Tanium Patch & Deploy
Curso centrado en Tanium Patch y Tanium Deploy para evaluación de parches, cumplimiento, distribución de software, packages, ventanas de cambio, anillos de despliegue y remediación.
Patch y Deploy permiten pasar de la visibilidad a la ejecución. Eso los hace especialmente potentes, pero también exige disciplina de evaluación, pilotos, validación post-acción y gestión formal de excepciones.
El primer modulo es gratuito. Solicita informacion para conocer las condiciones de acceso al curso completo.
Proximamente a la venta. El primer modulo es gratuito: registrate y empieza.
Modulo 01. Fundamentos de parcheo y despliegue en Tanium
Objetivo del modulo
Comprender como Tanium Patch y Deploy conectan visibilidad, targeting, distribucion y validacion para gestionar cambios en endpoints de forma controlada y a gran escala.
Resultados esperados
- Diferenciar parcheo y despliegue de software en Tanium.
- Explicar el ciclo evaluar-remediar-validar.
- Identificar dependencias de red, contenido y gobierno.
- Disenar una estrategia basica de remediacion usando Patch y Deploy conjuntamente.
Desarrollo teorico
Parchar y desplegar software a gran escala en Tanium no consiste en lanzar una Action global y esperar lo mejor. Requiere responder preguntas previas: que falta realmente, que equipos estan afectados, que nivel de criticidad tienen, hay conflictos con aplicaciones, reinicios o ventanas de negocio, que se considera exito y que pasa con los equipos offline o con errores. Tanium Patch y Tanium Deploy son dos modulos complementarios que combinan la capacidad de inventario vivo del endpoint con accion inmediata, eliminando la brecha temporal que existe en plataformas batch entre el momento de detectar la carencia y el momento de remediarla. Esta capacidad de evaluar y actuar en la misma plataforma, en tiempo real, es lo que diferencia a Tanium de los modelos tradicionales basados en WSUS, SCCM o herramientas de distribucion que operan con ciclos de horas o dias entre deteccion y remediacion.
Tanium Patch se centra en la evaluacion e instalacion de actualizaciones del sistema operativo y de productos soportados. Trabaja con catalogos de parches que se sincronizan periodicamente desde fuentes oficiales y que contienen metadatos de cada actualizacion: identificador KB, severidad CVSS, producto afectado, prerequisitos necesarios, relaciones de supersedencia y arquitectura aplicable. El flujo basico de Patch sigue tres fases bien definidas. La primera es la evaluacion (scan): Tanium Patch ejecuta un scan en cada endpoint que compara las actualizaciones instaladas contra el catalogo vigente para determinar que actualizaciones faltan. Este scan se realiza mediante sensors especificos del modulo Patch que inspeccionan el estado del Windows Update Agent, el registro de actualizaciones instaladas y las condiciones de aplicabilidad de cada parche. El resultado del scan alimenta los dashboards de cumplimiento de la consola, mostrando por cada endpoint, Computer Group o sede que parches estan pendientes, cual es su severidad y cual es la ventana de exposicion.
La segunda fase es la remediacion (deploy): una vez evaluado el parque, el operador crea una Patch List que contiene los parches aprobados para instalacion. La Patch List puede incluir parches especificos seleccionados manualmente o puede configurarse como una lista dinamica que incluye automaticamente todos los parches de cierta severidad o producto. Sobre esa lista se define el targeting, que determina que Computer Groups recibiran la accion, y la ventana de despliegue, que especifica cuando puede ejecutarse la instalacion. Tanium Patch descarga los binarios de actualizacion desde los repositorios de Microsoft o desde un repositorio local configurado por el administrador, los distribuye a los endpoints a traves de la red de Relays y ejecuta la instalacion siguiendo la logica del Windows Update Agent o del mecanismo nativo del sistema operativo.
La tercera fase es la validacion: tras la instalacion, Patch ejecuta un nuevo scan para verificar que el parche se aplico correctamente y que el endpoint ya no lo reporta como pendiente. Si el parche requeria reinicio, Tanium verifica si el reinicio se completo o si queda pendiente. Los endpoints que no pudieron parchearse por cualquier razon (offline durante la ventana, error de instalacion, prerequisito faltante, espacio en disco insuficiente) quedan identificados como excepciones que requieren tratamiento individual.
Tanium Deploy se orienta a la distribucion de software, scripts, configuraciones o binarios que no encajan en el modelo de parcheo clasico basado en catalogos de actualizaciones. Deploy trabaja con Packages, que son unidades de contenido autocontenidas que incluyen los ficheros necesarios (instaladores, scripts, archivos de configuracion), el comando de ejecucion, parametros de linea de comandos, condiciones de aplicabilidad y logica de verificacion de resultado. Un Package puede instalar un agente de seguridad, desplegar una configuracion de registro de Windows, ejecutar un script PowerShell de remediacion, distribuir un certificado raiz o actualizar una herramienta interna que no tiene catalogo de parches.
La Action en Tanium Deploy es la operacion que combina un Package con un targeting y una ventana temporal. Cuando se lanza una Action, el Tanium Server distribuye la instruccion a los endpoints objetivo a traves de la linear chain, cada cliente descarga el contenido del Package desde el servidor o desde el Relay mas cercano via TCP 17472, verifica la integridad del paquete mediante hash SHA-256 y ejecuta el comando definido en el Package. El resultado de la ejecucion se reporta de vuelta al servidor, donde el operador puede ver cuantos endpoints completaron exitosamente, cuantos fallaron y cual fue el codigo de error en cada caso.
Patch y Deploy trabajan juntos en muchos escenarios reales. Una vulnerabilidad critica puede exigir parcheo del producto via Patch y, simultaneamente, despliegue de una configuracion de mitigacion complementaria via Deploy. Un ciclo mensual de parcheo puede requerir prerequisitos como frameworks actualizados o agentes en version minima, que se distribuyen con Deploy antes de lanzar la campana de Patch. Otro caso comun es la remediacion de excepciones: endpoints que no pudieron parchearse automaticamente reciben un Package de Deploy con un script de remediacion personalizado que resuelve el bloqueo especifico y luego relanza el proceso de parcheo.
Las dependencias que afectan a ambos modulos son la conectividad de red y la distribucion de contenido a traves de Relays, el gobierno mediante RBAC que controla quien puede crear contenido y quien puede lanzar acciones, y la verificacion previa del estado del endpoint. Antes de parchear o desplegar, se deben usar Questions con sensors para confirmar la poblacion elegible, verificar prerequisitos como espacio en disco y estado del servicio de Windows Update, y comprobar que el endpoint no esta en medio de otra operacion. Lanzar una accion sin esta verificacion previa es como administrar medicacion sin diagnostico.
Contenido ampliado
| Capacidad | Uso principal | Dependencias clave |
|---|---|---|
| Patch - Evaluacion | Determinar que parches faltan por endpoint | Catalogo actualizado, scan completado |
| Patch - Remediacion | Instalar parches aprobados en grupos objetivo | Ventana de mantenimiento, RBAC |
| Deploy - Package | Distribuir software, scripts o configuraciones | Contenido probado, targeting correcto |
| Deploy - Action | Ejecutar logica del Package en endpoints | Conectividad, Relay, permisos |
| Questions previas | Verificar estado y elegibilidad del endpoint | Sensors actualizados, cliente sano |
| Validacion post-accion | Confirmar resultado, reinicio y cumplimiento | Saved Questions, dashboards |
Puntos clave
- Patch y Deploy se apoyan en la misma visibilidad del endpoint pero resuelven problemas distintos.
- El parcheo no empieza por la accion, sino por la evaluacion y la priorizacion.
- Desplegar con seguridad exige targeting, pilotos, validacion y gestion de excepciones.
- El exito depende tanto de gobierno (RBAC, aprobaciones) como de contenido tecnico.
- La distribucion de contenido a gran escala requiere planificar impacto en red y usar Relays.
Checklist operativa
- Define el objetivo del despliegue o remediacion antes de crear el Package o la lista de parches.
- Identifica poblacion elegible y exclusiones explicitas (servidores criticos, endpoints offline).
- Valida prerequisitos del endpoint: espacio, conectividad, agentes, servicios necesarios.
- Prueba el Package o la lista de parches en un grupo piloto reducido.
- Diseña la verificacion posterior: Saved Questions, dashboards o informes de cumplimiento.
- Documenta excepciones y su plan de tratamiento.
Errores frecuentes
- Lanzar acciones masivas sin segmentacion ni grupo piloto.
- No validar prerequisitos del endpoint (espacio, servicio de update activo, cliente sano).
- Confundir "accion lanzada" con "cambio exitoso" sin verificar resultado.
- No preparar gestion de excepciones para endpoints que fallan.
- Ignorar el impacto en red de distribuir Packages pesados sin Relay.
- Usar catalogos desactualizados y asumir que el estado de cumplimiento es correcto.
Practica sugerida
Describe el flujo completo de una campana de parcheo mensual desde la actualizacion del catalogo hasta el cierre de excepciones. Incluye: evaluacion inicial, creacion de lista de parches aprobados, targeting por grupos, despliegue piloto, validacion, despliegue general, gestion de excepciones y reporte final de cumplimiento.
Preguntas de autoevaluacion
- Que diferencia operativa hay entre Patch y Deploy y cuando se usan juntos.
- Que informacion necesitas obtener del endpoint antes de lanzar un despliegue.
- Por que la validacion post-despliegue es imprescindible y que pasa si se omite.
- Que riesgos genera lanzar un Package pesado a miles de endpoints sin planificar distribucion.
- Como afecta un catalogo desactualizado a los informes de cumplimiento de parcheo.
Cierre
La potencia de Patch y Deploy aparece cuando el cambio se trata como un ciclo completo --evaluar, preparar, ejecutar, validar y cerrar-- y no como un clic aislado en la consola.
Usar Tanium Patch para evaluar brechas, interpretar catálogos de parches y medir cumplimiento.
Que aprenderas
- Entender cómo se organiza la evaluación de parches.
- Priorizar remediación según severidad y exposición.
- Interpretar informes de cumplimiento con criterio.
Contenido del modulo
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Adquiere el curso para acceder al contenido completo de este modulo.
Diseñar y ejecutar despliegues con Tanium Deploy usando packages, targeting seguro y validación posterior.
Que aprenderas
- Diferenciar package, bundle y acción de despliegue.
- Preparar un despliegue con prerrequisitos y controles.
- Validar que el cambio se aplicó correctamente.
Contenido del modulo
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Adquiere el curso para acceder al contenido completo de este modulo.
Reducir riesgo operativo en parcheos y despliegues mediante ventanas de cambio y liberación por anillos.
Que aprenderas
- Explicar el propósito de anillos y ventanas.
- Diseñar una estrategia de rollout progresivo.
- Integrar cambios con negocio y change management.
Contenido del modulo
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Adquiere el curso para acceder al contenido completo de este modulo.
Cerrar el ciclo de parcheo y despliegue con reporting útil, gestión de fallos y excepciones documentadas.
Que aprenderas
- Interpretar reportes de éxito, fallo y cumplimiento.
- Diseñar un proceso de excepciones.
- Priorizar remediaciones sobre despliegues incompletos.
Contenido del modulo
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Adquiere el curso para acceder al contenido completo de este modulo.
Coordinar Tanium Patch y Deploy dentro de un mismo modelo operativo de remediación y cambio en endpoints.
Que aprenderas
- Identificar cuándo usar Patch, cuándo Deploy y cuándo ambos.
- Diseñar coordinación entre equipos de parcheo y despliegue.
- Medir valor conjunto del servicio.
Contenido del modulo
- Desarrollo teorico
- Contenido ampliado
- Puntos clave
- Checklist operativa
- Errores frecuentes
- Practica sugerida
- Preguntas de autoevaluacion
- Cierre
Adquiere el curso para acceder al contenido completo de este modulo.
El primer modulo es gratuito. Adquiere el curso para acceder a los 5 modulos restantes, el examen y el certificado.
Crear cuenta gratisResultados de aprendizaje
- Explicar cómo Tanium Patch y Deploy estructuran evaluación y remediación.
- Diseñar campañas con paquetes, anillos y ventanas de mantenimiento.
- Interpretar cumplimiento, fallos y excepciones.
- Coordinar despliegues con criterios de riesgo y gobierno.
- Operar Patch y Deploy conjuntamente en escenarios reales.
Publico objetivo
Equipos de workplace, endpoint management, parcheo, operaciones de infraestructura y seguridad que necesiten usar Tanium para remediación y despliegues.
Requisitos previos
Conviene conocer fundamentos de Tanium, arquitectura básica y operación de endpoints.
Examen disponible
Este curso incluye un examen de 15 preguntas. El examen y el certificado forman parte del acceso completo.
Crear cuenta gratis