Migración de Carbon Black App Control a ThreatLocker en 90 días
La empresa migró 2000 endpoints en tres semanas con 40 % en modo seguro completo, apuntando al 100 % para fin de mes.
La organización decidió abandonar Carbon Black App Control tras la adquisición de Broadcom y adoptó ThreatLocker tras evaluar varios EDR. En las últimas tres semanas, el 90 % de los endpoints se integró con un impacto casi nulo y sin complicaciones administrativas.
El despliegue cubrió más de 2000 dispositivos, 40 % ya en modo full secured. El objetivo es alcanzar el 100 % antes del próximo mes, algo que habría tardado meses, si no años, con CB.
Diferencias de funcionalidad
Control de aplicación
- CB exige que el administrador cree listas blancas y apruebe manualmente cada solicitud.
- ThreatLocker implementa deny‑by‑default y aprende automáticamente, generando políticas basadas en la detección. El proceso de aprobación es más fluido, con retroalimentación directa al usuario.
Aprendizaje
- CB ofrece modos local y global.
- TL dispone de group learning y time‑based learning que permiten aprobar aplicaciones para grupos completos y definir ventanas de tiempo.
Registro y auditoría
- CB carece de logs visibles por el usuario; la ventana de aprobación es de un solo vistazo.
- TL muestra un system tray log con bloqueos y un registro unificado, facilitando la transparencia para usuarios finales.
Redes
- CB bloquea por hash y permite configuraciones rápidas.
- TL permite group‑based traffic management y ringfencing para controlar el tráfico de aplicaciones en la red.
Almacenamiento
- TL ofrece políticas granulares por dispositivo, ruta, usuario e interfaz, algo inexistente en CB.
Escaneo de base
- TL realiza un escaneo de base y sugiere hardening; CB no ofrece esta funcionalidad.
Costo
Con la licencia actual, el costo de TL es casi equivalente al de CB tras los recortes de Broadcom. Sin embargo, cada módulo adicional (detección, almacenamiento, redes, parcheo, configuración, control de aplicación) requiere una licencia separada. El equipo se centró en detección, almacenamiento, redes y control de aplicación.
Madurez y soporte
El núcleo de control de aplicación funciona de forma sólida, aunque algunas funciones auxiliares todavía necesitan afinación. ThreatLocker muestra alta receptividad a comentarios y ajustes.
Integraciones
Las plataformas SIEM/SOAR existentes no integran nativamente TL, pero la empresa cuenta con una API completa y parece abierta a integraciones futuras.
Conclusión
Para equipos que utilicen Carbon Black App Control, ThreatLocker ofrece una transición rápida y con mejoras sustanciales en control, aprendizaje y auditoría. La experiencia de migración se completó en 90 días, con un equipo dedicado y sin interrupciones significativas.
Referencia
El repositorio de la migración.
