Tanium Comply & Benchmark
Curso avanzado sobre Tanium Comply y Benchmark para gestión de vulnerabilidades, hardening, desviaciones respecto a baselines, priorización de remediación y programas de cumplimiento técnico continuo.
Comply y Benchmark no sirven solo para acumular hallazgos. Su valor está en traducir riesgo técnico a decisiones de remediación, excepciones y reporting útil para operación y dirección.
El primer modulo es gratuito. Solicita informacion para conocer las condiciones de acceso al curso completo.
Proximamente a la venta. El primer modulo es gratuito: registrate y empieza.
Modulo 01. Tanium Comply y la gestion del riesgo tecnico
Objetivo del modulo
Entender como Tanium Comply ayuda a convertir hallazgos tecnicos en una vision accionable del risk posture del endpoint y a priorizar remediacion con contexto de negocio.
Resultados esperados
- Explicar el papel de Comply dentro del riesgo tecnico.
- Diferenciar volumen de hallazgos y prioridad real.
- Relacionar desviaciones con remediacion viable.
- Integrar contexto de activo en la priorizacion de hallazgos.
Desarrollo teorico
Comply tiene sentido cuando la organizacion deja de contar vulnerabilidades y empieza a decidir que corregir primero, en que activos y con que justificacion. Un listado de CVEs o de controles fallidos puede ser enorme, pero si no distingues criticidad del activo, exposicion real, exploitabilidad, compensating controls y viabilidad de remediacion, el backlog se vuelve inmanejable. Tanium Comply resulta util porque combina visibilidad del endpoint con logica de evaluacion continua, eliminando la brecha temporal entre escaneo y remediacion que existe en modelos tradicionales basados en escaneres periodicos.
Comply y la evaluacion de vulnerabilidades. Tanium Comply evalua endpoints contra catalogos de vulnerabilidades (CVEs) y contra benchmarks de configuracion (CIS, DISA STIG). A diferencia de un escaner de red externo que prueba desde fuera, Comply opera desde el propio endpoint, lo que le da acceso a informacion de paquetes instalados, versiones exactas, configuraciones de registro, servicios activos y estado del sistema que un escaneo remoto no siempre puede obtener. Esto mejora la precision de la evaluacion pero no la hace perfecta: la calidad del contenido de evaluacion (definiciones OVAL, checks de benchmark) determina la fiabilidad del resultado.
El flujo operativo de Comply para vulnerabilidades sigue un patron: primero se actualizan las definiciones de vulnerabilidad (feeds OVAL, NVD, feeds propios). Luego se ejecuta la evaluacion sobre los endpoints, que compara paquetes instalados y versiones contra las definiciones. El resultado es una lista de CVEs aplicables por endpoint, con severidad CVSS asociada. Hasta aqui, Comply funciona como cualquier herramienta de vulnerability assessment. La diferencia aparece en la velocidad (evaluacion continua, no periodica) y en la capacidad de actuar inmediatamente porque el mismo agente que evalua puede remediar.
Comply y benchmarks de configuracion. Los benchmarks (CIS, DISA STIG, USGCB) definen configuraciones deseables para sistemas operativos y aplicaciones. Un check de benchmark puede verificar si la politica de contrasenas cumple requisitos minimos, si SMBv1 esta deshabilitado, si el firewall local esta activo o si los logs se envian a un sistema centralizado. Comply evalua cada control y reporta pass, fail o not applicable. La lectura correcta de estos resultados requiere entender que no todo fail es igual de critico y que no todo pass garantiza seguridad real.
Priorizacion contextual. Gestionar riesgo tecnico implica traducir hallazgos a contexto empresarial. Una desviacion grave en un endpoint aislado de laboratorio no tiene el mismo peso que una desviacion moderada en un servidor expuesto que soporta autenticacion corporativa. Del mismo modo, una CVE critica sin exploit disponible y con segmentacion fuerte puede no merecer la misma urgencia que una vulnerabilidad media muy expuesta y facilmente explotable. El programa de cumplimiento tecnico maduro incorpora esa lectura contextual.
La priorizacion efectiva combina al menos cuatro factores:
- Severidad del hallazgo: CVSS score, criticidad del control fallido.
- Criticidad del activo: servidor de produccion vs. equipo de test.
- Exposicion: activo expuesto a internet vs. activo segmentado.
- Exploitabilidad: existe exploit publico, se observa explotacion activa.
- Controles compensatorios: segmentacion, WAF, EDR activo que mitiga el riesgo.
Una organizacion que prioriza solo por CVSS termina parcheando endpoints de laboratorio con CVE 9.8 mientras deja un servidor web publico con CVE 7.5 y exploit activo sin remediar.
Gestion de excepciones. No todo hallazgo puede remediarse inmediatamente. Un sistema legacy sin parche disponible, un servidor que no puede reiniciarse en la ventana actual, una aplicacion que es incompatible con la configuracion recomendada. Las excepciones son parte del programa de cumplimiento, pero deben documentarse: que hallazgo se excepciona, en que activos, hasta cuando, que control compensatorio existe y quien asume el riesgo residual.
Comply como programa continuo. El valor real de Comply aparece cuando se opera como programa, no como escaneo puntual. Eso significa: feeds actualizados regularmente, evaluaciones continuas (no mensuales), dashboards que muestren tendencia, integracion con el proceso de parcheo (Patch) y de despliegue (Deploy) para cerrar el ciclo de remediacion, y reportes ejecutivos que traduzcan hallazgos en riesgo comprensible por la direccion.
Contenido ampliado
| Elemento | Lectura util | Accion derivada |
|---|---|---|
| CVE o hallazgo | No es prioridad por si solo | Cruzar con criticidad y exposicion |
| Activo afectado | Define criticidad real | Priorizar activos de produccion expuestos |
| Control compensatorio | Puede reducir urgencia real | Documentar como mitigacion temporal |
| Benchmark fallido | No todo fail es igual de critico | Evaluar impacto real del control |
| Excepcion | Riesgo aceptado temporalmente | Documentar, limitar en tiempo, revisar |
| Tendencia | Mejora o degradacion del posture | Reportar a direccion, ajustar recursos |
Puntos clave
- Comply debe traducirse a riesgo y accion, no a volumen puro de hallazgos.
- Hallazgo tecnico y prioridad operativa no son lo mismo.
- El contexto del activo (criticidad, exposicion, rol) cambia la urgencia real.
- La remediacion debe ser tecnica y operativamente viable.
- Las excepciones son legitimas pero requieren documentacion y fecha de caducidad.
- Comply como programa continuo supera al escaneo periodico puntual.
Checklist operativa
- Revisa criticidad de activos afectados antes de priorizar hallazgos.
- Cruza severidad con exposicion, exploitabilidad y controles compensatorios.
- Define propietarios de remediacion para cada grupo de hallazgos.
- Separa backlog urgente de backlog planificado con criterios explicitos.
- Documenta excepciones con fecha de revision y control compensatorio.
- Reporta tendencia periodicamente a la direccion con metricas comprensibles.
Errores frecuentes
- Priorizar solo por CVSS o severidad teorica sin mirar contexto del activo.
- Ignorar contexto de red, exposicion o servicio al evaluar hallazgos.
- No documentar decisiones de excepcion y riesgo residual aceptado.
- Tratar todos los hallazgos como iguales independientemente del activo.
- Usar Comply como escaneo mensual puntual en vez de programa continuo.
- Reportar volumen de hallazgos a direccion sin traducir a riesgo de negocio.
Practica sugerida
Prioriza una lista de diez hallazgos ficticios mezclando criticidad de activo, exposicion real, severidad CVSS y presencia de exploit. Para cada hallazgo, indica: prioridad (critica/alta/media/baja), justificacion de la prioridad, accion recomendada y plazo. Para dos de ellos, redacta una excepcion documentada con control compensatorio.
Preguntas de autoevaluacion
- Por que dos CVEs con la misma severidad CVSS pueden tener prioridad operativa distinta.
- Que papel juegan los controles compensatorios en la priorizacion.
- Que hace que un backlog de hallazgos sea poco util para la toma de decisiones.
- Que diferencia hay entre evaluacion de vulnerabilidades y evaluacion de benchmarks.
- Por que un programa de cumplimiento continuo supera al escaneo periodico.
Cierre
Comply aporta valor real cuando el hallazgo tecnico se transforma en decision de riesgo informada y en remediacion priorizada por contexto de negocio, no cuando solo produce listas largas de vulnerabilidades sin accion.
Aplicar baselines de hardening con criterio y entender cómo interpretar desviaciones frente a un benchmark técnico.
Que aprenderas
- Diferenciar benchmark genérico y baseline adoptada.
- Identificar controles no aplicables o sujetos a excepción.
- Medir desviaciones con sentido operativo.
Contenido del modulo
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Adquiere el curso para acceder al contenido completo de este modulo.
Priorizar vulnerabilidades y planificar remediación con criterios que superen la severidad teórica.
Que aprenderas
- Construir un criterio de priorización realista.
- Relacionar vulnerabilidad con exposición del activo.
- Conectar hallazgos con equipos de remediación.
Contenido del modulo
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Adquiere el curso para acceder al contenido completo de este modulo.
Diseñar reporting distinto para operación y dirección a partir de los datos de Comply y Benchmark.
Que aprenderas
- Diferenciar reporting técnico y ejecutivo.
- Seleccionar métricas adecuadas para cada audiencia.
- Evitar dashboards irrelevantes o engañosos.
Contenido del modulo
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Adquiere el curso para acceder al contenido completo de este modulo.
Sostener en el tiempo un programa de cumplimiento técnico basado en medición, remediación y revisión periódica.
Que aprenderas
- Diseñar el ciclo básico de cumplimiento continuo.
- Definir owners, excepciones y cadencias.
- Integrar Comply con parcheo, hardening y auditoría.
Contenido del modulo
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Adquiere el curso para acceder al contenido completo de este modulo.
El primer modulo es gratuito. Adquiere el curso para acceder a los 4 modulos restantes, el examen y el certificado.
Crear cuenta gratisResultados de aprendizaje
- Explicar el papel de Comply y Benchmark en riesgo técnico.
- Adaptar baselines al contexto de la organización.
- Priorizar vulnerabilidades y desviaciones con criterio.
- Crear reporting ejecutivo y operativo diferente.
- Diseñar un programa continuo de cumplimiento técnico.
Publico objetivo
Equipos de vulnerability management, hardening, seguridad de endpoint, compliance técnico, riesgo y operaciones.
Requisitos previos
Conviene conocer fundamentos de Tanium, vulnerabilidades, CVSS y conceptos de hardening.
Examen disponible
Este curso incluye un examen de 15 preguntas. El examen y el certificado forman parte del acceso completo.
Crear cuenta gratis