BeyondTrust ha anunciado nuevas integraciones entre varias soluciones de su plataforma Pathfinder y CrowdStrike Falcon Next-Gen SIEM, con las que busca incorporar información sobre identidades, privilegios y accesos directamente al sistema de análisis de seguridad de CrowdStrike. La integración permite relacionar la exposición de privilegios con la telemetría de amenazas para ofrecer a los equipos de seguridad una visión conjunta de posibles rutas de ataque y acelerar las investigaciones.
Las claves de BeyondTrust y CrowdStrike en 30 segundos
- BeyondTrust integra Pathfinder con Falcon Next-Gen SIEM para relacionar privilegios, identidades y actividad de amenazas.
- La información incluye identidades humanas, no humanas y agentes de inteligencia artificial.
- Endpoint Privilege Management aporta eventos sobre elevaciones de privilegios, cambios de políticas y ejecuciones bloqueadas.
- Password Safe añade contexto sobre credenciales privilegiadas y Privileged Remote Access incorpora actividad de sesiones y autenticaciones.
- La integración busca que los equipos puedan investigar una amenaza teniendo en cuenta también qué privilegios e identidades están implicados.
La iniciativa responde a un cambio en el tipo de señales que los equipos de seguridad deben analizar. Los atacantes no siempre necesitan explotar una vulnerabilidad de software para avanzar por una red corporativa. También pueden utilizar credenciales legítimas que hayan sido comprometidas o aprovechar relaciones existentes entre identidades y permisos.
BeyondTrust cita una investigación propia de Phantom Labs según la cual aproximadamente el 75 % de las rutas de ataque modernas explotan relaciones entre identidades, en lugar de depender únicamente de vulnerabilidades de software. Es un dato procedente de la propia compañía y sirve como argumento para conectar la información de privilegios con los sistemas de detección de amenazas.
De los eventos de privilegios a la investigación de amenazas
Las nuevas integraciones conectan varias herramientas de BeyondTrust Pathfinder con Falcon Next-Gen SIEM.
La primera es Endpoint Privilege Management (EPM). La solución aporta a Falcon información relacionada con cambios de políticas, solicitudes de elevación de privilegios y ejecuciones bloqueadas. Estos eventos pueden analizarse junto a otros indicadores de seguridad dentro de la plataforma de CrowdStrike.
La segunda es Password Safe, que incorpora información relacionada con accesos privilegiados. El objetivo es que una alerta de seguridad pueda analizarse también teniendo en cuenta el contexto de las credenciales con privilegios que intervienen en la actividad.
La tercera integración corresponde a Privileged Remote Access (PRA). En este caso, la información compartida incluye cambios de configuración, autenticaciones en consola y actividad de sesiones.
El planteamiento puede resumirse así:
| Solución BeyondTrust | Información que aporta a Falcon |
|---|---|
| Endpoint Privilege Management | Cambios de políticas, solicitudes de elevación y ejecuciones bloqueadas |
| Password Safe | Información sobre accesos y credenciales privilegiadas |
| Privileged Remote Access | Cambios de configuración, autenticaciones y actividad de sesiones |
| Pathfinder Platform | Contexto sobre identidades y exposición de privilegios |
La ventaja que plantea BeyondTrust está en correlacionar estos datos con la telemetría que ya recibe Falcon. En lugar de analizar por separado una alerta de endpoint y la información sobre privilegios de una cuenta, los equipos pueden disponer de ambos elementos dentro del mismo proceso de investigación.
Identidades humanas, máquinas y agentes de IA
BeyondTrust está ampliando Pathfinder para gestionar el riesgo asociado a diferentes tipos de identidades. La plataforma contempla identidades humanas, no humanas, cargas de trabajo y agentes de inteligencia artificial.
Esta última categoría adquiere relevancia a medida que las empresas incorporan agentes capaces de utilizar aplicaciones, consultar información o ejecutar determinadas tareas con permisos propios.
El problema de seguridad no se limita entonces a saber qué usuario está conectado. También resulta necesario conocer qué permisos tiene una identidad, qué recursos puede alcanzar y qué relaciones existen entre diferentes cuentas y sistemas.
La integración con CrowdStrike busca incorporar ese contexto a las herramientas de detección. Una alerta puede adquirir información adicional sobre los privilegios disponibles para una identidad y sobre las posibles conexiones que podrían utilizarse para avanzar dentro de la infraestructura.
BeyondTrust define esta estrategia como seguridad de identidad centrada en los privilegios. La compañía sostiene que la identidad por sí sola no determina el riesgo y que los permisos asociados a ella son un elemento necesario para entender el posible alcance de una amenaza.
La integración no sustituye los mecanismos de detección de Falcon ni convierte automáticamente una relación entre identidades en una ruta de ataque confirmada. Su función es aportar información adicional para que los equipos puedan investigar esas relaciones junto con la telemetría de seguridad.
Unificar prevención y detección
BeyondTrust presenta la integración como una forma de reducir la separación entre prevención basada en privilegios y detección de amenazas.
Hasta ahora, estas funciones pueden estar repartidas entre diferentes herramientas. Una plataforma controla quién puede elevar sus permisos, otra administra credenciales privilegiadas y otra analiza eventos de seguridad. Cuando una investigación necesita combinar esos datos, el equipo debe relacionarlos manualmente o mediante integraciones independientes.
Con Pathfinder y Falcon Next-Gen SIEM, BeyondTrust pretende trasladar parte de ese contexto al mismo entorno de investigación.
La compañía señala que sus clientes conjuntos pueden disponer de una visión correlacionada del riesgo asociado a los privilegios y de la actividad de amenazas. Esto puede ayudar a determinar si una cuenta con determinados permisos está relacionada con un evento de seguridad y qué otras identidades o recursos pueden estar conectados.
La información resulta especialmente relevante en entornos donde existen numerosas cuentas técnicas, credenciales privilegiadas y servicios automatizados. La aparición de agentes de IA añade además nuevas identidades capaces de interactuar con sistemas empresariales.
BeyondTrust ya había presentado capacidades de Pathfinder orientadas a descubrir, priorizar y corregir riesgos relacionados con privilegios. La integración con Falcon lleva parte de esa información al proceso de detección e investigación.
La compañía también está promoviendo estas capacidades dentro de su estrategia para proteger identidades no humanas y agentes de IA.
Las nuevas integraciones están disponibles dentro del ecosistema de BeyondTrust y CrowdStrike, y la compañía remite al CrowdStrike Marketplace para obtener información sobre ellas.
La operación no implica que BeyondTrust y CrowdStrike estén creando una plataforma de seguridad única. Cada compañía mantiene sus productos, pero la integración permite intercambiar señales y contexto entre ambos sistemas para que los equipos de seguridad puedan relacionar actividad de amenazas con información de identidad y privilegios.
Preguntas frecuentes
¿Qué integra BeyondTrust con CrowdStrike Falcon?
BeyondTrust conecta soluciones de su plataforma Pathfinder con Falcon Next-Gen SIEM para incorporar información sobre identidades, privilegios y accesos junto con la telemetría de amenazas.
¿Qué productos de BeyondTrust participan?
La primera integración incluye Endpoint Privilege Management, Password Safe y Privileged Remote Access. Cada solución aporta diferentes eventos relacionados con privilegios, credenciales, autenticaciones y sesiones.
¿Qué información recibe CrowdStrike?
Falcon puede recibir información sobre solicitudes de elevación de privilegios, cambios de políticas, ejecuciones bloqueadas, accesos privilegiados, cambios de configuración, autenticaciones y actividad de sesiones.
¿Por qué es importante relacionar identidad y privilegios con las amenazas?
Porque una alerta de seguridad puede necesitar contexto sobre los permisos de la identidad implicada para determinar qué recursos puede alcanzar y qué relaciones existen con otros sistemas o cuentas.
vía: beyondtrust