Skip to main content

¿Por qué las herramientas de seguridad de tipo "recolector en la nube" tienen dificultades frente a los ataques modernos?

Respuesta breve: Un recolector en la nube es un agente ligero para endpoints que realiza poco análisis local y, en su lugar, envía telemetría en bruto a una plataforma en la nube para su procesamiento. Ese trayecto de ida y vuelta añade una demora que un ataque automatizado no le concede, y el agente depende de los mismos componentes del sistema operativo que los atacantes comprometen hoy en día.

Por qué la industria lo construyó de esta manera

La ingeniería a nivel de kernel es difícil y costosa. Enviar la telemetría a la nube permitió a los proveedores desarrollar software para endpoints más económico, monetizar el almacenamiento en la nube y comercializar capacidades de "IA en la nube". El modelo se optimizó para facilitar el desarrollo, no para la defensa.

Los dos modos de fallo

  1. Demasiado lento. Los ataques automatizados de "entrar y arrasar" (smash-and-grab) se completan en milisegundos. La analítica en la nube no puede emitir una respuesta a tiempo.
  2. Ciego justo cuando más importa. Dado que estos agentes dependen de bibliotecas nativas del sistema operativo para funcionar y recopilar datos, un atacante que comprometa dichas bibliotecas puede silenciar al agente. Este sigue ejecutándose y no reporta nada: un panel de control que indica que todo está bien mientras los datos salen de la organización.

Cyber Crucible procesa localmente en el kernel y toma sus propias decisiones, por lo que no existe un trayecto de ida y vuelta a la nube ni dependencia de un sistema operativo potencialmente comprometido.