¿Cuáles son las principales ventajas del servicio «WithSecure Client Triage Support»?
Gestión a través de la consola: las solicitudes y los resultados se gestionan en Elements Security Center.
Escalación a expertos: los analistas de WithSecure examinan las detecciones más complejas del EDR.
Dos horas: el objetivo es iniciar la validación de la amenaza en un plazo de dos horas tras recibir la solicitud.
Siempre disponible: el servicio funciona las 24 horas del día, los 7 días de la semana, durante todo el año.
Tipos de solicitud: validación de amenazas e investigación más exhaustiva de las mismas.
Nota importante: requiere Elements EDR y no incluye supervisión continua.
Escalado a WithSecure: servicio oficial de escalado al que se accede a partir de una detección de Elements EDR.
Validación de amenazas: los analistas confirman si una detección señalada es un ataque real.
Investigación de amenazas: análisis más detallado de los métodos de ataque, las rutas de red y las cronologías.
Orientación sobre la respuesta: recomendaciones por escrito sobre las medidas de contención y corrección.
Resultados en la consola: los hallazgos aparecen directamente en el Elements Security Center.
Importante: no se trata de una supervisión continua; su propio equipo sigue supervisando la consola.
WithSecure Client Triage Support es el nombre comercial del servicio de escalación bajo demanda de WithSecure para Elements Endpoint Detection and Response, que se utiliza cuando una detección requiere más conocimientos especializados de los que dispone el equipo interno. Se gestiona íntegramente desde el Elements Security Center, basado en la nube, la misma consola que el proveedor utiliza desde que cambió su nombre de F-Secure Business.
Sin SOC permanente: el análisis de expertos se solicita caso por caso, no mediante una plantilla mensual.
Objetivo de dos horas: el trabajo de validación comienza rápidamente tras recibir una solicitud.
Las 24 horas del día: las solicitudes pueden presentarse en cualquier momento del año, los 7 días de la semana.
Decisiones más rápidas: pone fin al debate interno sobre si una detección es realmente relevante.
Conclusiones documentadas: análisis por escrito que se pueden adjuntar a un registro de incidentes.
Basado en casos: la ayuda de expertos se solicita por cada detección, no de forma continua.
El factor decisivo no es el número de empleados, sino si alguien de su organización ya revisa las detecciones del EDR. Este servicio aporta el criterio de un experto a las detecciones que su equipo ya ha revisado; no las detecta por usted.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Rara vez | Por sector | Por sector |
| NIS 2 en la Unión Europea | ✕ | Por sector | ✓ |
| Cuestionario de seguridad de grandes clientes | En ocasiones | ✓ | ✓ |
| El propio personal supervisa las detecciones del EDR | ✕ | Parcial | ✓ |
| Este producto se adapta | ✕ | ✓ | Parcial |
Ningún servicio lo cumple por sí solo, y la obligación en sí misma se aplica a muchas menos empresas de lo que la mayoría de los compradores supone. La obligación de notificación introducida por la Ley de Seguridad de la Información revisada afecta a los operadores de infraestructuras críticas, que deben notificar un ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección. Donde este servicio resulta útil es en el paso que suele llevar más tiempo dentro de ese plazo: la confirmación por parte de un analista de si una detección es un ataque real, junto con un informe escrito sobre los métodos, las rutas de red y la cronología del mismo, lo cual se acerca al contenido que debe incluir un primer informe. Lo que no hace es detectar el incidente en primer lugar, supervisar la consola fuera de su horario laboral ni enviar nada a la BACS en su nombre, ya que cada solicitud debe ser presentada por su equipo. Tampoco genera ningún registro permanente de cumplimiento más allá del propio texto del análisis, por lo que la obligación de determinar si se encuentra dentro del ámbito de aplicación y de presentar la documentación a tiempo sigue recayendo íntegramente en usted. Esta es una descripción de las capacidades del producto y no constituye asesoramiento jurídico; evalúe sus propias obligaciones con un asesor cualificado.
Ningún producto o servicio garantiza que una organización cumpla con la NIS 2, ya que la directiva aborda la responsabilidad de la dirección y los procesos, más que las herramientas. La NIS 2 exige a las entidades incluidas en su ámbito de aplicación que adopten medidas en materia de análisis de riesgos y políticas de seguridad, gestión de incidentes, continuidad del negocio y copias de seguridad, seguridad de la cadena de suministro y notificación a la autoridad competente. Este servicio se corresponde únicamente con una de esas categorías: la gestión de incidentes y, concretamente, la parte relativa al análisis y la clasificación de los mismos. No contribuye en absoluto al análisis de riesgos, la planificación de la continuidad, las copias de seguridad, la gestión de proveedores ni a las obligaciones de gobernanza y formación que la directiva impone a los órganos de dirección. Tampoco genera la notificación en sí misma, por lo que la cadena de notificación debe existir independientemente de él.
En parte, y conviene precisar qué campos rellena. Responde a las preguntas que preguntan si se dispone de acceso a análisis especializados de incidentes fuera de la propia plantilla, si dicho acceso está disponible las 24 horas del día, los 7 días de la semana, y si los incidentes confirmados son documentados por un tercero designado, ya que el análisis se redacta y se almacena en Elements Security Center. No responde a las preguntas que siguen inmediatamente después: si su entorno se supervisa de forma continua, cuál es su tiempo medio de detección y respuesta, cuánto tiempo se conservan los registros de seguridad, cómo se gestionan las copias de seguridad y la recuperación, o cómo se llevan a cabo la aplicación de parches, el cifrado y la gestión de vulnerabilidades. Esos aspectos requieren o bien una suscripción más amplia a Elements o bien pruebas organizativas que usted mismo deba aportar. Si un cuestionario sigue fallando en las preguntas sobre la supervisión y el tiempo de respuesta, pasar a un nivel gestionado dentro de la misma familia de WithSecure suele ser más económico y sencillo que añadir el servicio de supervisión de un segundo proveedor junto con una implementación de Elements, ya que las detecciones, la consola y la vía de escalación permanecen en un único lugar.
La diferencia decisiva radica en quién realiza la supervisión. Con este servicio, tu equipo supervisa Elements EDR y decide cuándo derivar un caso; con Elements Infinite, el equipo de detección y respuesta de WithSecure supervisa el entorno de forma continua y abre los casos por sí mismo. Esa única diferencia condiciona todo lo demás, incluido el hecho de que haya alguien mirando tu consola a las tres de la madrugada. Elements Infinite también lleva a cabo tareas de contención como parte del servicio gestionado, mientras que en este caso recibes orientación y realizas tú mismo las acciones de respuesta.
| Capacidad | Pásate a WithSecure | WithSecure Elements Infinite |
|---|---|---|
| Supervisión continua por parte de WithSecure | ✕ | ✓ |
| Caso abierto por | Tu equipo | WithSecure |
| Validación e investigación de la amenaza | ✓ | ✓ |
| Contención llevada a cabo por nosotros | ✕ | ✓ |
| Idioma del servicio | Solo inglés | No especificado |
La más importante para los compradores suizos y europeos es el idioma: Elevate to WithSecure se ofrece únicamente en inglés, por lo que las comunicaciones entre analistas durante un incidente no se realizarán en alemán, francés ni italiano. Se trata de un complemento y no de un producto independiente, lo que significa que no tiene ningún valor sin una implementación activa de WithSecure Elements EDR como base, y por sí solo no protege nada. Dado que la escalación la activa su propio equipo, el servicio hereda sus propias lagunas de cobertura: un ataque que se produzca durante un fin de semana no se analizará hasta que alguien abra la consola y presente la solicitud. El análisis también se limita a la telemetría de los terminales recopilada por el sensor de Elements EDR, por lo que la actividad que nunca ha llegado a un terminal supervisado queda fuera del panorama. La compra posterior a la que esto suele conducir es un nivel de supervisión gestionada, una vez que el comprador se da cuenta de que un análisis rápido por parte de expertos no sirve de nada si no hay nadie para solicitarlo.
No. Se trata de un servicio de escalación que se utiliza desde dentro de WithSecure Elements Endpoint Detection and Response y requiere una implementación previa de Elements EDR. Por sí solo, no instala ni bloquea nada.
WithSecure establece un objetivo de dos horas desde el momento en que se presenta la solicitud para que comience la fase de validación de la amenaza. Las solicitudes pueden enviarse en cualquier momento, ya que el servicio funciona las 24 horas del día durante todo el año.
Los resultados se envían al WithSecure Elements Security Center y se adjuntan a la detección a la que se refieren, de modo que el análisis permanece vinculado al caso en lugar de llegar como un hilo de correo electrónico independiente.
Análisis de incidentes bajo demanda para las detecciones de WithSecure Elements EDR. La validación de amenazas se inicia en un plazo máximo de dos horas, las 24 horas del día, los 7 días de la semana, únicamente en inglés.
WithSecure, Servicio de asistencia para la clasificación de incidentes de WithSecure Client, WithSecure Elements, Elevate to WithSecure, F-Secure, clasificación de incidentes, escalado de EDR, validación de amenazas, detección y respuesta en terminales
By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about cookies