Empieza en modo observación, con tus propios datos
Las cifras de esta web salen de nuestro laboratorio y de tráfico real de producción; las que deciden una compra deberían salir de tu flota. El piloto es exactamente eso: SHIELD en modo solo-registro sobre tus servidores, midiendo qué habría detectado y qué habría contenido —hasta la última ejecución que habría denegado queda contada, sin denegar ni una— y con cuánto ruido.
Semana 1
Despliegue en un subconjunto de tu parque, en modo observación. No bloquea nada.
Semanas 2 y 3
Informe con detecciones reales y tasa de falsos positivos sobre tu tráfico, no sobre el nuestro.
Cuando decidas
Activas el bloqueo en el acto, con un cambio de configuración y sin reiniciar. Y extiendes a la flota.
Requisitos
- Un subconjunto representativo del parque. Tres servidores bastan para obtener el dato
- Permisos de administración para instalar el paquete y registrar el servicio
- Unos minutos de instalación por servidor
- Ninguna modificación de la configuración, los vhosts ni el intérprete
Entregables
- Informe de detecciones y de contenciones simuladas sobre el tráfico real del parque
- Tasa de falsos positivos medida sobre ese mismo tráfico, no sobre un corpus ajeno
- Inventario de la superficie cubierta: versiones del intérprete, motores de datos y librerías
- Criterio de decisión documentado: activar la contención, ampliar el despliegue o detenerlo
Riesgo cero para producción
En observación no bloquea nada. Y cuando pasas a bloqueo, la contención viene conservadora de fábrica: solo actúa sobre señales de certeza, deja en aviso todo lo demás y es reversible ante un falso positivo.
Instalación en tres pasos
No hay que reiniciar el servidor, ni tocar el intérprete, ni poner nada en medio del tráfico. Desinstalarlo cuesta lo mismo que instalarlo.
1. Instala el agente
Un comando:
curl -sSL …/install.sh | sudo sh. Detecta la arquitectura, verifica la firma del binario y registra el servicio. Un solo fichero y sin dependencias del intérprete; si no puede comprobar la firma, aborta en vez de instalar.2. Coloca la licencia
Copia el fichero que te damos en /etc/shield/license.lic y reinicia el servicio. El agente la verifica al arrancar y te dice qué concede.
3. Observa antes de bloquear
Arranca en modo observación: verás lo que habría contenido sin tocar nada. Cuando el resultado te convenza, activas el bloqueo en caliente, sin reiniciar.
Compruébalo con tus propios datos
Despliega el agente en tres servidores y déjalo en modo observación. En unos días tendrás el dato sobre tu propio tráfico: qué habría detectado, qué habría contenido y con cuánto ruido. Activar el bloqueo es un cambio de configuración posterior, y lo decides tú.
