Los equipos de seguridad no tienen escasez de datos. Tienen una escasez de tiempo, repetibilidad y experiencia sénior disponibles en el momento exacto en que un analista la necesita.
Ese es el problema que los comandos de barra diagonal de Atlas están diseñados para resolver.
Con /hunt, /investigate y /signal, Atlas convierte una interacción de chat simple en un flujo de trabajo guiado de SecOps basado en el estado de punto endpoint en vivo. En lugar de comenzar desde una casilla de indicación en blanco y esperar que el analista sepa exactamente qué preguntar, barra los comandos de la técnica experta en paquetes de Tanium en flujos de trabajo repetibles. Un analista más reciente ejecuta el mismo flujo de trabajo experto que un cazador sénior.
Escriba /, elija un comando, agregue algunas palabras de contexto y Atlas hará el trabajo pesado. Busca en toda la propiedad, profundiza en actividades sospechosas o convierte el comportamiento confirmado en una cobertura de detección continua.
El analista mantiene el control. Atlas maneja el remolque.
Desde la indicación en blanco hasta el flujo de trabajo de expertos
Una indicación de IA en blanco es poderosa, pero también es variable. La calidad del resultado depende de que la persona escriba la pregunta, lo que sabe, cómo enmarca el problema, qué fuentes de datos recuerda consultar y si entiende la secuencia de investigación correcta.
Los comandos de barra cambian ese modelo.
Cada comando tiene un flujo de trabajo experto creado por los propios cazadores de amenazas de Tanium, el mismo equipo detrás de Tanium HuntIQ. El analista no necesita escribir la indicación perfecta ni memorizar la secuencia correcta de sensores, verificaciones de evidencia, mapeos MITRE y pasos de detección. El flujo de trabajo ya está codificado en el comando.
La experiencia es simple.
- Abra el chat de Atlas.
- Escriba
/. - Elija
/hunt,/investigateo/signal. - Agregue contexto en lenguaje simple.
- Enviar.
Una búsqueda puede comenzar tan simplemente como esto.
/búsqueda de actividad lolbin a través de wmic y rundll32 en servidores Windows, últimos 7 días
Esa instrucción corta le da a Atlas el objetivo y el alcance. El comando barra diagonal suministra el manual de estrategias de expertos.
El resultado es la flexibilidad del lenguaje natural además de un procedimiento codificado. Los analistas dirigen el flujo de trabajo con sus propias palabras y Atlas sigue el mismo proceso experto cada vez.
Los tres comandos
Atlas incluye tres comandos diagonales para Operaciones de seguridad. Vienen con la suscripción a Tanium Security Operations.
| Comando | Utilícelo cuando lo necesite | Qué devuelve Atlas |
|---|---|---|
| /búsqueda | Barrer el patrimonio para un IOC, actor de amenazas, técnica, alerta o hipótesis | Un informe de búsqueda con resultados, mapeo MITRE, brechas en las coberturas y medidas recomendadas a seguir |
| /investigar | Profundizar en un endpoint, artefacto o alerta específicos | Un cronograma, veredicto, análisis de radio de voladura, resumen de evidencia y recomendaciones de respuesta |
| /señal | Convertir un comportamiento comprobado en una cobertura de detección continua | Una Tanium Signal validada con resultados de prueba, metadatos y mapeo MITRE |
Juntos, forman un práctico bucle de SecOps.
/búsqueda encuentra el patrón sospechoso.
/investigate explica lo que sucedió.
/signal ayuda a seguir observándolo.
/respuestas de búsqueda “¿Hemos visto esto?”
La caza de amenazas a menudo comienza con información incompleta, un nuevo aviso, un hash sospechoso, una hipótesis de comportamiento o una alerta que podría señalar una exposición más amplia.
/hunt convierte ese punto de partida en un flujo de trabajo en todo el patrimonio.
Atlas clasifica la búsqueda, extrae artefactos relevantes, verifica la cobertura existente, selecciona las fuentes de datos de Tanium correctas, consulta a la flota y clasifica los resultados por rareza y sospecha. Puede funcionar a partir de IOC estructurados, informes no estructurados, técnicas nombradas, contexto de alerta o hipótesis de comportamiento.
Ejemplos de indicaciones
/búsqueda ¿tenemos este hash en cualquier lugar?: <sha256>/búsqueda de hosts con baliza a dominios externos raros fuera del horario de atención, servidores de Windows, últimos 14 días/búsqueda de referencia de las tareas programadas más raras en toda la flota/búsquedaseguida de un informe de advertencia o amenaza pegado
La salida no es solo una lista de éxitos. Atlas devuelve un informe de búsqueda estructurado. Cubre lo que buscó, dónde buscó, qué encontró, qué técnicas de MITRE se aplican, dónde la cobertura es sólida o débil y qué objetivos merecen una investigación más profunda.
/investigue las respuestas “¿qué sucedió aquí?”
Una vez que una búsqueda o alerta apunta a un host, artefacto o evento específico, el siguiente desafío es convertir la sospecha en una conclusión defendible.
Aquí es donde entra en juego /investigate .
Utilícelo para un endpoint específico, ID de alerta, proceso, archivo, hash, clave de registro, dominio, IP, usuario, tarea, servicio o controlador. Alcances de Atlas donde aparece el elemento, pausa cuando el alcance es demasiado amplio y luego reconstruye la actividad en los objetivos más relevantes.
Ejemplos de indicaciones
/investigar alerta 48213/investigate FINANCE-WKS-07, desove de svchost codificado PowerShell/investigar este dominio: cdn-telemetry-sync[.]com y guardar en evidencia/investigar <sha256> en todo el patrimonio, solo informe
El flujo de trabajo crea contexto en torno al evento, incluido el linaje del proceso, la actividad de archivos, la persistencia, el comportamiento de la red, las alertas circundantes, la línea de tiempo, los indicadores de movimiento lateral y el radio de voladura. El informe final brinda a los analistas un veredicto de contenido benigno, sospechoso o malicioso confirmado, con confianza y evidencia de respaldo.
Atlas puede recomendar pasos de respuesta, pero las acciones destructivas permanecen cerradas. Las medidas de aislamiento, eliminación, terminación de procesos, cuarentena e implementación esperan la aprobación explícita del ser humano.
/respuestas de señal “¿cómo detectamos esto la próxima vez?”
El paso final del ciclo es convertir lo que el equipo aprendió en una cobertura duradera.
/signal ayuda a los ingenieros y analistas de detección a crear, validar, probar y preparar señales de Tanium a partir de comportamientos conocidos o hallazgos confirmados. Traduce la intención de detección en lógica de señal, valida la sintaxis y los campos compatibles, realiza pruebas contra los datos históricos y mapea el resultado a MITRE ATT&CK.
Ejemplos de indicaciones
/signal detect tareas programadas cuya línea de comandos contiene un blob de PowerShell base64/signal convierta este hallazgo en una detección implementada: <pegar linaje de proceso / línea de comandos>/prueba de señal esta regla contra los últimos 30 días antes de implementarla
Atlas puede proponer y validar la lógica de detección, pero la implementación permanece controlada por humanos. El analista revisa el resultado, confirma la intención y aprueba cualquier paso que cambie el entorno.
Por qué importa el estado del endpoint en vivo
Muchas experiencias de seguridad de IA dependen de copias obsoletas de telemetría en un lago de datos. Eso puede ser útil, pero no es lo mismo que preguntarle al endpoint qué es verdadero en este momento.
Los comandos de barra diagonal Atlas se basan en la capa de endpoint en tiempo real de Tanium. Pueden usar datos de endpoint en tiempo real e históricos de toda la plataforma, incluida la telemetría del registrador, el contexto de respuesta en tiempo real, el estado de los archivos, la actividad del proceso y otras pruebas de endpoint.
Eso importa porque las decisiones de SecOps son urgentes. Si un analista está investigando un proceso sospechoso, necesita saber lo que está sucediendo en la máquina en este momento, no solo lo que se indexó en algún lugar ayer.
Los comandos de barra diagonal proporcionan orientación de IA donde Tanium ya es más fuerte y ese es el estado de endpoint activo, actual y procesable.
Diseñado para velocidad, consistencia y control
El valor de los comandos diagonales no es solo que hacen que Atlas sea más fácil de usar. Es que hacen que los flujos de trabajo de expertos sean repetibles.
Los comandos Slash ayudan a los equipos a trabajar más rápido sin renunciar al control.
- Baje el piso de habilidades. Más analistas pueden ejecutar flujos de trabajo de nivel sénior sin necesidad de conocer cada paso con anticipación.
- Mejore la consistencia. El mismo comando sigue el mismo proceso experto entre usuarios y turnos.
- Muévase más rápido. Atlas automatiza la recopilación, el triaje, la generación de plazos y la generación de informes de datos.
- Preservar el juicio humano. Los analistas dirigen el alcance, revisan los hallazgos y aprueban las acciones.
- Informes consistentes y estructurados. Cada ejecución finaliza en un informe que cubre lo que se buscó, los resultados, las advertencias, el mapeo MITRE y las medidas recomendadas a seguir.
- Cierre el bucle. Las búsquedas pueden conducir a investigaciones. Las investigaciones pueden conducir a una cobertura de detección.
El analista dirige, verifica y decide. Atlas ejecuta el flujo de trabajo.
Seguro por diseño
Los comandos de barra también están diseñados con controles prácticos.
Access es privado desde el lado del servidor por derecho de módulo y permiso basado en roles. Si un usuario no tiene licencia o permiso para un comando, ese comando no aparece en el selector.
Los comandos también separan el análisis de lectura pesada de la acción que cambia el entorno. Las lecturas y los pasos de investigación pueden ejecutarse de manera autónoma, pero las acciones destructivas o de implementación se preparan para la aprobación explícita.
Esa barandilla no es una limitación. Es el punto.
Los equipos de seguridad quieren autonomía para el trabajo, no automatización sin verificar para las decisiones que pueden interrumpir el entorno.
Un nuevo modelo operativo para SecOps
Los comandos Slash son un cambio de interfaz simple con un impacto más profundo en el modelo operativo.
Pasan a los analistas de ensamblar manualmente cada paso de un flujo de trabajo de búsqueda, investigación o detección a supervisar un sistema experto que puede ejecutar esos pasos de extremo a extremo. Hacen que Atlas sea más accesible para los analistas más nuevos y más eficiente para los cazadores experimentados. También ayudan a los equipos a estandarizar cómo se realiza el trabajo desde la primera sospecha hasta la detección validada.
El resultado es un bucle de SecOps más rápido y consistente.
- Busque exposición.
- Investigue lo que importa.
- Convierta el comportamiento confirmado en una detección duradera.
- Mantenga al ser humano en control de cada acción que cambie el entorno.
Eso es lo que /hunt, /investigate y /signal traen a Atlas. Flujos de trabajo expertos de SecOps, disponibles a pedido, basados en el estado de punto endpoint en vivo.
Escriba /. Elija el flujo de trabajo. Dirija el resultado.
¿Desea ver los comandos en acción? Vea el recorrido de comandos de barra diagonal de Atlas para SecOps (se abre en una nueva pestaña). Para obtener un panorama general sobre adónde va esto, lea Introducción a Agentic SecOps. Y si su equipo ya ejecuta las operaciones de seguridad de Tanium, abra Atlas y escriba /.

