IntermedioCytomicWatchGuardEDREPDRzero-trustSOC

Guía para Analistas EDR con Cytomic (WatchGuard EPDR)

Guía práctica de Cytomic/WatchGuard EPDR para analistas SOC. Zero-Trust Application Service, Threat Hunting, investigación de incidentes, automatización y mejores prácticas.

MalwareIntel Research··6 min lectura
Serie: Defensa y EDR/XDR — Parte 10

Cytomic / WatchGuard EPDR

WatchGuard EPDR (antes Cytomic EPDR, antes Panda Adaptive Defense 360) es una plataforma de protección y detección de endpoints que se distingue por su modelo Zero-Trust Application Service: clasifica el 100% de los procesos ejecutados en todos los endpoints, no solo los sospechosos.

Este enfoque invierte el paradigma tradicional: en vez de buscar malware entre lo desconocido, clasifica todo y solo permite ejecutar lo verificado como legítimo.

Arquitectura de la plataforma

WatchGuard EPDR Architecture:

  Cloud (WatchGuard)
  ├── Classification Service (ML + analistas)
  │   ├── Clasifica 100% de binarios ejecutados
  │   ├── Goodware / Malware / PUP / Desconocido
  │   └── Respuesta promedio: minutos para clasificar
  ├── Threat Hunting Service
  │   ├── Equipo de hunters WatchGuard
  │   ├── Monitorización proactiva
  │   └── Alertas contextualizadas al cliente
  └── Management Console (Aether)
      ├── Dashboard de estado
      ├── Políticas y configuración
      ├── Investigación de incidentes
      └── Reportes y compliance

  Endpoint Agent
  ├── EPP (protección tradicional: firmas, heurística)
  ├── EDR (monitorización de comportamiento)
  ├── Telemetría completa (procesos, red, ficheros, registro)
  └── Modo Lock / Hardening / Audit

Fuentes de telemetría

FuenteDatos recolectados
ProcesosEjecución, línea de comandos, padre-hijo, hashes
FicherosCreación, modificación, eliminación, renombrado
RedConexiones TCP/UDP, DNS, URLs
RegistroClaves creadas, modificadas, eliminadas
DLLsCarga de bibliotecas, firma, ruta
UsuariosLogin, logout, escalada de privilegios

Flujo de investigación

1. Alertas

El dashboard Aether muestra alertas categorizadas:

  • Malware detectado: clasificado por el servicio en la nube
  • PUP: programas potencialmente no deseados
  • Exploits bloqueados: intentos de explotación interceptados
  • Comportamiento anómalo: actividad que no coincide con el perfil del endpoint

2. Investigación en la consola

Vistas clave para el analista:

Timeline de eventos:
  Secuencia cronologica de toda la actividad del endpoint
  Filtrable por tipo (proceso, fichero, red, registro)

Graph de relaciones:
  Visualizacion de relaciones entre procesos, ficheros y conexiones
  Similar al Causality View de Cortex o Process Tree de CrowdStrike

Detalle de proceso:
  Hash, ruta, linea de comandos, padre, firma digital
  Clasificacion del Zero-Trust Service
  Conexiones de red realizadas
  Ficheros creados/modificados

3. Clasificación de procesos

El corazón de Cytomic es la clasificación:

EstadoSignificadoAcción
GoodwareVerificado como legítimoEjecución permitida
MalwareClasificado como maliciosoBloqueado y eliminado
PUPPotencialmente no deseadoSegún política (bloquear/permitir)
En clasificaciónPendiente de análisis en la nubeSegún modo (Lock: bloqueado, Audit: permitido)

4. Respuesta y contención

Acciones disponibles desde la consola:

  • Aislar endpoint: cortar comunicación de red manteniendo conexión con la nube
  • Detener proceso: kill de proceso malicioso
  • Bloquear hash: añadir a lista negra corporativa
  • Reiniciar en modo seguro: para eliminación de malware persistente
  • Recopilar evidencia: volcado de memoria, ficheros, logs

Zero-Trust Application Service en detalle

Modos de operación

Modo AUDIT:
  Monitoriza y clasifica todo pero no bloquea
  Ideal para fase de despliegue inicial
  Genera inventario completo de software

Modo HARDENING:
  Bloquea malware conocido y desconocido
  Permite software ya instalado en el endpoint
  Bloquea nuevos ejecutables no clasificados como goodware
  Equilibrio entre seguridad y operatividad

Modo LOCK:
  Solo permite ejecutar goodware clasificado
  Maxima seguridad, minima superficie de ataque
  Requiere proceso de allowlisting maduro
  Ideal para servidores y endpoints criticos

Ventajas del modelo

  1. Bloquea malware desconocido por defecto (en modo Lock/Hardening). No necesita firma ni heurística previa.
  2. Inventario completo de software. Sabe exactamente qué se ejecuta en cada endpoint.
  3. Reduce falsos negativos. Si no está clasificado como goodware, no se ejecuta.
  4. Compliance. Demuestra control total sobre software ejecutado (útil para ENS, ISO 27001, NIS2).

Búsqueda de amenazas (Threat Hunting)

Servicio gestionado

WatchGuard incluye un servicio de Threat Hunting gestionado por su equipo de analistas:

  • Monitorización proactiva de indicadores de ataque (IOAs)
  • Búsqueda de TTPs en la telemetría de todos los clientes
  • Alertas contextualizadas con recomendaciones de acción
  • Informes periódicos de hallazgos

Hunting manual

El analista puede buscar en la telemetría usando la consola:

Queries utiles en Cytomic:

# Procesos ejecutados desde directorios temporales
path contains "%TEMP%" AND classification = "unknown"

# PowerShell con parametros sospechosos
process = "powershell.exe" AND commandline contains "-enc"

# Conexiones a paises inusuales
connection.country NOT IN ("ES", "US", "DE", "FR") AND connection.port = 443

# DLLs sin firma cargadas por procesos firmados
dll.signed = false AND process.signed = true

# Creacion de tareas programadas
action = "registry_write" AND key contains "CurrentVersion\Run"

Playbooks y automatización

Cytomic permite configurar respuestas automáticas:

TriggerAcción automática
Malware detectadoAislar + eliminar + notificar
Exploit bloqueadoLog + notificar + recopilar contexto
Proceso no clasificado (Lock)Bloquear + enviar a clasificación + notificar
IOC conocido detectadoAislar + bloquear hash en toda la organización

Indicadores clave de infección

Senales que Cytomic detecta automaticamente:

1. Ejecucion de scripts PowerShell codificados
2. Procesos hijos anomalos (ej: Excel lanzando cmd.exe)
3. Conexiones a dominios DGA o de baja reputacion
4. Carga lateral de DLLs (sideloading)
5. Modificaciones en MBR/VBR
6. Acceso a credenciales (LSASS dump)
7. Movimiento lateral (PsExec, WMI, WinRM)
8. Desactivacion de servicios de seguridad
9. Exfiltracion de datos (volumen anomalo de uploads)
10. Cifrado masivo de ficheros (ransomware)

Mejores prácticas para analistas

  1. Empieza en modo Audit para inventariar software. Migra a Hardening y luego Lock progresivamente.
  2. Usa Cytomic Threat Hunting para contexto. El equipo de WatchGuard tiene visibilidad global.
  3. Integra con SIEM. Cytomic exporta telemetría via syslog y API. Correlaciona con otras fuentes.
  4. Documenta excepciones. Cada proceso permitido manualmente en Lock debe estar documentado y justificado.
  5. Revisa alertas de "en clasificación". Procesos pendientes de clasificar pueden ser amenazas nuevas.
  6. Usa la API para automatización. Integra acciones de respuesta con tu SOAR.
  7. Mantén el agente actualizado. Nuevas capacidades de telemetría y detección en cada versión.
  8. Configura notificaciones granulares. No todas las alertas tienen la misma urgencia.

Recursos y formación

RecursoEnlace
Cytomic Support Portalsupport.cytomic.ai
WatchGuard EPDR Documentationwatchguard.com/help/docs
Cytomic Threat LibraryBase de conocimiento integrada en consola
Partner TrainingPrograma de certificación WatchGuard

Fuentes y referencias

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.