Ir al contenido
ESEnoque Sousa
Sistema en producción · Uso internoEndpoints Windows · Remediación asistida por IA

Gestión y remediación de endpoints

Detalles del proyecto

Por qué fue creado

Las herramientas de directorio, monitoreo y acceso remoto resolvían capas aisladas, pero ninguna cerraba el ciclo completo de resolución. Cada incidente todavía exigía recopilar artefactos, encontrar un equipo equivalente sano y probar correcciones manualmente. Los casos recurrentes consumían entre 20 y 40 minutos por endpoint; los incidentes complejos podían tardar horas mientras las tiendas debían seguir vendiendo.

Lo que construí

Diseñé y desarrollé la plataforma de extremo a extremo: agente Windows, recopiladores nativos, servicio central de gestión, consola operativa, orquestación de la flota y flujo de IA supervisado para diagnóstico, remediación y documentación operativa.

Cómo está estructurado

  1. 01Recopilar

    El agente en C#/.NET recopila inventario, eventos y postura de seguridad local, informa mediante check-ins activos y ejecuta tareas autorizadas; la recopilación remota mediante CIM/SMB cubre unidades sin ruta de salida.

  2. 02Correlacionar

    El servicio central concilia identidades de dispositivos y conserva snapshots, estado de tareas, credenciales protegidas, aprobaciones y registros de auditoría; la consola operativa exige un objetivo explícito.

  3. 03Actuar

    Tras la autorización del operador, Codex o Claude CLI compara el endpoint con equipos equivalentes sanos, triangula la falla, captura un dump, preserva archivos alterados o dañados, aplica la corrección aprobada, valida la recuperación y documenta el procedimiento.

Restricciones y compromisos

+

Restricciones que dieron forma al sistema

  • 01Las tiendas permanecían abiertas; una acción fallida podía interrumpir ventas, no solo un entorno de prueba.
  • 02La flota combinaba distintas versiones de Windows, políticas de red y conectividad intermitente.
  • 03El acceso administrativo debía permanecer restringido al endpoint designado, mientras las credenciales, las evidencias y cada acción privilegiada seguían protegidas y auditables.

Compromisos de diseño

  • 01La recopilación local mediante el agente, con alternativa remota CIM/SMB, priorizó la cobertura bajo conectividad imperfecta sin depender de un único transporte.
  • 02Fastify y SQLite mantuvieron el servicio central de gestión sencillo de operar y recuperar, sin introducir una capa de datos distribuida más pesada.
  • 03La aprobación humana, la captura de evidencias y el almacenamiento cifrado de credenciales añaden pasos antes de la ejecución, intercambiando autonomía irrestricta por un radio de impacto menor.

Otras decisiones de arquitectura

  • Se eligió C#/.NET en lugar de Rust por su integración nativa con WMI, COM, Servicios de Windows, Event Log y despliegue mediante GPO.
  • Fastify y SQLite mantuvieron el servicio central recuperable sin introducir una capa de datos distribuida que la operación no necesitaba.

Valor para la operación

En los casos recurrentes observados, la resolución bajó de 20–40 minutos a 5–7. El Service Desk dejó de reproducir correcciones manualmente y pasó a coordinar una resolución inmediata basada en evidencias, reutilizando cada procedimiento documentado.

Principio de ingeniería

La IA es más rápida cuando no opera sin límites: contexto verificado, objetivo designado, equipos equivalentes sanos, autoridad explícita, evidencias preservadas y una ruta de recuperación convierten la capacidad del modelo en velocidad operativa segura.