Tanium

Tanium Client & Architecture

Intermediate 5 modules • 12 hours •49 € VAT included

Curso centrado en el Tanium Client y en la arquitectura de plataforma: ciclo de comunicación, topología por zonas, Relay, seguridad técnica, certificados y troubleshooting de cobertura y rendimiento.

Una implantación Tanium escalable depende menos del dashboard y más del diseño de cliente, zonas, red, relays, certificados y procedimientos de diagnóstico. Este curso aterriza esa capa de infraestructura que sostiene todo lo demás.

The first module is free. Request information about full-course access.

Please note: the course material (modules, exam, glossary and labs) is written in Spanish. Only the site interface is available in English. A good reading level of Spanish is required.

On sale soon. The first module is free: sign up and start.

hola@itlabcert.com
Request received. We will reply to your email within 48 working hours. No need to send it again.
hola@itlabcert.com

Modulo 01. Cliente Tanium y ciclo de comunicacion

Objetivo del modulo

Comprender el papel del Tanium Client en la plataforma y el flujo básico de consulta, respuesta y ejecución de acciones.

Resultados esperados

  • Describir qué hace el Tanium Client en el endpoint.
  • Explicar cómo viajan las Questions y las respuestas.
  • Identificar señales de salud o fallo del cliente.

Desarrollo teorico

El Tanium Client es el componente fundamental de toda la plataforma Tanium, porque sin él no existe visibilidad ni capacidad de acción sobre ningún endpoint. Se instala como servicio en Windows (Tanium Client Service), como daemon en Linux y macOS, y es responsable de participar en la cadena lineal (linear chain), ejecutar sensors, recoger resultados y aplicar acciones según los permisos y el contenido definidos en la consola. El binario del cliente es ligero, típicamente consume entre 20 y 40 MB de RAM en reposo, y se comunica exclusivamente a través del puerto TCP 17472, tanto para recibir instrucciones como para participar en la cadena de peers.

La arquitectura de comunicación de Tanium se basa en la linear chain, un modelo peer-to-peer donde los clientes se organizan en anillos lógicos. Cuando el Tanium Server emite una Question, esta no se envía individualmente a cada endpoint; en su lugar, el servidor la entrega a un grupo inicial de clientes que a su vez la propagan a sus vecinos dentro de la cadena. Cada cliente que recibe la Question ejecuta el sensor correspondiente, que es un script o binario que recoge información local del sistema operativo, del registro, del sistema de archivos o de cualquier fuente accesible. El sensor produce un resultado estructurado que viaja de vuelta por la cadena hasta el servidor, donde se agrega y se presenta al operador en la consola. Este modelo permite que Tanium alcance cientos de miles de endpoints en segundos, porque la propagación es distribuida y no depende de un servidor central bombardeando a cada nodo individualmente.

Los sensors pueden ser de distintos tipos. Los sensors paramétricos aceptan argumentos del operador para filtrar o personalizar la consulta, por ejemplo preguntando por un proceso concreto o una clave de registro específica. Los sensors de rendimiento deben escribirse con cuidado, porque un sensor mal optimizado que lea archivos grandes o ejecute operaciones costosas puede elevar el consumo de CPU del cliente y degradar la experiencia del usuario final. Tanium distribuye un conjunto amplio de sensors predefinidos a través de los Content Packs, pero las organizaciones pueden crear sensors personalizados usando VBScript, PowerShell, shell scripts o binarios compilados.

En el caso de las Actions, el flujo es similar en su inicio, pero en lugar de devolver datos, el cliente descarga el package asociado desde el servidor o desde un Tanium Relay cercano, verifica su integridad mediante hash, y ejecuta el contenido del package localmente. Un package puede contener scripts, binarios, archivos de configuración o cualquier recurso necesario para la remediación. La ejecución se rige por la Action Policy, que define el alcance (targeting), la ventana temporal, la fecha de expiración y si requiere aprobación previa. Esto implica que el cliente no es un simple listener pasivo; es un agente activo con lógica local que evalúa condiciones, gestiona descargas, ejecuta código y reporta resultados de ejecución.

Un punto crítico es la diferencia entre fallos de Question y fallos de Action. Una Question puede fallar porque el sensor tiene un error de sintaxis, porque el cliente no ha completado su registro inicial, porque la cadena está rota en ese segmento o porque el endpoint tiene un problema puntual de conectividad en el puerto TCP 17472. Una Action puede fallar por todas esas razones y además por problemas de descarga del package (firewall bloqueando la transferencia, Relay caído, espacio en disco insuficiente), por conflicto con software de seguridad del endpoint como antivirus o EDR que bloquea la ejecución del script, por restricciones del sistema operativo como políticas de AppLocker o SELinux, o por expiración de la ventana de ejecución antes de que el endpoint estuviera disponible. Por eso el troubleshooting del cliente debe distinguir claramente entre problemas de consulta, problemas de descarga de contenido y problemas de ejecución local.

La salud del cliente se monitoriza a través de varios indicadores. El servicio debe estar activo y arrancado correctamente. La versión del cliente debe ser compatible con la versión del Tanium Server y con el contenido desplegado; versiones antiguas pueden no soportar sensors o packages más recientes. El campo Last Registration indica cuándo fue la última vez que el cliente se registró con el servidor, y el campo Last Seen muestra la última comunicación exitosa. La participación en la cadena lineal se puede verificar observando si el cliente tiene peers asignados y si responde a Questions de forma consistente. Los logs del cliente, ubicados típicamente en la carpeta de instalación de Tanium, contienen información detallada sobre errores de conexión, fallos de descarga, problemas de certificado y errores de ejecución de sensors o packages.

En un entorno bien operado, una caída de cobertura del cliente en un segmento concreto dispara una investigación inmediata, porque afecta transversalmente a todos los módulos de la plataforma: Tanium Discover pierde visibilidad sobre esos endpoints, Tanium Patch no puede evaluar ni remediar vulnerabilidades, Tanium Threat Response pierde capacidad de detección y contención, y Tanium Comply no puede verificar configuraciones de seguridad. La cobertura del cliente se mide habitualmente comparando el número de clientes registrados y activos contra el inventario conocido del parque, y cualquier desviación significativa debe investigarse como un problema de primer nivel.

Contenido ampliado

Aspecto del cliente Qué revisar
Servicio Que esté instalado, arrancado y sin errores recurrentes
Versión Compatibilidad con servidor y con contenido
Comunicación Último check-in, respuesta a Questions, estabilidad
Ejecución Resultados de Actions, errores de script, bloqueos

Puntos clave

  • El Tanium Client es la base real de la plataforma.
  • Questions y Actions dependen del cliente, pero no fallan por las mismas causas.
  • La salud del cliente debe medirse y revisarse regularmente.
  • Sin cobertura de cliente no hay inventario ni remediación fiables.

Checklist operativa

  • Verifica instalación, servicio y versión del cliente.
  • Revisa última comunicación y respuesta a una Saved Question básica.
  • Comprueba si existen errores repetidos de descarga o ejecución.
  • Identifica segmentos con peor cobertura.

Errores frecuentes

  • Asumir que cliente instalado equivale a cliente sano.
  • No diferenciar fallo de consulta y fallo de acción.
  • Olvidar el impacto de antivirus o controles de sistema.
  • No monitorizar la versión del cliente a lo largo del tiempo.

Practica sugerida

Prepara una checklist de salud del Tanium Client para revisarla en una sede remota con mala cobertura.

Preguntas de autoevaluacion

  • ¿Por qué el cliente es más que un simple agente pasivo?
  • ¿Qué diferencia hay entre un fallo de sensor y un fallo de package?
  • ¿Qué impacto tendría perder un 10 % de cobertura de cliente en un parque crítico?

Cierre

Entender el ciclo del Tanium Client ayuda a diagnosticar problemas desde la raíz y no solo desde el síntoma visible en consola.

Diseñar la topología de Tanium teniendo en cuenta segmentación de red, sedes, zonas y cercanía operativa entre endpoints y componentes.

What you will learn

  • Explicar cuándo y por qué usar zonas.
  • Relacionar topología con latencia, cobertura y resiliencia.
  • Detectar errores de diseño frecuentes en redes distribuidas.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Entender qué factores afectan al rendimiento de Tanium y cómo Relay ayuda a escalar la distribución de contenido en parques grandes o distribuidos.

What you will learn

  • Identificar drivers de rendimiento de la plataforma.
  • Explicar el papel de Relay en descargas y distribución.
  • Evitar decisiones que degraden rendimiento o consumo de red.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Aplicar controles de seguridad y gobierno técnico sobre la plataforma Tanium y sus componentes.

What you will learn

  • Entender el papel de certificados y confianza en la plataforma.
  • Diseñar controles de permisos y hardening.
  • Reducir riesgo operativo y de abuso de la consola.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Diagnosticar problemas de cobertura, latencia, comunicación y ejecución relacionados con la arquitectura de Tanium.

What you will learn

  • Aplicar una secuencia ordenada de troubleshooting.
  • Distinguir problemas de cliente, red, relay o diseño.
  • Generar un runbook básico de diagnóstico.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

The first module is free. Purchase the course to access the remaining 4 modules, exam and certificate.

Create free account

Learning outcomes

  • Explicar el ciclo de comunicación del Tanium Client.
  • Diseñar topologías con zonas y proximidad de forma razonable.
  • Entender el papel de Relay en escalabilidad.
  • Aplicar controles de certificados, permisos y hardening.
  • Resolver incidencias típicas de cobertura y arquitectura.

Target audience

Administradores Tanium, ingenieros de endpoint management, workplace architects, equipos de red y operaciones que mantengan la plataforma.

Prerequisites

Conviene haber visto los fundamentos de Tanium y tener nociones de red, servicios y agentes.

Exam available

This course includes a 15-question exam. The exam and certificate are included with full access.

Create free account