Ir al contenido principal

Monitor de aplicación

Get alerted when required software goes missing or unauthorized software shows up.

Introducción

Recibe alertas cuando se instala una aplicación donde no debería estar, o cuando falta donde debería estar. El monitor de aplicación supervisa el inventario de software en cada dispositivo cubierto y dispara una alerta cuando el estado de instalación de una aplicación coincide con la condición que has configurado.

Dos funciones, un solo monitor. Detecta software no autorizado en el momento en que se instala, o detecta software requerido que ha desaparecido.


Monitor de aplicación

El monitor de aplicación comprueba las aplicaciones instaladas en cada dispositivo cubierto por la política. Lee el mismo inventario que se muestra en la pestaña Aplicaciones y la compara con los nombres de aplicación y el estado de instalación que hayas configurado. Cuando la condición coincide, Level crea una alerta.

Puedes elegir entre dos condiciones:

  • Está instalada — alerta cuando la aplicación indicada está presente. Úsalo para señalar software no autorizado o no deseado (clientes de torrents, herramientas de acceso remoto no sancionadas, una app que viola la política).

  • No está instalada — alerta cuando la aplicación indicada está ausente. Úsalo para confirmar que el software requerido permanece en su lugar (tu agente de AV, un cliente VPN, una app empresarial obligatoria).

Application Monitor - SentinelOne

ℹ️ NOTA: Este monitor lee el mismo inventario de aplicaciones que se muestra en Dispositivos → Detalles del dispositivo → Aplicaciones. Ese inventario cubre cualquier cosa instalada por los canales habituales (instaladores, gestores de paquetes, el registro).


Cómo funciona la detección

Temporización de la detección

La evaluación se ejecuta en el agente, no en el backend, con una cadencia fija que no puedes cambiar:

  • El agente reconstruye su inventario de aplicaciones instaladas aproximadamente cada 10 minutos.

  • El monitor vuelve a comprobar los nombres configurados contra ese inventario en caché aproximadamente cada 1 minuto.

  • Cuando el resultado cambia, el agente envía el cambio a Level inmediatamente (no espera al siguiente volcado periódico).

La actualización del inventario cada 10 minutos es el verdadero cuello de botella, no la comprobación cada 1 minuto. Por lo tanto, una instalación o desinstalación aparece en hasta aproximadamente 10 minutos (a menudo menos), en el peor caso ~10–11 minutos una vez sumado el ciclo de evaluación.

ℹ️ NOTA: A diferencia de los monitores de tipo Ejecutar script, el monitor de aplicación no tiene configuración de frecuencia de ejecución ni de duración de infracción. La cadencia anterior está fijada en el agente.

Los dispositivos sin conexión no evalúan. Se actualizan en la siguiente actualización del inventario tras reconectarse.

Resolución y reactivación de alertas

Esta es la parte que confunde a la gente. Resolver manualmente una alerta no un descarte permanente mientras la condición sigue activa.

Mientras una app permanece en el estado que la disparó (instalada, para un monitor «Está instalada»; ausente, para «No está instalada»), el agente sigue reafirmando ese estado con un volcado de reconciliación cada 5 minutos. Por lo tanto, si resuelves la alerta manualmente y nada ha cambiado en el dispositivo, el siguiente informe del agente reabre la misma alerta, normalmente en unos 5 minutos.

Lo que ocurre al volver a reportar depende del momento:

  • Resuelta hace menos de 24 horas antes: Level reabre la alerta original (no se crea una nueva alerta).

  • Resuelta hace más de 24 horas antes: Level crea una alerta completamente nueva.

💡 CONSEJO: La única forma limpia de cerrar una de estas alertas es que la condición subyacente se despeje realmente. Instala la app que falta (para un monitor «No está instalada») o elimina la no deseada (para «Está instalada»), y con Resolución automática activado, la alerta se cierra sola en el siguiente informe. Resolver manualmente mientras la app no ha cambiado solo te da ~5 minutos.


Configuración del monitor de aplicación

Abre la política de monitores a la que quieres añadir este monitor y haz clic en + Agregar nuevo monitor (o abre un monitor de aplicación existente para editarlo). El panel Editar monitor se abre el panel.

Application Monitor - Chrome

Nombre y tipo

  1. Escribe un nombre en el campo Nombre campo. El nombre aparece en la alerta, así que hazlo legible de un vistazo. «Chrome no instalado» o «No autorizado: BitTorrent» es mejor que «Monitor de aplicación 3».

  2. Establece Tipo a Aplicación.

Gravedad

Establece Gravedad para que coincida con cómo tu equipo debe tratar la alerta. Cuatro niveles:

  • Información — prioridad baja, nivel informativo

  • Advertencia — merece atención pero no es urgente

  • Crítico — requiere respuesta inmediata

  • Emergencia — deja todo lo demás

💡 CONSEJO: Un agente de AV que falta suele ser Crítico o Emergencia. Una app no autorizada pero de bajo riesgo podría ser Información o Advertencia para que quede registrada sin avisar a nadie a las 2 a.m.

Nombre(s) de aplicación

Escribe el nombre de la aplicación en el campo Nombre(s) de aplicación campo. Escribe un nombre y luego pulsa Tab o añade una coma para confirmarlo como etiqueta. Añade tantos como necesites; cada uno se convierte en su propia etiqueta, y haz clic en × en una etiqueta para eliminarla.

La coincidencia es una subcadena coincide con el nombre para mostrar de la aplicación tal como lo reporta el dispositivo. Tu nombre configurado es la aguja; el nombre instalado es el pajar. «Chrome», «chrome» y «Google Chrome» coinciden con un «Google Chrome» instalado. Si no estás seguro del nombre, abre un dispositivo de destino, ve a Dispositivos → Detalles del dispositivo → Aplicaciones, y comprueba la columna Nombre columna.

⚠️ ADVERTENCIA: La coincidencia por subcadena funciona en ambas direcciones. Un nombre corto coincide en exceso: «Chrome» también detecta «Chrome Remote Desktop» y «Chromium». Y la dirección importa: un nombre configurado solo coincide si está contenido en el nombre instalado, por lo que «Google Chrome Stable» no coincidirá con una app que solo se reporta como «Chrome». Nombra las apps de la forma más específica posible sin sobrepasar la cadena instalada.

También puedes hacer clic en el botón {x} botón para insertar una variable en lugar de un nombre literal, de modo que la aplicación supervisada pueda variar por dispositivo (por ejemplo, tomada de un campo personalizado). Cuando una variable se resuelve en un valor, Level lo divide por comas y saltos de línea, recorta cada parte y descarta los espacios en blanco. Así, un campo personalizado que contenga Google Chrome, Firefox, 7-Zip se expande en tres nombres de aplicación, cada uno coincidido de forma independiente.

🖥️ NOTA DE PLATAFORMA:

  • Windows: Lee las claves de desinstalación del registro, la misma fuente que Agregar o quitar programas (vistas de 64 y 32 bits de HKLM, más subárboles por usuario incluidos perfiles sin conexión). Se detectan las instalaciones por usuario que registran una entrada de desinstalación (Chrome, Slack, Zoom, Teams en ámbito de usuario). No se detectan las apps portátiles que solo dejan un .exe sin entrada de desinstalación en el registro.

  • macOS: Lee system_profiler más .app paquetes bajo /Applications y la carpeta ~/Applications. Todo lo que no sea un paquete .app no aparecerá.

  • Linux: Lee el gestor de paquetes del sistema (apt/dpkg, yum/rpm o pacman) más Snap y Flatpak. Los binarios instalados manualmente y los AppImages no se rastrean. Los nombres de paquetes suelen diferir de la etiqueta de Windows o macOS (p. ej., google-chrome-stable), así que comprueba la pestaña Aplicaciones del dispositivo para ver la cadena exacta.

Estado de instalación

Establece Estado de instalación a la condición que debe disparar la alerta:

  • Está instalada — la alerta se dispara cuando se encuentra la aplicación indicada

  • No está instalada — la alerta se dispara cuando la aplicación indicada está ausente

💡 CONSEJO: Combina este monitor con una corrección. Establece No está instalada en una app requerida y adjuntar una acción de instalación para que Level la reinstale automáticamente. Establece Está instalada en una app no deseada y habilitar Intentar desinstalar las aplicaciones coincidentes o adjuntar una acción de desinstalación en Corrección.

Intentar desinstalar las aplicaciones coincidentes

Cuando el Estado de instalación es Está instalada, aparece la opción Intentar desinstalar las aplicaciones coincidentes aparece la opción. Actívala para que Level intente eliminar cada aplicación coincidente detectada. La alerta permanece activa hasta que la aplicación deje de detectarse.

La desinstalación automática es compatible con Windows y Linux. No es compatible con macOS. En macOS, la alerta informa de que la desinstalación automática no es compatible en lugar de intentar la desinstalación.

Los detalles de la alerta informan del intento de desinstalación a medida que avanza. Según el resultado, puedes ver que el agente intentará la desinstalación, que la está intentando, que completó el comando de desinstalación pero todavía detecta la aplicación, que no pudo desinstalarla automáticamente, o que el intento fue cancelado o no es compatible con el dispositivo. Un fallo en la desinstalación no provoca que el monitor mismo falle. La aplicación sigue siendo detectada, por lo que la alerta permanece activa hasta que la condición se despeje.

Esta opción solo está disponible para monitores de tipo Está instalada monitores. No se puede habilitar para los monitores de tipo No está instalada monitores, ya que esos monitores supervisan aplicaciones que faltan.

Corrección

Opcionalmente, adjunta una automatización para que se ejecute cuando se dispare la alerta. Así es como se instala automáticamente el software que falta, se ejecuta un flujo de trabajo de desinstalación personalizado, se abre un ticket o se notifica a un canal en el momento en que se detecta la condición.

ℹ️ NOTA: Las correcciones se ejecutan cuando se crea la alerta, no cuando se resuelve. La opción de desinstalación integrada anterior es independiente de una automatización de corrección.

  1. Haz clic en el campo Seleccionar una automatización (opcional) y selecciona una automatización de la lista.

  2. Haz clic en el icono de enlace para abrir esa automatización en una nueva pestaña y revisarla o editarla.

  3. Haz clic en el icono de ojo para previsualizar las acciones de la automatización en línea sin salir del panel.

  4. Haz clic en × para borrar la automatización seleccionada.

Automated Remediation

Notificar destinatarios

Dos casillas de verificación controlan si los destinatarios de la política reciben un correo electrónico:

  • Al crear la alerta — los destinatarios reciben un correo electrónico cuando se dispara la alerta

  • Al resolver la alerta — los destinatarios reciben un correo electrónico cuando se resuelve la alerta

Los destinatarios se configuran a nivel de la política de monitores, no en el monitor individual. Añade direcciones de correo electrónico en la sección Destinatarios de la política.

ℹ️ NOTA: Si la política no tiene destinatarios, no se enviará ningún correo de notificación independientemente de estas casillas de verificación.

Resolución automática

El botón Resolver alerta automáticamente cuando las condiciones se despejen el botón de alternancia (habilitado por defecto) cierra la alerta automáticamente una vez que la condición deja de cumplirse. Para un monitor de tipo No está instalada monitor, eso significa que la alerta se cierra cuando la app se instala. Para un monitor de tipo Está instalada monitor, se cierra cuando la app es eliminada. Si la desinstalación automática está habilitada, la alerta se cierra cuando la aplicación deje de detectarse.

Déjalo activado a menos que quieras que las alertas permanezcan abiertas para revisión manual incluso después de que la condición subyacente se haya despejado.


Preguntas frecuentes

  • ¿Contra qué comprueba realmente el monitor? El inventario de aplicaciones reportado por el dispositivo, la misma lista que ves en Dispositivos → Detalles del dispositivo → Aplicaciones. Si una app no está en esa lista, el monitor no puede detectarla.

  • Añadí Chrome y Firefox a un mismo monitor. ¿Cómo se gestionan varios nombres? Cada nombre se compara de forma independiente con el inventario. También puedes introducir un único campo personalizado que contenga nombres separados por comas o saltos de línea (como Chrome, Firefox, 7-Zip) a través del selector {x} y se expande en nombres separados automáticamente.

  • ¿Necesito introducir el nombre exacto de la aplicación? No. Es una coincidencia de subcadena sin distinción entre mayúsculas y minúsculas, así que «chrome» coincide con «Google Chrome». Pero tu nombre tiene que estar contenido en el nombre instalado: «Google Chrome Stable» no coincidirá con una app que solo se reporta como «Chrome». Y los nombres cortos coinciden en exceso («Chrome» también detecta «Chrome Remote Desktop»). En caso de duda, comprueba la pestaña Aplicaciones del dispositivo y usa el nombre más específico que siga siendo una subcadena de lo que está instalado.

  • ¿Hay una duración de infracción como en los monitores de CPU o de conexión? No. No hay configuración de duración de infracción ni de frecuencia en este tipo de monitor. El agente reconstruye su inventario de apps aproximadamente cada 10 minutos y vuelve a comprobar tus nombres contra él aproximadamente cada minuto, ambos fijos. Una nueva instalación o desinstalación aparece en hasta ~10 minutos.

  • Resolví una alerta y volvió a aparecer enseguida. ¿Por qué? Porque la app sigue en el estado que el monitor supervisa. El agente reafirma ese estado cada ~5 minutos, por lo que resolver manualmente reabre la misma alerta (si la resolviste en las últimas 24 horas) o crea una nueva (si fue hace más tiempo). La única solución permanente es que la condición se despeje: instala la app que falta, o elimina la no deseada. Con Resolución automática activado, eso cierra la alerta en el siguiente informe.

  • ¿Puede Level desinstalar automáticamente una aplicación detectada? Sí. Establece Estado de instalación a Está instalada, luego habilita Intentar desinstalar las aplicaciones coincidentes. Level intenta eliminar las aplicaciones coincidentes en Windows y Linux. La desinstalación automática no es compatible con macOS. La alerta permanece activa mientras la aplicación sigue siendo detectada, y sus detalles muestran el intento de desinstalación y cualquier mensaje de fallo o plataforma no compatible.

  • ¿Puedo hacer que Level reinstale automáticamente el software que falta? Sí. Establece el monitor en No está instalada y adjunta una acción de instalación como corrección. La opción de desinstalación automática integrada es solo para monitores de tipo Está instalada monitores.

  • ¿Funciona en macOS y Linux? Sí, en las tres plataformas, sin selector de sistema operativo. Las fuentes difieren: Windows lee las claves de desinstalación del registro (Agregar o quitar programas), macOS lee los paquetes de system_profiler y .app y Linux lee los gestores de paquetes más Snap y Flatpak. Las apps portátiles de Windows, los binarios de Linux instalados manualmente y los AppImages no se rastrean porque no se registran con esas fuentes. La desinstalación automática es compatible con Windows y Linux, pero no con macOS.

  • ¿Quién puede crear y editar monitores de aplicación? Los técnicos con acceso a la política de monitores correspondiente. El acceso a las políticas está controlado por tu configuración de permisos. Consulta Espacio de trabajo → Permisos.

  • ¿Qué ocurre con las alertas abiertas si elimino el monitor? Las alertas existentes permanecen en su lugar. Eliminar un monitor no cierra ni elimina las alertas que ya creó; resuélvelas manualmente.

¿Ha quedado contestada tu pregunta?