CrowdStrike aprovechó su ponencia inaugural en Fal.Con el 1 de septiembre para lanzar SafeMind, un par de modelos de ciberseguridad creados con Nvidia que están diseñados para atacar y defender la misma red, y para seguir haciéndolo el uno contra el otro.

Dos modelos, tareas opuestas

Red Tempest es la mitad ofensiva. Busca vías de ataque y emula el comportamiento de un adversario. Blue Solano es la mitad defensiva y corrige lo que Red Tempest encuentra.

Ambos están construidos sobre los modelos abiertos Nemotron de Nvidia. CrowdStrike afirma haberlos entrenado con telemetría de sensores Falcon, su inteligencia de amenazas, anotaciones de eventos de su servicio gestionado Falcon Complete y quince años de trabajo de campo en respuesta a incidentes.

Cableado de red entre racks en una sala de servidores.
SafeMind ejecuta sus dos modelos contra un gemelo digital del propio entorno del cliente. panumas nikhomkhai · pexels · Pexels License

El bucle es el producto

Lo que CrowdStrike vende no es ninguno de los dos modelos por separado. Ambos se ejecutan contra un gemelo digital del entorno del cliente: Red Tempest busca una entrada, Blue Solano la cierra, y el ciclo se repite hasta que no queda nada por encontrar.

Ese planteamiento se deriva del problema que la compañía repite: el breakout time, el intervalo entre la entrada de un intruso y su movimiento lateral, se ha comprimido hasta el punto de que CrowdStrike lo describe ya como tiempo de ejecución. Una defensa que necesita una persona en el bucle no cabe en esa ventana.

Las cifras son del propio proveedor

CrowdStrike declara una tasa de detección un 29% superior, una corrección de extremo a extremo seis veces más rápida y un 99% de ahorro de costes en detección y corrección.

Todas esas cifras proceden de la evaluación que CrowdStrike hace de su propio producto. Conviene leerlas como una afirmación sobre la dirección de la arquitectura, no como un resultado reproducido. La cifra del 99% en particular es una comparación con modelos de frontera que la compañía eligió y que no ha nombrado en el comunicado: un punto de referencia que no puede verificarse desde fuera.

Dónde funciona

SafeMind opera de forma nativa dentro de la plataforma Falcon. Los modelos por separado, y los arneses que los enfrentan entre sí, están disponibles aparte a través de un programa que CrowdStrike llama Project QuiltWorks.

Líneas de código y una ventana de terminal en la pantalla de un ordenador.
Los modelos por separado están disponibles a través de un programa que CrowdStrike llama Project QuiltWorks. Tima Miroshnichenko · pexels · Pexels License

CoreWeave aporta la computación tanto para el entrenamiento como para la inferencia, según declaró su consejero delegado, Michael Intrator, en el comunicado. La compañía no publicó precios ni fecha de disponibilidad general.

Qué vigilar

Si un modelo ofensivo entrenado con quince años de datos reales de incidentes se queda dentro del gemelo digital. CrowdStrike lanza un sistema cuyo propósito declarado es encontrar vías explotables en entornos de clientes, una semana después de que OpenAI clasificara su propio modelo en el nivel Crítico de capacidad en ciberseguridad. El sector converge en la misma capacidad desde dos direcciones, y las salvaguardas se diseñan después de la capacidad, no antes.