¿Cuáles son las principales ventajas del complemento Bitdefender XDR Sensor Identity?
Gestión centralizada: se ejecuta íntegramente desde la consola en la nube de GravityZone.
Cobertura de identidades: eventos de Active Directory, Entra ID e Intune.
Detección de Kerberos: detecta el robo de tickets, la repetición de operaciones y los ataques de fuerza bruta.
Respuesta directa: desactiva cuentas o fuerza el restablecimiento de contraseñas de forma centralizada.
Incidentes correlacionados: los eventos de identidad se integran en las líneas temporales de los ataques a los terminales.
Nota importante: se trata únicamente de un complemento, por lo que requiere una licencia base de GravityZone Enterprise.
Sensor de Active Directory: detecta ataques Kerberos y el registro de controladores de dominio no autorizados.
Sensor de Entra ID: analiza los patrones de inicio de sesión, las ubicaciones y los cambios en los grupos con privilegios.
Sensor de Microsoft Intune: señala los cambios de titularidad de los dispositivos y las nuevas configuraciones de aplicaciones.
Acciones de respuesta desde la consola: desactiva una cuenta u obliga a restablecer la contraseña.
Correlación con incidentes: los eventos de identidad se unen a la actividad de los terminales en una única línea temporal.
Importante: no es un componente de protección; requiere una licencia básica de GravityZone Enterprise.
El complemento Bitdefender XDR Sensor Identity es una extensión de licencia que conecta las plataformas de identidad de Microsoft a una implementación existente de GravityZone, gestionada íntegramente desde el Centro de control de GravityZone. La documentación de Bitdefender sigue denominando al conector de Entra ID como «sensor de Azure Active Directory», que es el nombre que la mayoría de los compradores encontrarán en guías anteriores.
Sin agentes adicionales: Entra ID e Intune se conectan directamente a GravityZone.
Reutiliza los agentes existentes: el sensor de AD se ejecuta en controladores de dominio con EDR.
Menos alertas independientes: un único incidente en lugar de alertas inconexas sobre identidades y terminales.
Contención más rápida de credenciales: bloquea una cuenta comprometida sin necesidad de abrir Active Directory.
Preparado para proveedores de servicios: una única consola configura los sensores en múltiples inquilinos.
Visibilidad de las cuentas de máquina: abarca cuentas de servicio y de sistema, no solo de usuarios.
Hay dos factores que determinan la idoneidad en este caso, y el tamaño de la empresa es solo uno de ellos. El primero es si realmente utilizas los servicios de identidad de Microsoft, ya que la licencia no sirve de nada sin Active Directory, Entra ID o Intune. El segundo es si hay alguien que revise los incidentes, ya que este complemento genera detecciones en lugar de bloquear nada. Ten en cuenta que la fila de informes suizos que aparece a continuación se basa en el sector, no en el número de empleados: un operador de infraestructuras críticas con treinta empleados está cubierto, mientras que un minorista con quinientos empleados no lo está.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de presentación de informes en Suiza | Por sector | Por sector | Por sector |
| NIS 2 en la Unión Europea | Por sector | ✓ | ✓ |
| Cuestionario de seguridad de grandes clientes | En ocasiones | ✓ | ✓ |
| Se utiliza Active Directory o Entra ID | A menudo | ✓ | ✓ |
| Este producto es adecuado | A través de un MSP | ✓ | ✓ |
La Ley de Seguridad de la Información revisada obliga a los operadores designados de infraestructuras críticas a notificar los ciberataques a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección. Cumplir ese plazo depende, en primer lugar, de detectar el ataque, y el uso indebido de identidades es una de las categorías que más tarda en salir a la luz sin una telemetría específica, que es precisamente donde este complemento aporta su valor: un ticket de Kerberos robado utilizado para el movimiento lateral o un inicio de sesión desde una ubicación inesperada se convierte en un incidente fechado y atribuible en la consola, en lugar de una línea en un registro de eventos del controlador de dominio que nadie lee. La vista de incidentes correlacionados también te muestra las cuentas y los sistemas afectados en un solo lugar, que es la información esencial que realmente necesita un informe. Lo que el complemento no hace es generar el informe, llevar un seguimiento del reloj de 24 horas, definir quién en su organización está autorizado a presentarlo ni cubrir ninguna plataforma de identidades que no sea Active Directory, Entra ID e Intune, por lo que un proceso de respuesta a incidentes con responsabilidades bien definidas sigue siendo, por completo, su propia responsabilidad. Tampoco puede ayudar en absoluto con las partes de la obligación que se refieren a la gobernanza, los procedimientos documentados o la supervisión de los proveedores. Esta es una descripción de las capacidades del producto y no un asesoramiento jurídico; debe aclarar con su propio asesor jurídico si su organización está sujeta a la obligación de notificación.
Ningún producto garantiza el cumplimiento de la Directiva NIS 2 por parte de una empresa, ya que la directiva se centra en las medidas organizativas y la responsabilidad de la dirección, más que en las características del software. La NIS 2 exige a las entidades afectadas que adopten medidas en diversas categorías, entre las que se incluyen las políticas de análisis de riesgos, la gestión de incidentes, la continuidad del negocio, la seguridad de la cadena de suministro, las políticas de control de acceso, la gestión de activos y el uso de la autenticación multifactorial y las comunicaciones seguras. Este complemento contribuye de manera concreta a dos de esas categorías: la gestión de incidentes, mediante la detección y correlación de ataques basados en la identidad con acciones de respuesta disponibles desde la consola, y las políticas de control de acceso, a través de la visibilidad de los cambios en los grupos con privilegios, los registros de aplicaciones con permisos excesivos y las asignaciones de derechos administrativos. No aporta nada en cuanto a políticas de análisis de riesgos, continuidad del negocio, seguridad de la cadena de suministro ni gestión de activos. Tampoco proporciona por sí mismo la autenticación multifactorial; se limita a observar la actividad de autenticación en lugar de imponerla, por lo que su plataforma de identidades deberá seguir cumpliendo el requisito de autenticación multifactorial.
En parte, y solo en una sección de un cuestionario típico. Le proporciona respuestas fundamentadas sobre la supervisión del acceso privilegiado, la detección de ataques basados en credenciales, si se registran y revisan los cambios en los grupos administrativos, y si puede desactivar de forma centralizada una cuenta comprometida y aportar pruebas de cuándo lo hizo. Se trata de respuestas reales respaldadas por registros de la consola, en lugar de meras afirmaciones. No responde a preguntas sobre la aplicación de la autenticación multifactorial, la política de contraseñas, los procesos de incorporación, traslado y baja de personal, la recertificación de accesos, la clasificación de datos, el cifrado, la periodicidad de la aplicación de parches, las pruebas de copia de seguridad y restauración, ni la gestión de subcontratistas, y no genera documentación sobre políticas de ningún tipo. Si las carencias que le frenan son técnicas y no de procedimiento, la opción más económica es casi siempre ampliar la solución dentro de la familia GravityZone, ya que la gestión de parches, el cifrado y los sensores XDR adicionales son módulos complementarios en la misma consola y con los mismos informes; por el contrario, incorporar un segundo proveedor implica una segunda consola, un segundo agente que validar y un segundo conjunto de exportaciones de pruebas que conciliar. Si las carencias son de carácter procedimental, ninguna compra de licencias las subsanará.
La diferencia decisiva radica en el alcance de la telemetría, no en la calidad de la detección: ambos alimentan el mismo motor de correlación y el mismo «Incident Advisor», pero el complemento «Identity» solo aporta los sensores de identidad de Microsoft, mientras que el paquete «Defense XDR» abarca conjuntamente terminales, identidades, redes y aplicaciones de productividad. Bitdefender ofrece ambas opciones de forma deliberada, para que puedas empezar con GravityZone Business Security Enterprise y añadir solo los sensores que necesites, o bien optar por el paquete si sabes que necesitas una cobertura más amplia. Elige el complemento individual cuando tus investigaciones se estanquen específicamente en la actividad de las cuentas y tu cobertura de terminales ya sea sólida. Elige el paquete cuando los dispositivos no gestionados, Office 365 o Google Workspace sean igualmente puntos ciegos, ya que comprar esos sensores individualmente, uno por uno, es la opción más cara.
| Cobertura de los sensores | Complemento de identidad del sensor XDR | GravityZone Defense XDR |
|---|---|---|
| Active Directory, Entra ID, Intune | ✓ | ✓ |
| Sensor de red | ✕ | ✓ |
| Office 365 y Google Workspace | ✕ | ✓ |
| Sensores en la nube para AWS, Azure y GCP | ✕ | Licencia independiente |
| Modelo de compra | Por sensor | Paquete |
La cobertura de identidades se limita exclusivamente a Microsoft. Active Directory, Entra ID e Intune están incluidos en el ámbito de aplicación; Okta, JumpCloud, Ping y cualquier otro directorio no lo están, y la actividad de identidades de Google Workspace se incluye en la licencia independiente del sensor de productividad, en lugar de en esta, lo cual es la razón más común por la que este complemento lo compran clientes que no lo necesitan. El sensor de Active Directory no funciona sin agente: requiere que Bitdefender Endpoint Security Tools, con el módulo EDR, se ejecute en tus controladores de dominio, por lo que, si tus controladores de dominio no están protegidos actualmente o cuentan con una licencia de un nivel sin EDR, esto supone una compra adicional y una implementación adicional antes de que puedas ver ningún dato. El complemento tampoco incluye ningún servicio gestionado; la clasificación de alertas sigue siendo responsabilidad de su equipo, y la variante con soporte de analistas es un producto independiente de la gama MDR. Por último, recuerde de qué categoría se trata: detecta, correlaciona y permite la respuesta, pero por sí solo no previene nada y no puede sustituir a la protección de endpoints.
No. El sensor de Google Workspace pertenece a la licencia del sensor de Productividad, no a la de Identidad. Si tus usuarios se autentican a través de Google en lugar de Microsoft, este complemento no recopilará nada útil para ti.
El motor de correlación establece una línea de referencia del comportamiento normal para su entorno específico y fusiona los eventos de identidad con la actividad de los terminales en un único incidente con una línea temporal, en lugar de dejar que usted tenga que cotejar manualmente un inicio de sesión sospechoso con la actividad de los procesos en una estación de trabajo. En la práctica, esta es la diferencia entre una cola de alertas que, por sí solas, no llaman la atención y un único incidente que muestra la secuencia.
Recopila eventos de Active Directory, Entra ID e Intune en incidentes de GravityZone XDR. Requiere una licencia básica de Business Security Enterprise.
Complemento Bitdefender XDR Sensor Identity, Bitdefender, GravityZone, sensor de identidad, supervisión de Active Directory, detección de Entra ID, complemento XDR, detección de ataques Kerberos
By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about cookies