290+Contribuyentes de la alianza y de CTA
166+Integraciones de firewall, cloud y SIEM
STIX 2.1Formato de entrega nativo
Multi-TenantDiseñado para escenarios MSSP
Un Análisis en Vivo, No una Presentación Comercial

Qué reveló una ventana de 24 horas detrás de un parque de firewalls ya existente

Este es el tipo de informe que genera un Live Analysis, y es el tipo de documento que un MSSP puede entregar a su propio cliente, no solo leer internamente. Una ejecución reciente y anonimizada, sobre un parque real mixto de Check Point y Fortinet, durante una única ventana de 24 horas:

22,053

Eventos analizados en 24 horas

20.5%

Ya bloqueados por el propio firewall del cliente

+6.7%

Bloqueados adicionalmente por el feed de la alianza, en la misma ventana

1,845

Actores de amenaza distintos encontrados dentro del tráfico "permitido"

Del 72.8% del tráfico que el propio stack del cliente ya había dejado pasar, el 12.1% — 1,939 eventos — procedía de direcciones con un historial conocido de actividad maliciosa en otras partes de la alianza. 458 de ellas se clasificaron como críticas. Nada de esto requirió sustituir las puertas de enlace Check Point o Fortinet ya encargadas del primer filtrado: requirió una segunda opinión que no tenían.

Perfil de un actor de amenaza de OneFirewall para una única IP, mostrando el Crime Score, la primera/última vez detectada y su historial de conexiones en varias puertas de enlace Check Point y Fortinet
Por Qué la Visión de un Único Proveedor No Es Suficiente

La amplitud es el producto, no una característica

  • La telemetría de un único proveedor está limitada por su propia base de clientes. Las soluciones puntuales, incluso las muy buenas, solo ven lo que genera su propia base instalada. Una alianza heterogénea ve lo que la lista de clientes de ningún proveedor individual puede ver por sí sola.
  • Los MSSP pagan dos veces por los mismos indicadores. Utilizar varios proveedores de inteligencia de amenazas para cubrir huecos significa pagar repetidamente por datos muy solapados y de frescura desigual, en lugar de contar con un único feed bien correlacionado.
  • La membresía en CTA amplía el alcance más allá de la propia alianza. La membresía en CTA extiende el alcance de la telemetría de OneFirewall más allá de los más de 290 miembros de la alianza, hacia un ecosistema global más amplio de intercambio de amenazas. Una técnica detectada por primera vez por un miembro de CTA al otro lado del mundo llega igualmente al firewall de cada miembro de la alianza.
  • La infraestructura nacional crítica necesita el mismo modelo. El PSN, que aloja datos de la administración pública y de autoridades sanitarias en la nube estratégica nacional de Italia, forma parte de la misma alianza que organizaciones con huellas de red muy distintas. Es la prueba de que el modelo escala desde la base de clientes de un único MSSP hasta la infraestructura nacional.
Diseñado para Operaciones Multi-Cliente

Pensado desde el primer día en torno a la separación de funciones

La arquitectura multi-tenant de OneFirewall está dirigida explícitamente a organizaciones que necesitan separación lógica entre unidades de negocio o clientes, incluidos los escenarios MSSP que atienden a múltiples clientes con políticas y requisitos de confidencialidad distintos. Los usuarios, feeds, crime scores e instalaciones de WCF de cada tenant permanecen aislados; solo se comparte la inteligencia de amenazas en sí.

Perfil de un actor de amenaza de OneFirewall con indicador de Crime Score, historial de tendencia, puntos de CTI, miembros e informes
Organizaciones de seguridad e infraestructura crítica dentro de la alianza
Cyber Threat Alliance PSN Cy4Gate DSIT
Cómo Encaja

Una capa neutral respecto al proveedor en un stack de clientes heterogéneo

  • Crime Score como capa común de priorización. Cada indicador lleva una puntuación coherente sin importar qué miembro o feed lo reportó primero: un lenguaje compartido para una base de clientes que utiliza proveedores distintos.
  • Reingesta STIX/TAXII. La entrega nativa en STIX 2.1 / TAXII 2.1 se integra directamente en el stack SIEM/SOAR multi-tenant propio del MSSP, sin necesidad de parsing personalizado por cliente.
  • XDR federado en entornos heterogéneos. Las instrucciones de aplicación coordinada fluyen entre firewalls, seguridad de endpoints y proveedores de nube, ajustándose a la realidad multi-proveedor de la mayoría de las carteras de clientes MSSP.
Dos Alianzas que Demuestran el Modelo

Por qué CTA, y por qué BondMesh

Ninguna de las dos alianzas es un simple intercambio de logotipos. Ambas existen porque un proveedor de ciberseguridad o un MSSP que lea esta página necesita pruebas de que la inteligencia de OneFirewall es lo bastante amplia y precisa como para marcar la diferencia.

Cyber Threat Alliance Cyber Threat Alliance

CTA fue fundada en 2014 por Check Point, Cisco, Fortinet, McAfee, Palo Alto Networks y Symantec: los proveedores consolidados con los que ya trabaja cualquier MSSP. Tiene su sede en Arlington, Virginia, y hoy reúne a empresas miembro de más de una docena de países. La membresía de OneFirewall en CTA significa que los más de 290 miembros de nuestra alianza no son un grupo cerrado: una técnica detectada por primera vez por un miembro de CTA al otro lado del mundo llega también al firewall de cada miembro de OneFirewall. Para un proveedor que evalúa si conectarse a nuestro feed, esa es la diferencia entre adoptar otra fuente de datos aislada y adoptar una que ya interactúa con los proveedores de su propio stack.

BondMesh BondMesh

BondMesh, con sede en Belgrado, Serbia, ha construido lo que denomina el primer AI Security Analyst autónomo del mundo: un sistema diseñado para detectar, razonar y actuar sobre las amenazas en tiempo real, sin un cuello de botella humano, pensado para ransomware, APT y ataques de origen estatal. BondMesh afirma explícitamente que su plataforma cuenta con el respaldo de OneFirewall Alliance, junto a AquilaX y Moonstruck. Es una prueba viva dirigida precisamente a este público: la inteligencia de OneFirewall ya está estructurada y puntuada con la limpieza suficiente para guiar las decisiones de un sistema autónomo, no solo para alimentar el panel de otro analista.

Las Preguntas que Recibimos de MSSP y Proveedores

Las preguntas detrás de las preguntas

¿Esto competirá con los feeds de inteligencia de amenazas que ya revendemos?

Está diseñado para complementarlos, no para sustituirlos: las alianzas con CTA y BondMesh existen precisamente porque OneFirewall opera dentro de un stack multi-proveedor, sin exigir exclusividad a los proveedores o MSSP que lo adoptan.

Gestionamos más de 50 redes de clientes. ¿Cómo se mantienen separados la facturación y el acceso?

La arquitectura multi-tenant está diseñada explícitamente para esto: los usuarios, feeds, Crime Scores e instalaciones de WCF de cada cliente permanecen lógicamente aislados, mientras que solo la inteligencia de amenazas subyacente se comparte en todo el pool.

Ya utilizamos herramientas STIX/TAXII: ¿supone esto trabajo de integración adicional?

Mínimo. La inteligencia se entrega a través de un servidor STIX 2.1 / TAXII 2.1 nativo, diseñado para discovery, collections, pull y push: está pensado para integrarse con MISP, OpenCTI, Anomali, ThreatConnect o cualquier plataforma compatible con TAXII que ya utilices.

¿Gestionas la seguridad de redes de otras organizaciones?

Descubre qué aporta la correlación a escala de alianza en una cartera multi-cliente.

Iniciar una Proof of Value