BookinglyTech News
Ciberseguridad

Red Hat Lightspeed añade 4.300 reglas YARA de CrowdStrike y salida directa a SIEM

El servicio incluido en la suscripción de RHEL traduce las detecciones YARA a lenguaje llano, conecta vulnerabilidades con Splunk o ServiceNow y compara políticas SCAP entre versiones menores.

2 min de lecturaRed Hat Enable Sysadmin0 vistas

Red Hat ha publicado una tanda de novedades para Lightspeed, el servicio de analítica e inteligencia que viene incluido en la suscripción de Red Hat Enterprise Linux. Los cambios atacan tres cosas concretas: entender qué está diciendo una detección de malware, llevar los datos de vulnerabilidades a las herramientas donde ya trabaja el equipo de seguridad y no rehacer a mano las políticas de cumplimiento cada vez que se sube de versión menor de RHEL. El detalle está en las notas de la versión.

Detecciones en lenguaje llano

Lo primero es cosmético solo en apariencia. Lightspeed dejaba delante del operador la firma YARA en crudo; ahora muestra un resumen en lenguaje natural que explica qué detecta esa firma y por qué representa un riesgo para la carga de trabajo concreta. La idea es que un generalista de infraestructura, que no es especialista en seguridad, pueda hacer el triaje sin salir a buscar el significado del patrón.

El segundo cambio sí mueve números. Para clientes que tengan a la vez Red Hat y CrowdStrike, Lightspeed integra más de 4.300 reglas YARA verificadas por CrowdStrike en el servicio de malware. Red Hat sostiene que eso multiplica por más de 20 lo que había antes. La interfaz muestra además el autor de cada regla, así que se puede filtrar por proveedor. Es la cifra de la casa, no de un tercero, y solo aplica a quien tiene las dos suscripciones.

Datos hacia Splunk, ServiceNow y Ansible

Los datos de vulnerabilidades pueden salir ahora directamente hacia un SIEM o SOAR —Splunk y ServiceNow son los ejemplos que da la compañía— en el momento en que se detecta la amenaza, en lugar de esperar a que alguien los recoja. Enganchando esa salida a Event-Driven Ansible se pueden disparar playbooks automáticos contra la amenaza.

Queda el capítulo del cumplimiento. Copiar reglas SCAP adaptadas de una política a otra se hacía a mano; ahora hay una interfaz visual para hacerlo, con informes de diferencias automáticos que listan qué reglas se han añadido, quitado o modificado tras un salto de versión menor de RHEL.

Todo esto llega sin coste adicional para quien ya paga la suscripción de RHEL. Conviene recordar que el anuncio es una entrada de blog firmada por un responsable de marketing de producto: no hay demos públicas, ni benchmarks, ni una auditoría independiente de esas 4.300 reglas. Lo verificable es el encaje técnico. Si el equipo ya vive en Splunk o ServiceNow, el flujo de vulnerabilidades hacia el SIEM ahorra bastante pegamento propio. Si no, el valor se queda en el triaje y en la parte de cumplimiento.