Commvault · Seguridad · ficha YoctoIT

ThreatWise

La cyber deception dentro de la plataforma de datos: sensores-señuelo indistinguibles de los sistemas reales que desenmascaran al atacante en movimiento — antes de que toque los datos.

FOCUS · EL ENGAÑO QUE DEFIENDEDecenas de señuelos creíbles en minutos: quien los toca nunca es un falso positivo
Material YoctoIT para clientes y partners · Commvault y los demás productos citados son marcas de Commvault Systems, Inc.
01 · Qué es

ThreatWise, en claro.

Los atacantes pasan semanas moviéndose lateralmente antes de golpear — y ninguna alerta salta, porque usan credenciales válidas. ThreatWise da la vuelta al juego: siembra el entorno de sensores-señuelo (servidores, shares y servicios falsos pero indistinguibles) que ningún usuario legítimo tiene motivo para tocar. Quien los toca es, por definición, una amenaza: la alerta es segura, temprana y llega mientras los datos siguen intactos.

0 FP
quien toca un señuelo no tiene excusa: falsos positivos a cero
min
el despliegue de decenas de sensores: ligeros, sin agentes
Pre-daño
la alerta llega en la fase de reconocimiento, no después
ThreatWise
IMAGEN OFICIAL COMMVAULT
CONSOLA COMMVAULT CLOUD · THREATWISE · FUENTE: COMMVAULT
CONSOLA COMMVAULT CLOUD · THREATWISE · FUENTE: COMMVAULT
02 · Cómo usarlo bien

Las cosas que marcan la diferencia.

La trampa

El atacante dentrocredenciales robadas · movimiento lateral
Servidores señuelo
Shares señuelo
Servicios señuelo
indistinguibles de lo real · cero uso legítimo
ThreatWisela red de sensores
Alerta seguraSIEM, SOC y nuestro NOC
Descubierto mientras explora, no mientras cifra

Señuelos creíbles

Nombres, servicios y respuestas coherentes con tu entorno: el atacante no distingue.

Cobertura del data path

Los señuelos vigilan justo lo que el ataque busca: storage, backups, BD.

Alerta accionable

Quién, desde dónde, hacia qué: el SOC recibe contexto, no ruido.

Complemento del backup

La plataforma que protege los datos ahora también ve quién los busca: círculo cerrado.

03 · En profundidad

Deception: por qué funciona donde fallan las firmas

El movimiento lateral con credenciales válidas es invisible para las firmas y los EDR distraídos; la deception no busca patrones: crea objetivos falsos de alta atracción (el share «Backup2024», el servidor «SQL-PROD-02») que ningún proceso legítimo consulta; cada interacción — escaneo, login, montaje — es maliciosa por construcción; los sensores son emulaciones ligeras sin agente, desplegadas en minutos; las alertas llegan al SIEM con contexto completo y a nuestro NOC: el tiempo de permanencia del atacante se desploma.

  • Sensores sin agente — emulaciones ligeras: se despliegan por decenas
  • Alta atracción — nombres y servicios que el atacante DEBE tocar
  • Alertas deterministas — interacción = amenaza: el SOC no descarta nada
  • Contexto rico — origen, credenciales usadas, secuencia: el IR parte con ventaja
  • Integración SIEM — Sentinel, Splunk, QRadar: donde trabaja tu SOC
  • Dentro de la plataforma — deception y protección de datos en la misma consola
04 · Números y ciclo de vida

Los números que cuentan.

~0
falsos positivos por la naturaleza de la señal
min
del despliegue a la primera cobertura
días→h
el desplome del dwell time del atacante
24/7
nuestro NOC a la escucha de las alertas
El atacante medio permanece dentro semanas antes de golpear: con los señuelos adecuados, lo descubres el primer día.
05 · Casos de uso

Dónde rinde de verdad.

Early warning

El reconocimiento descubierto enseguida.

Protección del backup

Quien busca los repositorios encuentra los señuelos.

SOC eficiente

Alertas 100% reales: el triaje lo agradece.

¿Cuánto tardarías hoy en notar a un intruso silencioso? Con ThreatWise: minutos.