SonicWall Capture ATP explicado: cómo detecta ransomware y amenazas zero-day con RTDMI

Un firewall puede bloquear muchas amenazas conocidas utilizando firmas, reputación, IPS, antivirus y otras tecnologías tradicionales.

Pero existe una pregunta más complicada:

¿Qué ocurre cuando el archivo malicioso todavía no ha sido identificado?

Ese es precisamente uno de los problemas que intentan resolver tecnologías como SonicWall Capture Advanced Threat Protection o Capture ATP.

Capture ATP agrega una capa de análisis avanzado para archivos sospechosos mediante sandboxing, análisis de comportamiento y la tecnología Real-Time Deep Memory Inspection o RTDMI de SonicWall.

El objetivo no es sustituir al firewall, antivirus, IPS o protección de endpoints.

El objetivo es agregar una capa adicional para detectar amenazas desconocidas, ransomware avanzado, malware evasivo y ataques zero-day que pueden no ser identificados inicialmente mediante mecanismos tradicionales.

En esta guía de la Biblioteca Virtual Sistro 2.0 explicamos cómo funciona Capture ATP, qué hace RTDMI, qué significa Block Until Verdict y cuándo tiene sentido incorporar este servicio dentro de una arquitectura SonicWall.

Consulta Firewalls SonicWall disponibles en Sistro

¿Qué es SonicWall Capture ATP?

SonicWall Capture Advanced Threat Protection es un servicio de análisis avanzado de amenazas que puede trabajar integrado con los firewalls SonicWall compatibles.

Cuando el firewall encuentra un archivo que requiere análisis adicional, Capture ATP puede enviarlo hacia su infraestructura de sandboxing para determinar si el archivo es:

  • Benigno
  • Malicioso
  • Sospechoso
  • Desconocido

La diferencia frente a una protección basada únicamente en firmas es importante.

Una firma busca características previamente conocidas.

Un sandbox intenta observar:

¿Qué hace realmente este archivo cuando se ejecuta?

¿Qué es un sandbox de seguridad?

Un sandbox es un entorno aislado donde podemos ejecutar o analizar un archivo sospechoso sin permitir que afecte directamente a los usuarios o servidores productivos.

El archivo puede observarse para identificar comportamientos como:

  • Modificar archivos del sistema
  • Crear procesos
  • Modificar el registro
  • Descargar componentes adicionales
  • Intentar conectarse con servidores externos
  • Inyectar código en memoria
  • Ejecutar scripts
  • Modificar configuraciones
  • Intentar persistencia
  • Cifrar archivos

Esto resulta especialmente útil cuando una amenaza todavía no tiene una firma conocida.

¿Qué significa que Capture ATP sea multi-engine?

SonicWall utiliza diferentes técnicas de análisis dentro de Capture ATP en lugar de depender de un único mecanismo.

Entre ellas pueden participar:

  • Análisis estático
  • Reputación
  • Emulación
  • Virtualización
  • Análisis de comportamiento
  • Inspección profunda de memoria mediante RTDMI

La idea es observar un archivo desde diferentes perspectivas.

Una amenaza que logra evadir un mecanismo puede revelar comportamiento sospechoso bajo otro.

¿Qué es RTDMI?

Real-Time Deep Memory Inspection es una tecnología desarrollada por SonicWall para analizar comportamiento dentro de la memoria.

Esto es importante porque parte del malware moderno intenta evitar mecanismos tradicionales de detección.

Algunas amenazas pueden:

  • Ocultar código
  • Retrasar ejecución
  • Detectar que están dentro de un sandbox
  • Descargar componentes posteriormente
  • Desempaquetar código únicamente en memoria
  • No revelar inmediatamente su comportamiento malicioso

RTDMI busca identificar comportamiento malicioso cuando este se manifiesta dentro de memoria.

RTDMI no es simplemente otro antivirus

Un antivirus tradicional puede buscar patrones conocidos.

RTDMI trabaja con una lógica diferente.

Busca analizar lo que ocurre durante la ejecución y dentro de la memoria para descubrir características que pueden indicar comportamiento malicioso.

Esto permite complementar otras capas de seguridad.

Ejemplo sencillo

Imaginemos que un usuario recibe un documento aparentemente legítimo:

Factura_Agosto.pdf

El archivo:

  • No aparece todavía en listas conocidas de malware
  • No coincide con una firma existente
  • No genera inicialmente una alerta tradicional

Pero cuando se analiza en un entorno controlado comienza a:

  • Ejecutar código adicional
  • Crear procesos
  • Intentar conectarse a infraestructura externa
  • Modificar memoria

Ese comportamiento puede revelar que el archivo realmente es peligroso.

¿Qué es una amenaza zero-day?

El término zero-day se utiliza normalmente para referirse a amenazas o vulnerabilidades que todavía no disponen de una protección ampliamente establecida en el momento en que comienzan a explotarse.

Esto representa un reto para tecnologías que dependen exclusivamente de información conocida.

Por eso las estrategias modernas combinan:

  • Firmas
  • Reputación
  • IPS
  • Sandboxing
  • Análisis de comportamiento
  • Machine Learning
  • Protección de endpoints

Ninguna capa debe considerarse infalible por sí sola.

¿Qué relación existe entre Capture ATP y ransomware?

El ransomware también evoluciona continuamente.

Los atacantes modifican archivos, empaquetadores, técnicas de ejecución y mecanismos de evasión para intentar evitar herramientas de seguridad.

Capture ATP puede analizar archivos sospechosos antes de que lleguen a convertirse en una infección dentro de la organización.

Pero debemos aclarar algo:

Capture ATP no debe considerarse una solución completa contra ransomware por sí sola.

Una estrategia contra ransomware también necesita:

  • Protección de endpoints
  • Backups
  • Segmentación
  • Control de privilegios
  • Actualización de sistemas
  • Filtrado de correo
  • IPS
  • Monitoreo
  • Respuesta a incidentes

¿Cómo funciona el flujo de Capture ATP?

De forma simplificada podemos imaginar:

Usuario → SonicWall → Archivo sospechoso → Capture ATP → Análisis → Veredicto

El firewall recibe tráfico.

Se identifica un archivo que requiere análisis.

El archivo se procesa mediante Capture ATP.

Después se genera un veredicto.

¿Qué es Block Until Verdict?

Una de las funciones más interesantes de Capture ATP es Block Until Verdict.

El concepto es sencillo:

Si un archivo todavía está siendo analizado, podemos evitar entregarlo inmediatamente al usuario hasta conocer el resultado.

El flujo puede verse así:

Archivo desconocido

Retener

Analizar

Veredicto

Permitir o bloquear

Esto reduce el riesgo de permitir primero un archivo y descubrir después que era malicioso.

Seguridad vs experiencia del usuario

Block Until Verdict introduce una decisión operacional.

Retener un archivo puede agregar cierto tiempo mientras se realiza el análisis.

Por eso debemos encontrar un equilibrio entre:

  • Seguridad
  • Latencia
  • Experiencia del usuario
  • Tipo de archivo
  • Criticidad

En determinados ambientes puede ser razonable bloquear hasta obtener veredicto.

En otros puede requerirse una política diferente.

¿Capture ATP analiza todos los archivos?

La plataforma puede trabajar con diferentes tipos de archivos y políticas.

Entre los formatos que SonicWall documenta para análisis se encuentran diferentes categorías como:

  • Ejecutables
  • DLL
  • Documentos Microsoft Office
  • PDF
  • Archivos comprimidos
  • JAR
  • APK

La disponibilidad y comportamiento exactos dependen de la versión, firewall, configuración y servicio contratado.

¿Dónde ocurre el análisis?

El modelo principal de Capture ATP utiliza análisis basado en nube.

El firewall envía los archivos correspondientes hacia el servicio de análisis para obtener un veredicto.

Para la mayoría de las empresas esto puede ser perfectamente apropiado.

Pero existen organizaciones donde los archivos no pueden salir del entorno corporativo.

¿Qué ocurre si por cumplimiento no puedo enviar archivos a la nube?

SonicWall también dispone de Capture Security Appliance o CSa.

Esta alternativa permite llevar las capacidades de sandboxing y RTDMI hacia una infraestructura on-premises.

Puede ser interesante para organizaciones con requisitos como:

  • Residencia de datos
  • Gobierno
  • Defensa
  • Salud
  • Infraestructura crítica
  • Redes aisladas
  • Políticas que impiden enviar archivos a servicios cloud

Capture ATP cloud vs Capture Security Appliance

Característica Capture ATP Cloud Capture Security Appliance
Ubicación del análisis Cloud On-Premises
Infraestructura adicional Menor Requiere appliance
Custodia local de archivos No necesariamente
Uso típico Empresas generales Compliance y ambientes restringidos

¿Capture ATP sustituye Gateway Anti-Virus?

No.

Las tecnologías trabajan de manera complementaria.

Gateway Anti-Virus puede detectar amenazas conocidas mediante mecanismos más tradicionales.

Capture ATP agrega análisis avanzado para archivos que requieren una evaluación adicional.

En determinadas versiones de SonicOS, Capture ATP requiere que servicios relacionados como Gateway Anti-Virus y Cloud Gateway Anti-Virus estén correctamente habilitados y licenciados.

¿Capture ATP sustituye IPS?

No.

IPS tiene otro objetivo.

Intrusion Prevention System analiza tráfico buscando patrones relacionados con ataques, exploits y comportamientos de red.

Capture ATP se enfoca principalmente en el análisis avanzado de archivos sospechosos.

Son diferentes capas de defensa.

¿Capture ATP sustituye un EDR?

Tampoco.

Un EDR trabaja directamente sobre el endpoint y proporciona visibilidad sobre procesos, ejecución, comportamiento y eventos que ocurren dentro del dispositivo.

Capture ATP trabaja desde otra capa.

Una estrategia empresarial puede combinar:

Firewall + IPS + Capture ATP + Endpoint Protection / EDR

Defensa en profundidad

Esta combinación forma parte de un principio conocido como Defense in Depth.

No confiamos en un único mecanismo.

Utilizamos diferentes capas:

Internet

Firewall

IPS / GAV

Capture ATP / RTDMI

Endpoint

Aplicación / Datos

Si una capa no detecta una amenaza, otra puede hacerlo.

¿Capture ATP funciona con tráfico HTTPS?

Aquí aparece un punto muy importante.

Si el archivo viaja dentro de una sesión cifrada y el firewall no puede acceder al contenido, la inspección puede quedar limitada.

Por eso la estrategia de Capture ATP debe analizarse junto con la inspección SSL/TLS cuando corresponda.

Nota: si trabajas con Fortinet, consulta también nuestra explicación de SSL Deep Inspection para entender por qué el tráfico cifrado representa un reto para cualquier firewall

DPI-SSL en SonicWall

SonicWall también dispone de capacidades DPI-SSL para inspeccionar tráfico cifrado en los escenarios compatibles.

Al igual que en otras plataformas, la inspección TLS debe diseñarse considerando:

  • Certificados
  • Endpoints
  • Aplicaciones
  • Privacidad
  • Rendimiento
  • Excepciones

No basta con activar una función.

¿Qué ocurre después de detectar una nueva amenaza?

Una de las ventajas de una plataforma de inteligencia compartida es que el análisis de una amenaza puede producir información útil para proteger otros sistemas.

Cuando Capture ATP identifica malware, SonicWall puede utilizar inteligencia derivada de ese análisis para mejorar protección dentro de su ecosistema.

Esto permite que una amenaza detectada inicialmente como desconocida posteriormente pueda bloquearse con mayor rapidez en otros puntos.

Escenario 1: pequeña empresa

Supongamos:

  • 30 empleados
  • SonicWall TZ
  • Microsoft 365
  • Descarga frecuente de documentos
  • Sin equipo interno de seguridad

Capture ATP puede agregar una capa interesante de análisis contra archivos desconocidos.

Pero antes debemos revisar:

  • Modelo SonicWall
  • Licenciamiento
  • Servicios habilitados
  • DPI-SSL
  • Políticas de archivos

Escenario 2: despacho financiero

Una organización recibe diariamente:

  • PDF
  • Excel
  • Word
  • Archivos comprimidos
  • Documentos externos

El riesgo no depende solamente de páginas web maliciosas.

Los documentos también pueden utilizarse como vector de ataque.

Capture ATP puede formar parte de una estrategia para analizar archivos sospechosos antes de permitir su acceso.

Escenario 3: empresa con muchas sucursales

Supongamos:

  • Sede central
  • 20 sucursales
  • Firewalls SonicWall
  • VPN
  • Usuarios descargando archivos desde internet

Una arquitectura consistente de servicios de seguridad permite aplicar políticas similares en las diferentes ubicaciones.

Consulta nuestra guía SonicWall para oficinas remotas

Escenario 4: organización con información sensible

Una empresa quiere utilizar sandboxing pero tiene una política que impide enviar archivos fuera de su organización.

Aquí puede evaluarse una arquitectura on-premises como Capture Security Appliance.

El objetivo sería mantener el análisis dentro del entorno corporativo.

¿Capture ATP agrega latencia?

Cualquier análisis adicional puede introducir procesamiento.

Especialmente si utilizamos Block Until Verdict, el usuario puede tener que esperar mientras se obtiene una decisión.

Por eso debemos considerar:

  • Tamaño de archivos
  • Tipo de archivos
  • Políticas
  • Conectividad
  • Experiencia del usuario
  • Criticidad del ambiente

Una buena implementación debe equilibrar seguridad y operación.

¿Debo enviar absolutamente todos los archivos?

No necesariamente.

La política debe adaptarse al riesgo.

Podemos considerar:

  • Tipos de archivos
  • Origen
  • Destino
  • Usuarios
  • Zonas
  • Aplicaciones
  • Exclusiones justificadas

El objetivo es maximizar protección sin generar procesamiento innecesario.

¿Qué licencia necesito?

Capture ATP es un servicio de seguridad que debe estar correctamente licenciado para el firewall correspondiente.

Dependiendo del modelo y bundle SonicWall, puede formar parte de diferentes suites y servicios.

Por eso antes de comprar debemos revisar el SKU exacto y no asumir que todo firewall incluye automáticamente Capture ATP.

Consulta equipos y servicios SonicWall disponibles en Sistro

Capture ATP y Advanced Protection

En diferentes modelos SonicWall podemos encontrar bundles y suites que incorporan servicios avanzados de protección.

La combinación exacta depende de:

  • Modelo
  • Generación
  • Periodo
  • SKU
  • Servicios contratados

Por eso recomendamos comparar la solución completa y no solamente el precio del appliance.

¿Qué modelo SonicWall necesito para Capture ATP?

La respuesta depende de la red.

Debemos dimensionar según:

  • Velocidad WAN
  • Número de usuarios
  • Dispositivos
  • Tráfico inspeccionado
  • VPN
  • DPI-SSL
  • Servicios de seguridad
  • Conexiones
  • Crecimiento

Capture ATP no convierte automáticamente un firewall pequeño en una plataforma apropiada para una carga mucho mayor.

Consulta nuestra guía SonicWall TZ para PyMES y Gen 7 vs Gen 8

¿TZ o NSa?

Para pequeñas empresas y sucursales podemos encontrar diferentes modelos TZ.

Cuando aumentan considerablemente tráfico, criticidad, VPN, servicios y requerimientos de disponibilidad podemos comenzar a evaluar NSa.

Consulta SonicWall TZ vs NSa: qué firewall elegir

Errores comunes con Capture ATP

1. Pensar que sustituye todas las demás capas

Capture ATP complementa otras tecnologías.

2. Activarlo sin revisar licencias

Debemos verificar los servicios contratados.

3. No considerar HTTPS

Gran parte de los archivos actuales viajan cifrados.

4. No revisar Block Until Verdict

La política afecta seguridad y experiencia del usuario.

5. Ignorar tipos de archivo

Debemos conocer qué archivos son relevantes para la organización.

6. No revisar exclusiones

Las excepciones deben estar justificadas.

7. Considerarlo sustituto del EDR

Son capas diferentes.

8. Considerarlo sustituto del backup

La protección preventiva nunca elimina la necesidad de respaldo.

9. Comprar hardware sin revisar servicios

El firewall y las suscripciones deben cotizarse como una solución completa.

10. No monitorear los resultados

Los administradores deberían revisar archivos enviados, bloqueados y veredictos generados.

Checklist antes de implementar Capture ATP

Antes de recomendarlo deberíamos conocer:

  • Modelo SonicWall
  • Versión SonicOS
  • Licencias actuales
  • Suite de seguridad contratada
  • Velocidad de internet
  • Número de usuarios
  • Tipos de archivos utilizados
  • DPI-SSL
  • Aplicaciones críticas
  • Políticas de seguridad
  • Requerimientos de privacidad
  • Residencia de datos
  • Necesidad de Block Until Verdict
  • Protección de endpoints existente
  • Backup
  • Respuesta a incidentes

Las preguntas que Sistro debería hacer antes de cotizar Capture ATP

  1. ¿Qué modelo SonicWall utilizas?
  2. ¿Qué licencias tienes actualmente?
  3. ¿Qué tipos de archivos reciben tus usuarios?
  4. ¿Utilizas DPI-SSL?
  5. ¿Tienes EDR o protección de endpoints?
  6. ¿Cuántos usuarios y dispositivos existen?
  7. ¿Puedes enviar archivos hacia un servicio cloud?
  8. ¿Tienes restricciones regulatorias?
  9. ¿Necesitas retener archivos hasta obtener un veredicto?
  10. ¿Cómo respondes actualmente ante malware o ransomware?

Después podemos decidir si Capture ATP aporta valor y qué servicio corresponde.

Arquitectura de seguridad por capas

Una arquitectura SonicWall empresarial puede combinar:

Internet

SonicWall Firewall

DPI-SSL

Gateway Anti-Virus / IPS

Capture ATP + RTDMI

Endpoint Protection

Usuarios y aplicaciones

El objetivo no es depender de una sola tecnología.

Es construir varias oportunidades para detectar y detener una amenaza.

Productos SonicWall en Sistro

Firewalls SonicWall
https://sistro.net/firewalls-sonicwall

Artículos relacionados de Biblioteca Virtual Sistro 2.0

SonicWall TZ vs NSa: qué firewall elegir

SonicWall TZ para PyMES: Gen 7 vs Gen 8

SonicWall para oficinas remotas

Recomendación final

SonicWall Capture ATP agrega una capa importante frente a un problema cada vez más complejo:

amenazas que todavía no conocemos.

Su combinación de sandboxing, diferentes motores de análisis y RTDMI puede ayudar a identificar archivos sospechosos mediante su comportamiento y no solamente por firmas previamente existentes.

Pero Capture ATP no debería verse como una solución aislada.

Debe formar parte de una estrategia donde también existan:

Firewall + IPS + inspección TLS + endpoint protection + segmentación + backup + monitoreo.

La pregunta correcta no es:

¿Capture ATP detecta todo?

Ninguna tecnología debería prometer eso.

La pregunta correcta es:

¿Agregar esta capa reduce de forma razonable nuestra exposición frente a archivos desconocidos y amenazas avanzadas?

¿Quieres saber si tu SonicWall tiene Capture ATP?

En Sistro Networks podemos ayudarte a revisar el modelo de tu firewall, licencias actuales, servicios contratados y arquitectura de seguridad.

Podemos determinar si necesitas Capture ATP, qué suite corresponde y cómo integrarlo con DPI-SSL, IPS y las demás capas de protección.

Consulta soluciones SonicWall en Sistro Networks

Preguntas frecuentes

¿Qué es SonicWall Capture ATP?

Es un servicio de análisis avanzado de archivos que utiliza sandboxing y diferentes técnicas para identificar amenazas conocidas y desconocidas.

¿Qué es RTDMI?

Real-Time Deep Memory Inspection es una tecnología de SonicWall que analiza comportamiento dentro de memoria para ayudar a detectar malware evasivo y amenazas desconocidas.

¿Capture ATP puede detectar ransomware?

Puede ayudar a identificar archivos maliciosos y comportamientos asociados con amenazas avanzadas, incluyendo determinadas variantes de ransomware. Debe utilizarse como una capa dentro de una estrategia más amplia.

¿Qué significa Block Until Verdict?

Permite retener determinados archivos mientras Capture ATP completa su análisis y genera un veredicto antes de entregarlos al usuario.

¿Capture ATP reemplaza un antivirus?

No. Complementa Gateway Anti-Virus y otras tecnologías de seguridad.

¿Capture ATP reemplaza un EDR?

No. EDR protege y monitorea directamente endpoints, mientras que Capture ATP agrega análisis avanzado desde otra capa de la arquitectura.

¿Capture ATP funciona en la nube?

El servicio estándar utiliza análisis cloud. SonicWall también dispone de Capture Security Appliance para determinados escenarios donde el análisis debe mantenerse on-premises.

¿Capture ATP necesita licencia?

Sí. Es un servicio de seguridad que debe estar correctamente licenciado para el firewall y modelo correspondiente.