel de evento. Se proporciona un flujo hacia las plataformas SIEM corporativas para el registro de largo plazo. La correlación de eventos puede realizarse junto con la capa de acceso a la aplicación.

05

Minimización de datos y cumplimiento de GDPR

Las categorías de datos a recopilar y el nivel de detalle se gestionan mediante política. Pueden configurarse la no recopilación de datos excesivos, el enmascaramiento de los campos que contienen información personal y la limitación del periodo de retención. Puede realizarse una configuración adecuada para el GDPR y los reguladores sectoriales.

06

Escalabilidad

La capa de recopilación y evaluación de telemetría escala para gestionar decenas de miles de endpoints desde un único clúster TR7. La retención, la consulta y la investigación retrospectiva se planifican según la intensidad de los datos.

En qué escenarios se usa

Se detecta la detención del agente de Protección frente a Amenazas en el Dispositivo (EDR) durante la sesión

Si en un dispositivo seguro en el momento del login el atacante detiene el agente de Protección frente a Amenazas en el Dispositivo (EDR), ETM captura esta situación en segundos. AAM puede disparar automáticamente MFA adicional, suspender la sesión o aplicar un bloqueo total.

Se detecta una nueva unidad externa en dispositivos que acceden a datos sensibles

Cuando un usuario que accede a datos financieros o sanitarios conecta una nueva unidad USB durante la sesión, ETM lo refleja como un evento. Según la política, pueden activarse controles adicionales de prevención de copia de datos o generarse una alerta para el operador.

Se detecta la adición de un nuevo certificado raíz al almacén de certificados

La adición de un nuevo certificado a los certificados raíz de confianza de un dispositivo puede ser un indicio de TLS interception. ETM registra este cambio como un evento instantáneo; el equipo de seguridad puede iniciar una investigación o el dispositivo pasa a la clase at-risk.

El cumplimiento del inventario de software se controla de forma continua

Las aplicaciones fuera del inventario de software aprobado, sin licencia o en versión antigua se reportan de forma continua. El equipo de operaciones realiza los planes de parcheo según el inventario real; la cadena de evidencias queda lista para los procesos de auditoría.

Preguntas frecuentes

¿La telemetría continua afecta el rendimiento del usuario?
El agente de ETM está diseñado para tener una huella reducida. El periodo de recopilación y las categorías de datos son configurables; puede preferirse una recopilación espaciada para las categorías no críticas. En la mayoría de los escenarios corporativos el usuario no lo nota en absoluto.
¿Puedo limitar las categorías de datos?
Sí. La recopilación puede activarse/desactivarse para cada categoría de modo que sea conforme con el GDPR y los principios sectoriales de minimización de datos. Los campos sensibles — campos propios del usuario, rutas de archivo que contienen datos personales — pueden enmascararse al recopilarse o no recopilarse en absoluto.
¿Dónde se almacenan los datos de telemetría?
Depende de la preferencia de la organización. La telemetría de ETM puede mantenerse en la red de la organización, en el almacén gestionado por la plataforma TR7. No hay dependencia de un servicio en la nube. El periodo de retención se determina mediante política; la transferencia al SIEM puede usarse para el archivo de largo plazo.
¿Solo los datos de telemetría determinan la decisión de acceso?
No. La telemetría es una entrada de la conditional-access policy de AAM. La identidad del usuario, el estado del MFA, el contexto de la sesión y la telemetría se evalúan en conjunto. ETM convierte la telemetría continua en una señal viva de esta cadena.

Conozca el dispositivo durante toda la sesión, no solo al conectarse

Veamos ETM Telemetría Continua en su propio entorno — planifiquemos un recorrido de instalación en vivo adaptado a su inventario de dispositivos.