Tanium

Tanium Comply & Benchmark

Advanced 5 modules • 12 hours •49 € VAT included

Curso avanzado sobre Tanium Comply y Benchmark para gestión de vulnerabilidades, hardening, desviaciones respecto a baselines, priorización de remediación y programas de cumplimiento técnico continuo.

Comply y Benchmark no sirven solo para acumular hallazgos. Su valor está en traducir riesgo técnico a decisiones de remediación, excepciones y reporting útil para operación y dirección.

The first module is free. Request information about full-course access.

Please note: the course material (modules, exam, glossary and labs) is written in Spanish. Only the site interface is available in English. A good reading level of Spanish is required.

On sale soon. The first module is free: sign up and start.

hola@itlabcert.com
Request received. We will reply to your email within 48 working hours. No need to send it again.
hola@itlabcert.com

Modulo 01. Tanium Comply y la gestion del riesgo tecnico

Objetivo del modulo

Entender como Tanium Comply ayuda a convertir hallazgos tecnicos en una vision accionable del risk posture del endpoint y a priorizar remediacion con contexto de negocio.

Resultados esperados

  • Explicar el papel de Comply dentro del riesgo tecnico.
  • Diferenciar volumen de hallazgos y prioridad real.
  • Relacionar desviaciones con remediacion viable.
  • Integrar contexto de activo en la priorizacion de hallazgos.

Desarrollo teorico

Comply tiene sentido cuando la organizacion deja de contar vulnerabilidades y empieza a decidir que corregir primero, en que activos y con que justificacion. Un listado de CVEs o de controles fallidos puede ser enorme, pero si no distingues criticidad del activo, exposicion real, exploitabilidad, compensating controls y viabilidad de remediacion, el backlog se vuelve inmanejable. Tanium Comply resulta util porque combina visibilidad del endpoint con logica de evaluacion continua, eliminando la brecha temporal entre escaneo y remediacion que existe en modelos tradicionales basados en escaneres periodicos.

Comply y la evaluacion de vulnerabilidades. Tanium Comply evalua endpoints contra catalogos de vulnerabilidades (CVEs) y contra benchmarks de configuracion (CIS, DISA STIG). A diferencia de un escaner de red externo que prueba desde fuera, Comply opera desde el propio endpoint, lo que le da acceso a informacion de paquetes instalados, versiones exactas, configuraciones de registro, servicios activos y estado del sistema que un escaneo remoto no siempre puede obtener. Esto mejora la precision de la evaluacion pero no la hace perfecta: la calidad del contenido de evaluacion (definiciones OVAL, checks de benchmark) determina la fiabilidad del resultado.

El flujo operativo de Comply para vulnerabilidades sigue un patron: primero se actualizan las definiciones de vulnerabilidad (feeds OVAL, NVD, feeds propios). Luego se ejecuta la evaluacion sobre los endpoints, que compara paquetes instalados y versiones contra las definiciones. El resultado es una lista de CVEs aplicables por endpoint, con severidad CVSS asociada. Hasta aqui, Comply funciona como cualquier herramienta de vulnerability assessment. La diferencia aparece en la velocidad (evaluacion continua, no periodica) y en la capacidad de actuar inmediatamente porque el mismo agente que evalua puede remediar.

Comply y benchmarks de configuracion. Los benchmarks (CIS, DISA STIG, USGCB) definen configuraciones deseables para sistemas operativos y aplicaciones. Un check de benchmark puede verificar si la politica de contrasenas cumple requisitos minimos, si SMBv1 esta deshabilitado, si el firewall local esta activo o si los logs se envian a un sistema centralizado. Comply evalua cada control y reporta pass, fail o not applicable. La lectura correcta de estos resultados requiere entender que no todo fail es igual de critico y que no todo pass garantiza seguridad real.

Priorizacion contextual. Gestionar riesgo tecnico implica traducir hallazgos a contexto empresarial. Una desviacion grave en un endpoint aislado de laboratorio no tiene el mismo peso que una desviacion moderada en un servidor expuesto que soporta autenticacion corporativa. Del mismo modo, una CVE critica sin exploit disponible y con segmentacion fuerte puede no merecer la misma urgencia que una vulnerabilidad media muy expuesta y facilmente explotable. El programa de cumplimiento tecnico maduro incorpora esa lectura contextual.

La priorizacion efectiva combina al menos cuatro factores:

  1. Severidad del hallazgo: CVSS score, criticidad del control fallido.
  2. Criticidad del activo: servidor de produccion vs. equipo de test.
  3. Exposicion: activo expuesto a internet vs. activo segmentado.
  4. Exploitabilidad: existe exploit publico, se observa explotacion activa.
  5. Controles compensatorios: segmentacion, WAF, EDR activo que mitiga el riesgo.

Una organizacion que prioriza solo por CVSS termina parcheando endpoints de laboratorio con CVE 9.8 mientras deja un servidor web publico con CVE 7.5 y exploit activo sin remediar.

Gestion de excepciones. No todo hallazgo puede remediarse inmediatamente. Un sistema legacy sin parche disponible, un servidor que no puede reiniciarse en la ventana actual, una aplicacion que es incompatible con la configuracion recomendada. Las excepciones son parte del programa de cumplimiento, pero deben documentarse: que hallazgo se excepciona, en que activos, hasta cuando, que control compensatorio existe y quien asume el riesgo residual.

Comply como programa continuo. El valor real de Comply aparece cuando se opera como programa, no como escaneo puntual. Eso significa: feeds actualizados regularmente, evaluaciones continuas (no mensuales), dashboards que muestren tendencia, integracion con el proceso de parcheo (Patch) y de despliegue (Deploy) para cerrar el ciclo de remediacion, y reportes ejecutivos que traduzcan hallazgos en riesgo comprensible por la direccion.

Contenido ampliado

Elemento Lectura util Accion derivada
CVE o hallazgo No es prioridad por si solo Cruzar con criticidad y exposicion
Activo afectado Define criticidad real Priorizar activos de produccion expuestos
Control compensatorio Puede reducir urgencia real Documentar como mitigacion temporal
Benchmark fallido No todo fail es igual de critico Evaluar impacto real del control
Excepcion Riesgo aceptado temporalmente Documentar, limitar en tiempo, revisar
Tendencia Mejora o degradacion del posture Reportar a direccion, ajustar recursos

Puntos clave

  • Comply debe traducirse a riesgo y accion, no a volumen puro de hallazgos.
  • Hallazgo tecnico y prioridad operativa no son lo mismo.
  • El contexto del activo (criticidad, exposicion, rol) cambia la urgencia real.
  • La remediacion debe ser tecnica y operativamente viable.
  • Las excepciones son legitimas pero requieren documentacion y fecha de caducidad.
  • Comply como programa continuo supera al escaneo periodico puntual.

Checklist operativa

  • Revisa criticidad de activos afectados antes de priorizar hallazgos.
  • Cruza severidad con exposicion, exploitabilidad y controles compensatorios.
  • Define propietarios de remediacion para cada grupo de hallazgos.
  • Separa backlog urgente de backlog planificado con criterios explicitos.
  • Documenta excepciones con fecha de revision y control compensatorio.
  • Reporta tendencia periodicamente a la direccion con metricas comprensibles.

Errores frecuentes

  • Priorizar solo por CVSS o severidad teorica sin mirar contexto del activo.
  • Ignorar contexto de red, exposicion o servicio al evaluar hallazgos.
  • No documentar decisiones de excepcion y riesgo residual aceptado.
  • Tratar todos los hallazgos como iguales independientemente del activo.
  • Usar Comply como escaneo mensual puntual en vez de programa continuo.
  • Reportar volumen de hallazgos a direccion sin traducir a riesgo de negocio.

Practica sugerida

Prioriza una lista de diez hallazgos ficticios mezclando criticidad de activo, exposicion real, severidad CVSS y presencia de exploit. Para cada hallazgo, indica: prioridad (critica/alta/media/baja), justificacion de la prioridad, accion recomendada y plazo. Para dos de ellos, redacta una excepcion documentada con control compensatorio.

Preguntas de autoevaluacion

  • Por que dos CVEs con la misma severidad CVSS pueden tener prioridad operativa distinta.
  • Que papel juegan los controles compensatorios en la priorizacion.
  • Que hace que un backlog de hallazgos sea poco util para la toma de decisiones.
  • Que diferencia hay entre evaluacion de vulnerabilidades y evaluacion de benchmarks.
  • Por que un programa de cumplimiento continuo supera al escaneo periodico.

Cierre

Comply aporta valor real cuando el hallazgo tecnico se transforma en decision de riesgo informada y en remediacion priorizada por contexto de negocio, no cuando solo produce listas largas de vulnerabilidades sin accion.

Aplicar baselines de hardening con criterio y entender cómo interpretar desviaciones frente a un benchmark técnico.

What you will learn

  • Diferenciar benchmark genérico y baseline adoptada.
  • Identificar controles no aplicables o sujetos a excepción.
  • Medir desviaciones con sentido operativo.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Priorizar vulnerabilidades y planificar remediación con criterios que superen la severidad teórica.

What you will learn

  • Construir un criterio de priorización realista.
  • Relacionar vulnerabilidad con exposición del activo.
  • Conectar hallazgos con equipos de remediación.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Diseñar reporting distinto para operación y dirección a partir de los datos de Comply y Benchmark.

What you will learn

  • Diferenciar reporting técnico y ejecutivo.
  • Seleccionar métricas adecuadas para cada audiencia.
  • Evitar dashboards irrelevantes o engañosos.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Sostener en el tiempo un programa de cumplimiento técnico basado en medición, remediación y revisión periódica.

What you will learn

  • Diseñar el ciclo básico de cumplimiento continuo.
  • Definir owners, excepciones y cadencias.
  • Integrar Comply con parcheo, hardening y auditoría.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

The first module is free. Purchase the course to access the remaining 4 modules, exam and certificate.

Create free account

Learning outcomes

  • Explicar el papel de Comply y Benchmark en riesgo técnico.
  • Adaptar baselines al contexto de la organización.
  • Priorizar vulnerabilidades y desviaciones con criterio.
  • Crear reporting ejecutivo y operativo diferente.
  • Diseñar un programa continuo de cumplimiento técnico.

Target audience

Equipos de vulnerability management, hardening, seguridad de endpoint, compliance técnico, riesgo y operaciones.

Prerequisites

Conviene conocer fundamentos de Tanium, vulnerabilidades, CVSS y conceptos de hardening.

Exam available

This course includes a 15-question exam. The exam and certificate are included with full access.

Create free account