Cato Networks y CrowdStrike unen la seguridad de red y endpoint

Cato Networks y CrowdStrike han integrado sus plataformas de ciberseguridad para combinar en un mismo flujo de investigación la actividad de la red, los usuarios y los equipos corporativos. La alianza conecta Cato SASE Platform con CrowdStrike Falcon y busca reducir el tiempo que los analistas dedican a reconstruir incidentes a partir de alertas repartidas entre herramientas diferentes.

Las claves de la integración de Cato y CrowdStrike en 30 segundos

  • Cato y CrowdStrike relacionan las detecciones de los equipos con el tráfico y la actividad de red.
  • La integración cubre investigación de incidentes, inventario de activos y búsqueda de amenazas.
  • Cato XOps recibe alertas de Falcon y añade contexto sobre usuarios, sesiones, DNS y movimientos laterales.
  • La telemetría de Cato también puede enviarse a Falcon Next-Gen SIEM.
  • Las integraciones ya están disponibles a escala mundial en CrowdStrike Marketplace.

La propuesta responde a un problema habitual en los centros de operaciones de seguridad: una amenaza rara vez deja todas sus señales en un único producto. El sistema de protección del endpoint puede detectar un proceso sospechoso en un portátil, mientras el cortafuegos, el servicio DNS o la plataforma de acceso remoto registran las conexiones que ese proceso intenta establecer.

Cuando esas fuentes permanecen separadas, el analista debe saltar entre consolas, buscar coincidencias y construir manualmente la secuencia del ataque. La conexión entre Cato y CrowdStrike pretende automatizar parte de esa correlación sin sustituir las plataformas que cada empresa ya utiliza.

No se trata de una fusión de productos ni de una consola completamente nueva. Son varias integraciones técnicas que intercambian información entre Cato SASE, Cato XOps, Cato Asset Security, CrowdStrike Falcon Discover y Falcon Next-Gen SIEM.

Las alertas de Falcon reciben contexto de red

La primera integración conecta las detecciones de CrowdStrike Falcon con Cato XOps, la plataforma que reúne operaciones de red y seguridad de Cato.

Cuando Falcon detecta actividad sospechosa en un dispositivo, Cato XOps puede incorporar esa alerta y relacionarla con información procedente de la red. Entre esos datos se incluyen el usuario asociado, las sesiones abiertas, las consultas DNS, los destinos contactados, las aplicaciones utilizadas y los posibles movimientos entre sistemas internos.

Este contexto ayuda a responder preguntas que una alerta de endpoint aislada no siempre resuelve. Un proceso malicioso puede haberse ejecutado en un equipo, pero el analista también necesita saber si logró comunicarse con un servidor externo, si alcanzó otros dispositivos o si intentó acceder a servicios corporativos.

La ficha publicada en CrowdStrike Marketplace indica que Cato XOps puede construir una secuencia de investigación alrededor de la detección y mostrar el dispositivo afectado, las conexiones realizadas y la evolución del incidente. La finalidad es confirmar con mayor rapidez el alcance del ataque y decidir qué medidas aplicar.

Cato ya disponía de una integración mediante la interfaz de programación de aplicaciones de CrowdStrike. Las detecciones se recuperan y se agrupan en historias de seguridad que pueden revisarse desde el espacio de trabajo de XOps. Según la documentación técnica de Cato, esas historias se generan poco después de que aparezca la alerta original en Falcon.

La integración no significa que una alerta quede automáticamente confirmada como incidente. La correlación añade información y puede mejorar la prioridad asignada, pero los equipos siguen necesitando revisar el comportamiento, comprobar el impacto y decidir la respuesta adecuada.

Un inventario más completo de los dispositivos conectados

La segunda parte de la colaboración se centra en el inventario y la postura de seguridad de los activos.

Cato Asset Security analiza los dispositivos visibles en la red, mientras CrowdStrike Falcon Discover aporta información sobre los endpoints administrados mediante su agente. La combinación permite relacionar lo que la red observa con los datos que Falcon conoce sobre cada sistema.

Una organización puede tener ordenadores corporativos, servidores, móviles, impresoras, dispositivos de Internet de las cosas y equipos que aparecen temporalmente en una sede. Algunos cuentan con un agente de seguridad instalado y otros solo son visibles por el tráfico que generan.

Al cruzar ambas fuentes resulta más sencillo distinguir un equipo conocido de otro no administrado, identificar sistemas que carecen de protección y comprobar si los atributos registrados en distintas plataformas coinciden.

La documentación de Cato explica que el conector de gestión de dispositivos utiliza la API de Falcon Discover para enriquecer su inventario. La configuración requiere una licencia de Falcon Discover y, en el lado de Cato, las capacidades correspondientes de seguridad para entornos de Internet de las cosas y tecnología operativa.

Este punto es relevante porque “disponible” no significa necesariamente incluido en cualquier contrato. La alianza hace accesibles las integraciones, pero cada función puede depender de las licencias contratadas en ambas plataformas, de los permisos configurados y de los módulos activados por el cliente.

El inventario enriquecido también puede utilizarse para aplicar políticas de acceso. Una empresa podría tratar de manera diferente a un portátil corporativo correctamente protegido, un servidor sin el agente actualizado o un dispositivo desconocido que aparece en la red.

La telemetría de Cato llega a Falcon Next-Gen SIEM

La tercera integración funciona en la dirección contraria. Cato envía telemetría de red a CrowdStrike Falcon Next-Gen SIEM, donde los analistas pueden buscar amenazas y crear reglas de detección junto con otras fuentes de seguridad.

Un sistema de gestión de eventos e información de seguridad, conocido como SIEM por sus siglas en inglés, reúne registros procedentes de múltiples productos. Su utilidad depende tanto de la cantidad de datos como de la capacidad para normalizarlos, relacionarlos y convertirlos en investigaciones útiles.

En este caso, Falcon puede recibir señales generadas por la infraestructura SASE de Cato, incluidas actividades de red, DNS y controles de seguridad. Los analistas pueden utilizar esos datos para comprobar qué ocurrió antes o después de una alerta del endpoint y detectar comportamientos que no serían visibles desde una sola fuente.

Por ejemplo, una búsqueda podría localizar varios dispositivos que contactaron con un mismo dominio sospechoso, incluso si solo uno de ellos activó inicialmente una detección en Falcon. También podría mostrar intentos de acceso a aplicaciones empresariales desde ubicaciones o identidades relacionadas con un incidente.

El valor de esta integración dependerá de cómo se gestionen el volumen, la retención y el coste de los datos enviados al SIEM. Las redes corporativas generan una cantidad elevada de eventos y no toda la telemetría tiene el mismo interés operativo.

Las empresas deberán decidir qué señales conservar, durante cuánto tiempo y con qué nivel de detalle. Enviar todos los registros disponibles puede aumentar la visibilidad, pero también el consumo de almacenamiento, los costes de ingestión y el ruido que recibe el equipo de seguridad.

SASE y endpoint cubren partes distintas del ataque

Cato y CrowdStrike proceden de áreas diferentes del mercado de la ciberseguridad.

Cato ofrece una plataforma SASE, siglas de servicio de acceso seguro en el borde. Este modelo combina conectividad de red con funciones de seguridad entregadas desde una infraestructura cloud. Puede incluir acceso remoto, red de área amplia definida por software, filtrado web, cortafuegos y controles de acceso según la identidad.

CrowdStrike se ha desarrollado principalmente alrededor de la protección del endpoint, la detección y respuesta ampliada y el análisis de amenazas. Su agente observa lo que ocurre dentro de ordenadores y servidores, donde puede detectar procesos, archivos, identidades y comportamientos sospechosos.

Las dos perspectivas son complementarias. El endpoint muestra lo que sucede dentro del equipo y la red revela con qué servicios se comunica, por dónde circulan los datos y qué otras aplicaciones intenta alcanzar.

La integración intenta unir ambas capas sin obligar a las empresas a reemplazar una plataforma por la otra. Cato conserva sus funciones de red y seguridad, mientras CrowdStrike mantiene Falcon como entorno para proteger endpoints, gestionar activos y analizar eventos.

Esta colaboración también refleja el movimiento del sector hacia plataformas más conectadas. Los fabricantes presentan cada vez más funciones propias de SIEM, XDR, automatización y análisis mediante inteligencia artificial, pero los clientes siguen utilizando productos de varios proveedores.

Por eso, la capacidad para compartir señales puede resultar tan importante como añadir otra herramienta. Una alerta con contexto suficiente permite tomar una decisión más rápida; varias alertas duplicadas y sin relación pueden aumentar la carga de trabajo.

Disponible a escala mundial, con condiciones según las licencias

Cato Networks afirma que las integraciones técnicas están disponibles de forma general para clientes de todo el mundo a través de CrowdStrike Marketplace.

La disponibilidad cubre tres casos principales: la incorporación de alertas de Falcon a Cato XOps, el enriquecimiento del inventario mediante Falcon Discover y el envío de telemetría de Cato a Falcon Next-Gen SIEM.

Las organizaciones interesadas deberán revisar qué conectores necesitan, qué permisos de API deben habilitar y qué licencias exige cada flujo. También tendrán que definir cómo se comparten los datos y qué acciones pueden ejecutar los equipos desde cada plataforma.

El anuncio habla de acelerar la respuesta, pero no publica métricas independientes sobre la reducción del tiempo medio de investigación, el número de falsos positivos evitados o el rendimiento de la integración en grandes entornos.

Su utilidad real dependerá de la calidad de las reglas, del nivel de adopción de ambas plataformas y de los procesos internos de cada centro de operaciones de seguridad. Conectar dos fuentes mejora el contexto disponible, aunque no corrige por sí solo una mala clasificación de activos, permisos excesivos o procedimientos de respuesta incompletos.

Preguntas frecuentes

¿Qué han integrado Cato Networks y CrowdStrike?

Han conectado Cato SASE Platform con varios componentes de CrowdStrike Falcon para relacionar datos del endpoint y de la red en investigaciones, inventarios de activos y búsquedas de amenazas.

¿La integración sustituye a un SIEM?

No necesariamente. Una de las funciones envía datos de Cato a Falcon Next-Gen SIEM, mientras otras permiten investigar alertas desde Cato XOps. Cada empresa puede mantener además otras plataformas de registro y análisis.

¿Qué información añade Cato a una alerta de CrowdStrike?

Puede aportar datos sobre el usuario, el dispositivo, las conexiones de red, las consultas DNS, las sesiones, los destinos contactados y posibles movimientos laterales.

¿Las funciones están disponibles para todos los clientes?

Las integraciones están disponibles globalmente, pero algunas requieren módulos y licencias concretas de Cato y CrowdStrike, además de la configuración de conectores y permisos.

encuentra artículos

newsletter

Recibe toda la actualidad del sector tech y cloud en tu email de la mano de RevistaCloud.com.

Suscripción boletín

LO ÚLTIMO