Consola y flota

Incidentes y auditoría en la consola

En modo Cloud, cada cuarentena y cada entrada de auditoría se informa a la consola como un registro de decisión. Esta página enumera lo que lleva cada registro: sus campos, el estado por el que pasa, el resultado de un cambio retenido y la fidelidad del diff almacenado.

~7 min de lectura · Consola y flota

Esta es una capacidad del modo Cloud. Un dispositivo privado registra las mismas decisiones localmente pero no informa de nada; consulta cloud o privado.

El registro de decisión

Cada incidente es un registro. Estos son sus campos principales:

CampoSignificadoValores
pathEl archivo que cambióSolo la ruta, nunca contenido
reasonUna cadena corta de motivo para el resultadoTexto, con longitud limitada
dangerEl valor de peligro graduado, cuando es numéricoUn número, o ausente
threatLevelNivel de gravedadlow, medium, high
categoryLa categoría del ataque, cuando está definidaDe una taxonomía fija
redactedDiffEl cambio juzgado, redactado y solo de líneas añadidasProyección limitada, nunca el contenido completo
originalHashHash del archivo antes del cambioSHA-256
platform, displayNameEl dispositivo del que vino el incidenteCopiado en el registro para que sobreviva a la eliminación del dispositivo
El redactedDiff es una proyección, no el archivo: solo líneas añadidas, secretos y PII sustituidos, con tamaño limitado. El texto de las líneas eliminadas nunca sale del dispositivo.

Estado: el ciclo de vida de la revisión

El estado sigue un caso desde el informe hasta la resolución:

EstadoSignificado
pendingInformado, a la espera de una decisión
supersededReemplazado por un caso más nuevo en la misma ruta
approvedEl revisor liberó el cambio
discardedEl revisor rechazó el cambio
appliedEl dispositivo confirmó que un cambio aprobado se aplicó
staleAprobado, pero el archivo había cambiado mientras tanto
expiredEl blob de cuarentena superó su ventana de retención y se eliminó; el caso ya no es restaurable
Una resolución es un apretón de manos en dos pasos: un revisor aprueba o descarta, y luego el dispositivo confirma el resultado como applied o stale.

Candidatos conservados

Un estado especial marca un cambio de la banda intermedia que el usuario conservó en el dispositivo:

  • kept_candidate: un cambio pasado por una solicitud de confirmación del usuario que el humano eligió conservar.
  • Sin caso de revisión: no hay blob de cuarentena ni restauración o descarte El contenido conservado pasa a ser el nuevo punto de referencia y queda registrado como aprobado por una persona, visible en la consola.
  • Candidato de entrenamiento: se registra como un candidato de falsa alarma, no como un caso sobre el que actuar.

Resultados de un cambio retenido

Para un cambio que pasó por la retención de la solicitud de confirmación del usuario, el resultado nombra cómo terminó:

ResultadoSignificado
keptEl humano conservó el cambio; registrado como candidato de falsa alarma
rejectedEl humano lo rechazó; el cambio se revirtió
timed_outEl plazo de respuesta expiró; el cambio se revirtió
cappedEl límite absoluto de retención expiró; el cambio se revirtió
Resultado y estado son dos ejes: el estado es el ciclo de vida de revisión de un caso informado, el resultado es cómo terminó un cambio retenido. Todo camino que no sea un keep explícito revierte el cambio.

Fidelidad del diff

Un marcador de fidelidad registra si el diff almacenado es fiel byte a byte a lo que se juzgó:

diffFidelitySignificado
exactEl texto almacenado tiene el mismo hash que el texto juzgado: evidencia fiel byte a byte
projectionEl texto almacenado es demostrablemente una proyección reducida del texto juzgado
ausenteNo se informó ningún hash del texto juzgado: no se trata como verificado
Deliberadamente no hay un valor por defecto exact: un registro de un dispositivo más antiguo sin hash aparece como no verificado, nunca como fiel byte a byte.

Candidatos de retroalimentación

Un revisor puede adjuntar un juicio a posteriori a un incidente:

  • feedbackCandidate: se fija cuando un revisor registra un veredicto, ataque o legítimo, sobre un incidente.
  • Sin acción en el dispositivo: la retroalimentación no cambia el estado y no dispara nada en el dispositivo.
  • Señal de entrenamiento, no verdad: marca el incidente como candidato para el flujo de mejora, condicionado por la fidelidad del diff.

Sigue leyendo

Por qué un dispositivo privado no muestra nada de esto: cloud o privado. Los bytes detrás de redactedDiff: qué envía el modo Cloud. Cuánto se conserva un caso y cuándo pasa a expired: almacenamiento, retención y limpieza.

¿Te resultó útil?

Cada decisión, registrada.

Ruta, motivo, nivel de amenaza y un resultado reversible, por incidente, revisable en la consola. Gratis para Linux, macOS y Windows.

Sign me up